{"id":23224,"date":"2022-03-08T11:04:44","date_gmt":"2022-03-08T11:04:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/critico-acceso7-las-vulnerabilidades-de-la-cadena-de-suministro-afectan-a-los-cajeros-automaticos-dispositivos-medicos-y-de-iot\/"},"modified":"2022-03-08T11:05:55","modified_gmt":"2022-03-08T11:05:55","slug":"critico-acceso7-las-vulnerabilidades-de-la-cadena-de-suministro-afectan-a-los-cajeros-automaticos-dispositivos-medicos-y-de-iot","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/critico-acceso7-las-vulnerabilidades-de-la-cadena-de-suministro-afectan-a-los-cajeros-automaticos-dispositivos-medicos-y-de-iot\/","title":{"rendered":"Cr\u00edtico &quot;Acceso:7&quot; Las vulnerabilidades de la cadena de suministro afectan a los cajeros autom\u00e1ticos, dispositivos m\u00e9dicos y de IoT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han revelado hasta siete vulnerabilidades de seguridad en el software Axeda de PTC que podr\u00edan armarse para obtener acceso no autorizado a dispositivos m\u00e9dicos y de IoT.<\/p>\n<p>Llamados colectivamente &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.forescout.com\/research-labs\/access7\/\" target=\"_blank\"><strong>Acceso:7<\/strong><\/a>&#8220;las debilidades, tres de las cuales est\u00e1n clasificadas como cr\u00edticas en gravedad, afectan potencialmente a m\u00e1s de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybermdx.com\/access7-affected-devices\/\" target=\"_blank\">150 modelos de dispositivos<\/a> que abarca m\u00e1s de 100 fabricantes diferentes, lo que representa un riesgo significativo para la cadena de suministro.<\/p>\n<p>La soluci\u00f3n Axeda de PTC incluye una plataforma en la nube que permite a los fabricantes de dispositivos establecer conectividad para monitorear, administrar y dar servicio de forma remota a una amplia gama de m\u00e1quinas, sensores y dispositivos conectados a trav\u00e9s de lo que se denomina el agente, que instalan los OEM antes de que los dispositivos se vendan a clientes.<\/p>\n<p>&#8220;Access:7 podr\u00eda permitir a los piratas inform\u00e1ticos ejecutar de forma remota c\u00f3digo malicioso, acceder a datos confidenciales o alterar la configuraci\u00f3n en dispositivos m\u00e9dicos y de IoT que ejecutan el agente de administraci\u00f3n y c\u00f3digo remoto Axeda de PTC&#8221;, dijeron investigadores de Forescout y CyberMDX en un informe conjunto publicado hoy.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Agencias-de-EE-UU-y-el-Reino-Unido-advierten-sobre.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>De los 100 proveedores de dispositivos afectados, el 55 % pertenece al sector de la salud, seguido por las industrias de IoT (24 %), TI (8 %), servicios financieros (5 %) y fabricaci\u00f3n (4 %).  No menos del 54% de los clientes con dispositivos que ejecutan Axeda se han identificado en el sector de la salud.<\/p>\n<p>Adem\u00e1s de las m\u00e1quinas de im\u00e1genes m\u00e9dicas y de laboratorio, los dispositivos vulnerables incluyen todo, desde cajeros autom\u00e1ticos, m\u00e1quinas expendedoras, sistemas de administraci\u00f3n de efectivo e impresoras de etiquetas hasta sistemas de escaneo de c\u00f3digos de barras, sistemas SCADA, soluciones de monitoreo y seguimiento de activos, puertas de enlace de IoT y cortadores industriales.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"286\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646737483_416_Critico-quotAcceso7quot-Las-vulnerabilidades-de-la-cadena-de-suministro-afectan.jpeg\" \/><\/div>\n<p>La lista de fallas est\u00e1 a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong>CVE-2022-25246<\/strong> (Puntuaci\u00f3n CVSS: 9,8): el uso de credenciales codificadas en el servicio AxedaDesktopServer.exe que podr\u00eda permitir la toma remota de control de un dispositivo<\/li>\n<li><strong>CVE-2022-25247<\/strong> (Puntuaci\u00f3n CVSS: 9.8): una falla en ERemoteServer.exe que podr\u00eda aprovecharse para enviar comandos especialmente dise\u00f1ados para obtener ejecuci\u00f3n remota de c\u00f3digo (RCE) y acceso completo al sistema de archivos<\/li>\n<li><strong>CVE-2022-25251<\/strong> (Puntuaci\u00f3n CVSS: 9.4) \u2013 Autenticaci\u00f3n faltante en el agente Axeda xGate.exe que podr\u00eda usarse para modificar la configuraci\u00f3n del agente<\/li>\n<li><strong>CVE-2022-25249<\/strong> (Puntuaci\u00f3n CVSS: 7.5): una falla