{"id":171966,"date":"2022-05-26T15:19:40","date_gmt":"2022-05-26T15:19:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-bmc-critica-pantsdown-afecta-a-los-servidores-qct-utilizados-en-los-centros-de-datos\/"},"modified":"2022-05-26T15:19:48","modified_gmt":"2022-05-26T15:19:48","slug":"la-vulnerabilidad-bmc-critica-pantsdown-afecta-a-los-servidores-qct-utilizados-en-los-centros-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-bmc-critica-pantsdown-afecta-a-los-servidores-qct-utilizados-en-los-centros-de-datos\/","title":{"rendered":"La vulnerabilidad BMC cr\u00edtica &#8216;Pantsdown&#8217; afecta a los servidores QCT utilizados en los centros de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los servidores de Quanta Cloud Technology (QCT) han sido identificados como vulnerables a la falla grave del controlador de administraci\u00f3n de placa base (BMC) &#8220;Pantsdown&#8221;, seg\u00fan una nueva investigaci\u00f3n publicada hoy.<\/p>\n<p>&#8220;Un atacante que ejecuta c\u00f3digo en un servidor QCT vulnerable podr\u00eda &#8216;saltar&#8217; del host del servidor al BMC y mover sus ataques a la red de administraci\u00f3n del servidor, posiblemente continuar y obtener m\u00e1s permisos para otros BMC en la red y al hacerlo obtener acceso a otros servidores&#8221;, firma de seguridad de firmware y hardware Eclypsium <a rel=\"nofollow noopener\" href=\"https:\/\/eclypsium.com\/2022\/05\/26\/quanta-servers-still-vulnerable-to-pantsdown\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Un controlador de gesti\u00f3n de placa base es un sistema especializado que se utiliza para la supervisi\u00f3n y gesti\u00f3n remotas de servidores, incluido el control de configuraciones de hardware de bajo nivel, as\u00ed como la instalaci\u00f3n de actualizaciones de firmware y software.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-jira\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/El-popular-paquete-PyPI-ctx-y-la-biblioteca-PHP-phpass.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-6260\" target=\"_blank\">CVE-2019-6260<\/a> (puntaje CVSS: 9.8), el <a rel=\"nofollow noopener\" href=\"https:\/\/www.flamingspork.com\/blog\/2019\/01\/23\/cve-2019-6260:-gaining-control-of-bmc-from-the-host-processor\/\" target=\"_blank\">falla cr\u00edtica de seguridad<\/a> sali\u00f3 a la luz en enero de 2019 y se relaciona con un caso de acceso arbitrario de lectura y escritura al espacio de direcciones f\u00edsicas de BMC, lo que result\u00f3 en la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>La explotaci\u00f3n exitosa de la vulnerabilidad puede proporcionar a un actor de amenazas un control total sobre el servidor, lo que permite sobrescribir el firmware de BMC con c\u00f3digo malicioso, implementar malware persistente, filtrar datos e incluso bloquear el sistema.<\/p>\n<p><iframe loading=\"lazy\" title=\"BMC Attack Demo\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/1biRXESF70Y?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Los modelos de servidor QCT afectados incluyen D52BQ-2U, D52BQ-2U 3UPI, D52BV-2U, que vienen con BMC versi\u00f3n 4.55.00 que ejecuta una versi\u00f3n de software BMC vulnerable a<\/p>\n<p>Pantalones abajo.  Luego de la divulgaci\u00f3n responsable el 7 de octubre de 2021, un parche se puso a disposici\u00f3n de los clientes de forma privada el 15 de abril.<\/p>\n<p>El hecho de que a\u00fan exista una debilidad de tres a\u00f1os subraya la necesidad de fortalecer el c\u00f3digo de nivel de firmware mediante <a rel=\"nofollow noopener\" href=\"https:\/\/eclypsium.com\/2019\/09\/03\/usbanywhere-bmc-vulnerability-opens-servers-to-remote-attack\/\" target=\"_blank\">aplicando actualizaciones<\/a> de manera oportuna y escaneando regularmente el firmware en busca de posibles indicadores de compromiso.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La seguridad del firmware es particularmente crucial a la luz del hecho de que componentes como BMC se han convertido en un objetivo lucrativo de ataques cibern\u00e9ticos destinados a plantar malware sigiloso como iLOBleed que es <a rel=\"nofollow noopener\" href=\"https:\/\/eclypsium.com\/2022\/01\/12\/the-ilobleed-implant-lights-out-management-like-you-wouldnt-believe\/\" target=\"_blank\">dise\u00f1ado<\/a> para borrar completamente los discos de un servidor v\u00edctima.<\/p>\n<p>Para mitigar tales riesgos, se recuerda que las organizaciones que conf\u00edan en los productos QCT deben verificar la integridad de su firmware BMC y actualizar el componente a la \u00faltima versi\u00f3n a medida que las correcciones est\u00e9n disponibles.<\/p>\n<p>&#8220;Los adversarios se sienten cada vez m\u00e1s c\u00f3modos con ataques a nivel de firmware&#8221;, dijo la compa\u00f1\u00eda.  &#8220;Lo que es importante tener en cuenta es c\u00f3mo ha aumentado el conocimiento de las vulnerabilidades a nivel de firmware a lo largo de los a\u00f1os: lo que era dif\u00edcil en 2019 es casi trivial hoy&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/critical-pantsdown-bmc-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los servidores de Quanta Cloud Technology (QCT) han sido identificados como vulnerables a la falla grave del controlador<\/p>\n","protected":false},"author":1,"featured_media":171967,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,734,4661,70406,811,4664,2458,1755,4662,4668,4667,36,4654,4658,4659,4653,4655,70407,4663,70408,4666,4665,7982,11742,4014,4660],"class_list":["post-171966","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afecta","tag-ataques-ciberneticos","tag-bmc","tag-centros","tag-como-hackear","tag-critica","tag-datos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pantsdown","tag-programa-malicioso-ransomware","tag-qct","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-utilizados","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/171966","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=171966"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/171966\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/171967"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=171966"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=171966"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=171966"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}