{"id":22984,"date":"2022-03-08T07:56:27","date_gmt":"2022-03-08T07:56:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-amenaza-continua-de-las-vulnerabilidades-de-seguridad-sin-parches\/"},"modified":"2022-03-08T07:56:58","modified_gmt":"2022-03-08T07:56:58","slug":"la-amenaza-continua-de-las-vulnerabilidades-de-seguridad-sin-parches","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-amenaza-continua-de-las-vulnerabilidades-de-seguridad-sin-parches\/","title":{"rendered":"La amenaza continua de las vulnerabilidades de seguridad sin parches"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El software sin parches es un c\u00f3digo de computadora que contiene debilidades de seguridad conocidas.  Las vulnerabilidades sin parchear se refieren a debilidades que permiten a los atacantes aprovechar un error de seguridad conocido que no ha sido parcheado mediante la ejecuci\u00f3n de c\u00f3digo malicioso.  Los proveedores de software escriben adiciones a los c\u00f3digos, conocidas como &#8220;parches&#8221;, cuando se enteran de las vulnerabilidades de estas aplicaciones para proteger estas debilidades.<\/p>\n<p>Los adversarios a menudo investigan su software, buscan sistemas sin parches y los atacan directa o indirectamente.  Es arriesgado ejecutar software sin parches.  Esto se debe a que los atacantes tienen tiempo para darse cuenta de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/blog\/what-is-virtual-patching-and-how-it-is-helpful-in-vulnerability-management\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\">vulnerabilidades sin parchear del software<\/a> antes de que emerja un parche.<\/p>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/www.businesswire.com\/news\/home\/20220126005014\/en\/Ransomware-2021-Year-End-Report-Reveals-Hackers-are-Increasingly-Targeting-Zero-Day-Vulnerabilities-and-Supply-Chain-Networks-for-Maximum-Impact\" target=\"_blank\">informe<\/a> descubri\u00f3 que las vulnerabilidades sin parchear son los vectores de ataque de ransomware m\u00e1s consistentes y primarios.  Se registr\u00f3 que en 2021, <a rel=\"nofollow noopener\" href=\"https:\/\/healthitsecurity.com\/news\/unpatched-vulnerabilities-remain-primary-ransomware-attack-vector#:~:text=Cybercriminals%20continually%20look%20to%20unpatched,as%20primary%20ransomware%20attack%20vectors.&amp;text=%E2%80%9CUnpatched%20vulnerabilities%20are%20the%20main,networks%2C%E2%80%9D%20the%20report%20said.\" target=\"_blank\">sesenta y cinco<\/a> surgieron nuevas vulnerabilidades que estaban conectadas al ransomware.  Se observ\u00f3 que esto representa un crecimiento del veintinueve por ciento en comparaci\u00f3n con la cantidad de vulnerabilidades en 2020. <\/p>\n<p>Los grupos involucrados en ransomware ya no se enfocan solo en instancias \u00fanicas sin parches.  Han comenzado a buscar grupos de vulnerabilidades m\u00faltiples, aplicaciones de terceros propensas a vulnerabilidades, protocolos relacionados con la tecnolog\u00eda, etc. Cabe se\u00f1alar que estos grupos han llegado al extremo de lanzar ataques reclutando a personas internas.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/healthitsecurity.com\/news\/dhs-warns-of-potential-russian-cyberattacks-on-critical-infrastructure\" target=\"_blank\">Advertencias<\/a> Varias instituciones gubernamentales, como el FBI, la Agencia de Seguridad Nacional, la Agencia de Seguridad de Infraestructura y Ciberseguridad, y el Departamento de Seguridad Nacional, han emitido informaci\u00f3n sobre las amenazas a la seguridad cibern\u00e9tica de vulnerabilidades sin parches para entidades de infraestructura cr\u00edtica.<\/p>\n<p>Este blog analiza algunos ejemplos de vulnerabilidades y c\u00f3mo la actualizaci\u00f3n de aplicaciones puede ayudar a prevenir ataques cibern\u00e9ticos.