{"id":1660068,"date":"2025-04-08T09:33:55","date_gmt":"2025-04-08T09:33:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisa-agrega-vulnerabilidad-de-crushftp-al-catalogo-de-kev-despues-de-la-explotacion-activa-confirmada\/"},"modified":"2025-04-08T09:34:00","modified_gmt":"2025-04-08T09:34:00","slug":"cisa-agrega-vulnerabilidad-de-crushftp-al-catalogo-de-kev-despues-de-la-explotacion-activa-confirmada","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisa-agrega-vulnerabilidad-de-crushftp-al-catalogo-de-kev-despues-de-la-explotacion-activa-confirmada\/","title":{"rendered":"CISA agrega vulnerabilidad de CrushFTP al cat\u00e1logo de KEV despu\u00e9s de la explotaci\u00f3n activa confirmada"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">CyberAt Attack \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/CISA-agrega-vulnerabilidad-de-CrushFTP-al-catalogo-de-KEV-despues.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una falla de seguridad cr\u00edtica recientemente revelada que se ha impactado <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/04\/07\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">agregado<\/a> por la Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) a sus conocidas vulnerabilidades explotadas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Cat\u00e1logo despu\u00e9s de que surgieron informes de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/attackerkb.com\/topics\/k0EgiL9Psz\/cve-2025-2825\/rapid7-analysis\" target=\"_blank\">vulnerabilidad<\/a> es un caso de bypass de autenticaci\u00f3n que podr\u00eda permitir que un atacante no autenticado se haga cargo de instancias susceptibles. Ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/crushftp.com\/crush11wiki\/Wiki.jsp?page=Update#section-Update-VulnerabilityInfo\" target=\"_blank\">fijado<\/a> En las versiones 10.8.4 y 11.3.1.<\/p>\n<p>&#8220;CrushFTP contiene una vulnerabilidad de derivaci\u00f3n de autenticaci\u00f3n en el encabezado de autorizaci\u00f3n HTTP que permite que un atacante remoto no autenticado se autentique en cualquier cuenta de usuario conocida o adivinable (por ejemplo, Crushadmin), lo que puede conducir a un compromiso total&#8221;, dijo CISA en un asesor.<\/p>\n<p>A la deficiencia se le ha asignado el identificador CVE <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-31161\" target=\"_blank\">CVE-2025-31161<\/a> (Puntuaci\u00f3n CVSS: 9.8). Llega a se\u00f1alar que la misma vulnerabilidad se rastreaba previamente como <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-2825\" target=\"_blank\">CVE-2025-2825<\/a>que ahora ha sido marcado rechazado en la lista CVE.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce despu\u00e9s de que el proceso de divulgaci\u00f3n asociado con la falla se ha enredado en controversia y confusi\u00f3n, con Vulncheck, debido a que es una autoridad de numeraci\u00f3n de CVE (CNA), se asign\u00f3 un identificador (es decir, CVE-2025-2825), mientras que el CVE real (es decir, CVE-2011611) hab\u00eda sido pendiendo.<\/p>\n<p>OUTPOST24, que se acredita por revelar responsablemente el defecto al proveedor, ha <a rel=\"noopener nofollow\" href=\"https:\/\/outpost24.com\/blog\/crushftp-auth-bypass-vulnerability\/\" target=\"_blank\">intervino<\/a> Para aclarar que solicit\u00f3 un n\u00famero CVE de Miter el 13 de marzo de 2025, y que estaba coordinando con CrushFTP para garantizar que las soluciones se implementaran dentro de un per\u00edodo de divulgaci\u00f3n de 90 d\u00edas.<\/p>\n<p>Sin embargo, no fue hasta el 27 de marzo que Miter asign\u00f3 el defecto el CVE CVE-2025-31161, cuando Vulncheck hab\u00eda lanzado un CVE propio sin contactar &#8220;Crushftp o Outpost24 antes para ver si un proceso de divulgaci\u00f3n responsable ya estaba en marcha&#8221;.<\/p>\n<p>Desde entonces, la compa\u00f1\u00eda sueca de ciberseguridad ha publicado instrucciones paso a paso para activar la exploit sin compartir gran parte de los detalles t\u00e9cnicos,<\/p>\n<ul>\n<li>Genere una token de sesi\u00f3n alfanum\u00e9rica aleatoria de un m\u00ednimo de 31 caracteres de longitud<\/li>\n<li>Establezca una cookie llamada CrushAuth al valor generado en el paso 1<\/li>\n<li>Establezca una cookie llamada CurrentAuth a los \u00faltimos 4 caracteres del valor generado en el paso 1<\/li>\n<li>Realice una solicitud HTTP GET para el destino\/Interfaz de web\/funci\u00f3n\/con las cookies de los pasos 2 y 3, as\u00ed como un encabezado de autorizaci\u00f3n establecido en &#8220;AWS4-HMAC =<username>\/,&#8221; d\u00f3nde <username> El usuario se registra como (por ejemplo, Crushadmin)<\/username><\/username><\/li>\n<\/ul>\n<p>Un resultado neto de estas acciones es que la sesi\u00f3n generada al principio se autentica como el usuario elegido, lo que permite a un atacante ejecutar cualquier comando que el usuario tenga derechos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/CISA-agrega-vulnerabilidad-de-CrushFTP-al-catalogo-de-KEV-despues.