{"id":1547638,"date":"2025-01-24T18:18:55","date_gmt":"2025-01-24T18:18:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisa-agrega-fallas-de-jquery-xss-de-cinco-anos-a-la-lista-de-vulnerabilidades-explotadas\/"},"modified":"2025-01-24T18:19:01","modified_gmt":"2025-01-24T18:19:01","slug":"cisa-agrega-fallas-de-jquery-xss-de-cinco-anos-a-la-lista-de-vulnerabilidades-explotadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisa-agrega-fallas-de-jquery-xss-de-cinco-anos-a-la-lista-de-vulnerabilidades-explotadas\/","title":{"rendered":"CISA agrega fallas de JQuery XSS de cinco a\u00f1os a la lista de vulnerabilidades explotadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ JavaScript<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/CISA-agrega-fallas-de-JQuery-XSS-de-cinco-anos-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) el jueves <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/01\/23\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">metido<\/a> Una falla de seguridad ahora repleta que impacta la popular biblioteca javaScript JavaScript a sus vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) cat\u00e1logo, basado en evidencia de explotaci\u00f3n activa.<\/p>\n<p>La vulnerabilidad de la severidad media es <strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-11023\" target=\"_blank\">CVE-2020-11023<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 6.1\/6.9), un error de secuencias de comandos de sitios cruzados (XSS) de casi cinco a\u00f1os que podr\u00eda explotarse para lograr la ejecuci\u00f3n del c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Pasando HTML que contiene<option> Elementos de fuentes no confiables, incluso despu\u00e9s de desinfectarlas, a uno de los m\u00e9todos de manipulaci\u00f3n DOM de jQuery (es decir, .html (), .append () y otros) pueden ejecutar c\u00f3digo no confiable &#8220;, seg\u00fan un <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/advisories\/GHSA-jpcq-cgw6-v4j6\" target=\"_blank\">Aviso de github<\/a> Lanzado para el defecto.<\/option><\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El problema fue <a rel=\"noopener nofollow\" href=\"https:\/\/blog.jquery.com\/2020\/04\/10\/jquery-3-5-0-released\/\" target=\"_blank\">dirigido<\/a> en jQuery versi\u00f3n 3.5.0 lanzado en abril de 2020. Una soluci\u00f3n para CVE-2020-11023 implica usar <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/cure53\/DOMPurify\" target=\"_blank\">Dominar<\/a> con el <a rel=\"noopener nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Mozilla\/Add-ons\/WebExtensions\/Safely_inserting_external_content_into_a_page\" target=\"_blank\">SAFE_FOR_JQUERY FLAG<\/a> Establecer para desinfectar la cadena HTML antes de pasarla a un m\u00e9todo jQuery.<\/p>\n<p>Como suele ser el caso, el aviso de CISA se inclina en los detalles sobre la naturaleza espec\u00edfica de la explotaci\u00f3n y la identidad de los actores de amenaza que arman la deficiencia. Tampoco hay informes p\u00fablicos relacionados con ataques que aprovechen el defecto en cuesti\u00f3n.<\/p>\n<p>Dicho esto, la firma de seguridad holandesa Eclecticiq <a rel=\"noopener nofollow\" href=\"https:\/\/blog.eclecticiq.com\/advanced-cybercriminals-rapidly-diversify-cyberattack-channels-following-public-vulnerability-disclosure\" target=\"_blank\">revel\u00f3<\/a> En febrero de 2024, las direcciones de comando y control (C2) asociadas con una campa\u00f1a maliciosa que explota fallas de seguridad en los electrodom\u00e9sticos Ivanti ejecut\u00f3 una versi\u00f3n de jQuery que era susceptible a al menos uno de los tres defectos, CVE-2020-11023, <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2020-11022\" target=\"_blank\">CVE-2020-11022<\/a>y <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2019-11358\" target=\"_blank\">CVE-2019-11358<\/a>.<\/p>\n<p>De conformidad con la Directiva Operativa vinculante (BOD) 22-01, se recomienda a las agencias de rama ejecutiva civil federal (FCEB) para remediar el defecto identificado antes del 13 de febrero de 2025, para asegurar sus redes contra las amenazas activas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/cisa-adds-five-year-old-jquery-xss-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de enero de 2025\ue804Ravie LakshmananVulnerabilidad \/ JavaScript La Agencia de Seguridad de Ciberseguridad e Infraestructura de los<\/p>\n","protected":false},"author":1,"featured_media":1547639,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,12256,205,4661,3370,5275,4664,5276,3233,241551,273784,2353,273783,4654,273782,4659,4653,4655,246983,4665,246984,455,239484,12260,256806],"class_list":["post-1547638","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agrega","tag-anos","tag-ataques-ciberneticos","tag-cinco","tag-cisa","tag-como-hackear","tag-explotadas","tag-fallas","tag-jquery","tag-las-noticias-del-hacker","tag-lista","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software","tag-vulnerabilidades","tag-xss"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1547638","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1547638"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1547638\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1547639"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1547638"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1547638"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1547638"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}