<\/p>\n<h2>Las 3 principales vulnerabilidades m\u00e1s graves en 2021<\/h2>\n<p>El Instituto Nacional de Est\u00e1ndares y Tecnolog\u00eda (NIST) inform\u00f3 el hallazgo <a rel=\"nofollow noopener\" href=\"https:\/\/www.zdnet.com\/article\/with-18376-vulnerabilities-found-in-2021-nist-reports-fifth-straight-year-of-record-numbers\/\" target=\"_blank\">18,378<\/a> vulnerabilidades en 2021. Seg\u00fan HackerOne, las vulnerabilidades de software aumentaron en <a rel=\"nofollow noopener\" href=\"https:\/\/www.hackerone.com\/press-release\/software-vulnerabilities-increase-20-2021#:~:text=SAN%20FRANCISCO%2C%208%20December%202021,264%25%20increase%20in%20reported%20vulnerabilities.\" target=\"_blank\">20%<\/a> en 2021 en comparaci\u00f3n con 2020.<\/p>\n<p>Common Weakness Enumeration, una lista desarrollada por la comunidad de tipos de debilidades de software y hardware, registr\u00f3 las 25 debilidades de software m\u00e1s peligrosas (CWE Top 25).  Esta lista consta de los problemas m\u00e1s comunes e impactantes experimentados durante los dos a\u00f1os calendario anteriores.  Las tres vulnerabilidades m\u00e1s graves registradas en 2021 son:<\/p>\n<ol>\n<li><strong>Escritura fuera de l\u00edmites:<\/strong> En esto <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/787.html\" target=\"_blank\">escribe<\/a> de vulnerabilidad, el software escribe datos m\u00e1s all\u00e1 del final del b\u00fafer previsto o antes de su comienzo.  Esto da como resultado la corrupci\u00f3n de datos, el bloqueo o la ejecuci\u00f3n de c\u00f3digo.  En t\u00e9rminos simples, causa la corrupci\u00f3n de la memoria.  Es el resultado de escribir en una memoria no v\u00e1lida o que est\u00e1 m\u00e1s all\u00e1 de los l\u00edmites del b\u00fafer.  La copia secuencial de datos excesivos que se originan en una ubicaci\u00f3n es solo una de las muchas otras causas.<\/li>\n<\/ol>\n<ol>\n<li><strong>Secuencias de comandos entre sitios:<\/strong> Esto tambi\u00e9n se conoce como &#8216;Neutralizaci\u00f3n incorrecta de la entrada durante la generaci\u00f3n de la p\u00e1gina web&#8217;.  Aqu\u00ed, la entrada controlada por el usuario no se neutraliza o se neutraliza incorrectamente antes de que se coloque en la salida que luego se usa como una p\u00e1gina web para otros usuarios. <\/li>\n<\/ol>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/79.html\" target=\"_blank\">Estas vulnerabilidades de software<\/a> permitir a los atacantes introducir secuencias de comandos del lado del cliente en p\u00e1ginas web vistas por otros usuarios.  Se utiliza para eludir los controles de acceso como la pol\u00edtica del mismo origen.<\/p>\n<ol>\n<li><strong>Lectura fuera de l\u00edmites:<\/strong> El software lee los datos m\u00e1s all\u00e1 del final o antes del comienzo del b\u00fafer previsto en <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/125.html\" target=\"_blank\">este tipo de vulnerabilidad de aplicaci\u00f3n<\/a>.  Los piratas inform\u00e1ticos pueden acceder a informaci\u00f3n confidencial a trav\u00e9s de fugas de memoria no autorizadas y pueden bloquear el sistema.  Los bloqueos ocurren cuando una pieza de c\u00f3digo externa intenta leer cantidades variables de datos.  Cuando se encuentra con un centinela, la operaci\u00f3n de lectura se detiene durante el proceso, lo que provoca un desbordamiento del b\u00fafer o una falla de segmentaci\u00f3n.<\/li>\n<\/ol>\n<h2>\u00bfPor qu\u00e9 es importante actualizar las aplicaciones?<\/h2>\n<p>Las vulnerabilidades del software se pueden prevenir probando su software usando <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/blog\/key-features-of-the-best-vulnerability-scanning-tools\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\"><strong>herramientas de evaluaci\u00f3n de vulnerabilidad de aplicaciones<\/strong><\/a><strong>,<\/strong> pruebas de caja blanca, pruebas de caja negra y otras t\u00e9cnicas, y actualiz\u00e1ndolo regularmente.  Puede definir un conjunto de principios a seguir en el desarrollo de cada versi\u00f3n de software para evitar vulnerabilidades.  Firme su c\u00f3digo digitalmente usando un certificado de firma de c\u00f3digo para mantener un c\u00f3digo a prueba de manipulaciones.  