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/CISA-agrega-vulnerabilidad-de-CrushFTP-al-catalogo-de-KEV-despues.png\" alt=\"\" border=\"0\" data-original-height=\"874\" data-original-width=\"1100\"\/><\/a><\/div>\n<p>Huntress, que recre\u00f3 una prueba de concepto para CVE-2025-31161, <a rel=\"noopener nofollow\" href=\"https:\/\/www.huntress.com\/blog\/crushftp-cve-2025-31161-auth-bypass-and-post-exploitation\" target=\"_blank\">dicho<\/a> Observ\u00f3 la explotaci\u00f3n en el flujo de CVE-2025-31161 el 3 de abril de 2025, y que descubri\u00f3 una actividad posterior a la explotaci\u00f3n que implica el uso de agentes malvados y otro malware. Hay alguna evidencia que sugiere que el compromiso puede haber ocurrido tan pronto como el 30 de marzo.<\/p>\n<p>La firma de ciberseguridad dijo que ha visto esfuerzos de explotaci\u00f3n dirigidos a cuatro anfitriones distintos de cuatro compa\u00f1\u00edas diferentes hasta la fecha, y agreg\u00f3 que tres de los afectados fueron alojados por el mismo proveedor de servicios administrados (MSP). No se revelaron los nombres de las empresas impactadas, pero pertenecen a los sectores de marketing, venta minorista y semiconductores. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se ha descubierto que los actores de amenaza arman el acceso para instalar software de escritorio remoto leg\u00edtimo como Anydesk y Meshagent, al tiempo que toman medidas para cosechar credenciales en al menos un caso.<\/p>\n<p>Despu\u00e9s de implementar Meshagent, se dice que los atacantes agregaron a un usuario no administrador (&#8220;Crushuser&#8221;) al grupo de administradores locales y entregaron otro binario C ++ (&#8220;D3D11.DLL&#8221;), una implementaci\u00f3n de la biblioteca de c\u00f3digo abierto <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/reo7sp\/tgbot-cpp\" target=\"_blank\">Tgbot<\/a>.<\/p>\n<p>&#8220;Es probable que TT sea la amenaza que los actores est\u00e1n haciendo uso de un bot de telegrama para recolectar telemetr\u00eda de anfitriones infectados&#8221;, dijeron los investigadores de Huntress.<\/p>\n<p>A partir del 6 de abril de 2025, hay <a rel=\"noopener nofollow\" href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/time-series\/?date_range=7&amp;source=http_vulnerable&amp;source=http_vulnerable6&amp;tag=cve-2025-2825%2B&amp;dataset=unique_ips&amp;limit=1000&amp;group_by=geo&amp;style=stacked\" target=\"_blank\">815 instancias sin parpadear<\/a> Vulnerable al defecto, con 487 de ellos ubicados en Am\u00e9rica del Norte y 250 en Europa. A la luz de la explotaci\u00f3n activa, las agencias de la rama ejecutiva civil federal (FCEB) deben aplicar los parches necesarios antes del 28 de abril para asegurar sus redes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? Seguirnos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/cisa-adds-crushftp-vulnerability-to-kev.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de abril de 2025\ue804Ravie LakshmananCyberAt Attack \/ Vulnerabilidad Se ha revelado una falla de seguridad cr\u00edtica recientemente<\/p>\n","protected":false},"author":1,"featured_media":1660069,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[8215,4657,4656,12256,4661,12259,5275,4664,21451,289369,755,306,67960,273784,273783,4654,273782,4659,4653,4655,246983,4665,246984,455,4014,239484],"class_list":["post-1660068","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activa","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agrega","tag-ataques-ciberneticos","tag-catalogo","tag-cisa","tag-como-hackear","tag-confirmada","tag-crushftp","tag-despues","tag-explotacion","tag-kev","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1660068","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1660068"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1660068\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1660069"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1660068"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1660068"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1660068"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}