de cruce de directorios en el agente Axeda xGate.exe que podr\u00eda permitir que un atacante remoto no autenticado obtenga acceso de lectura del sistema de archivos en el servidor web<\/li>\n<li><strong>CVE-2022-25250<\/strong> (Puntuaci\u00f3n CVSS: 7.5): una falla de denegaci\u00f3n de servicio (DoS) en el agente Axeda xGate.exe al inyectar un comando no documentado<\/li>\n<li><strong>CVE-2022-25252<\/strong> (Puntuaci\u00f3n CVSS: 7,5): una vulnerabilidad de desbordamiento de b\u00fafer en el componente Axeda xBase39.dll que podr\u00eda provocar una denegaci\u00f3n de servicio (DoS)<\/li>\n<li><strong>CVE-2022-25248<\/strong> (Puntuaci\u00f3n CVSS: 5.3): una falla de divulgaci\u00f3n de informaci\u00f3n en el servicio ERemoteServer.exe que expone el registro de texto del evento en vivo a partes no autenticadas<\/li>\n<\/ul>\n<p>La explotaci\u00f3n exitosa de las fallas podr\u00eda equipar a los atacantes con capacidades para ejecutar c\u00f3digo malicioso de forma remota para tomar el control total de los dispositivos, acceder a datos confidenciales, modificar configuraciones y cerrar servicios espec\u00edficos en los dispositivos afectados.<\/p>\n<p>Las fallas, que afectan a todas las versiones de Axeda Agent anteriores a la 6.9.3, se informaron a PTC el 10 de agosto de 2021 como parte de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ics\/advisories\/icsa-22-067-01\" target=\"_blank\">proceso coordinado de divulgaci\u00f3n<\/a> que involucr\u00f3 a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), el Centro de An\u00e1lisis e Intercambio de Informaci\u00f3n de Salud (H-ISAC) y la Administraci\u00f3n de Alimentos y Medicamentos (FDA).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Para mitigar las fallas y prevenir una posible explotaci\u00f3n, los usuarios son <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptc.com\/en\/support\/article\/CS363561\" target=\"_blank\">recomendado para actualizar<\/a> al agente Axeda versi\u00f3n 6.9.1 compilaci\u00f3n 1046, 6.9.2 compilaci\u00f3n 1049 o 6.9.3 compilaci\u00f3n 1051.<\/p>\n<p>Esta no es la primera vez que salen a la luz vulnerabilidades cr\u00edticas de seguridad dirigidas principalmente a los sistemas de atenci\u00f3n m\u00e9dica.  En diciembre de 2020, CyberMDX revel\u00f3 &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.cybermdx.com\/research\/vulnerability-ge-radiology-201208\/\" target=\"_blank\">Rayos MDhex<\/a>&#8220;una falla grave en los productos de im\u00e1genes por tomograf\u00eda computarizada, rayos X y resonancia magn\u00e9tica de GE Healthcare que podr\u00eda resultar en la exposici\u00f3n de informaci\u00f3n m\u00e9dica protegida.<\/p>\n<p>&#8220;Access:7 afecta una soluci\u00f3n vendida a fabricantes de dispositivos que no desarrollaron su propio sistema de servicio remoto&#8221;, dijeron los investigadores.  &#8220;Esto lo convierte en una vulnerabilidad de la cadena de suministro y, por lo tanto, afecta a muchos fabricantes y dispositivos intermedios&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-access7-supply-chain.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han revelado hasta siete vulnerabilidades de seguridad en el software Axeda de PTC que podr\u00edan armarse para<\/p>\n","protected":false},"author":1,"featured_media":23226,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14895,4661,10839,3580,10838,4664,172,5718,4662,10888,4668,246,4667,36,8259,4654,4658,4659,4653,4655,4663,21151,4666,4665,2751,4660,12260],"class_list":["post-23224","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afectan","tag-ataques-ciberneticos","tag-automaticos","tag-cadena","tag-cajeros","tag-como-hackear","tag-critico","tag-dispositivos","tag-filtracion-de-datos","tag-iot","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-medicos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-quotacceso7quot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-suministro","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/23224","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=23224"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/23224\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/23226"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=23224"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=23224"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=23224"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}