Esto ayudar\u00e1 a garantizar la seguridad digital y evitar problemas de seguridad.<\/p>\n<p>Un proceso de administraci\u00f3n de parches ideal y efectivo debe incluir un sistema de auditor\u00eda para identificar parches y sistemas vulnerables, implementar actualizaciones y automatizar el proceso de administraci\u00f3n de parches.<\/p>\n<p>Las actualizaciones de software pueden incluir la reparaci\u00f3n de agujeros de seguridad y la adici\u00f3n de nuevas funciones y\/o parches de software.  Los obsoletos se pueden eliminar de su dispositivo y se pueden introducir nuevas funciones para actualizar la seguridad de la aplicaci\u00f3n y evitar vulnerabilidades sin parches. <\/p>\n<p>Los agujeros de seguridad est\u00e1n cubiertos y sus datos est\u00e1n protegidos contra piratas inform\u00e1ticos.  Esto ayuda a evitar que los atacantes accedan a informaci\u00f3n y documentos personales, que podr\u00edan utilizarse indebidamente para cometer delitos.  Los datos se cifran en caso de ataques de ransomware.  Remediar las vulnerabilidades en las aplicaciones tambi\u00e9n puede reducir las posibilidades de que los piratas inform\u00e1ticos accedan a los datos de las personas con las que contacta.<\/p>\n<p>Un incidente de pirater\u00eda puede arruinar la imagen de su empresa.  Esta es una de las razones m\u00e1s importantes por las que debe tener a mano un proceso eficaz de gesti\u00f3n de vulnerabilidades y parches y seguir actualizando sus aplicaciones con regularidad.<\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>Un informe de Redscan Labs mostr\u00f3 que el 90 % de todas las vulnerabilidades y exposiciones comunes (CVE) descubiertas en 2021 podr\u00edan ser explotadas por atacantes sin conocimientos t\u00e9cnicos.  El informe clasifica el 54% de las vulnerabilidades como de &#8220;alta&#8221; disponibilidad.  Esto significa que los piratas inform\u00e1ticos pueden acceder o explotar f\u00e1cil y f\u00e1cilmente.<\/p>\n<p>Esto hace que sea importante comprender qu\u00e9 son los ECV y qu\u00e9 se debe hacer para prevenirlos.  El primer paso para esto es analizar y actualizar regularmente sus aplicaciones con herramientas de monitoreo de seguridad como <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/web-application-scanning.php\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\"><strong>Indusface ERA<\/strong>.<\/a> En segundo lugar, una forma efectiva de proteger su sitio web contra manipulaciones es utilizar un certificado de firma de c\u00f3digo. <\/p>\n<p>Las vulnerabilidades sin parchear son peligrosas para su seguridad digital y la seguridad de sus datos.  Por lo tanto, corresponde a los proveedores de software comprender y seguir los procedimientos para garantizar la reparaci\u00f3n de las vulnerabilidades de sitios web y aplicaciones.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/the-continuing-threat-of-unpatched.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El software sin parches es un c\u00f3digo de computadora que contiene debilidades de seguridad conocidas. Las vulnerabilidades sin<\/p>\n","protected":false},"author":1,"featured_media":22985,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,382,4661,4664,718,4662,4668,246,4667,4654,4658,4659,4653,4655,6244,4663,42,4666,4665,1030,4660,12260],"class_list":["post-22984","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenaza","tag-ataques-ciberneticos","tag-como-hackear","tag-continua","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/22984","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=22984"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/22984\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/22985"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=22984"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=22984"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=22984"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}