{"id":317462,"date":"2022-08-12T14:10:27","date_gmt":"2022-08-12T14:10:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/telefonos-xiaomi-con-chips-mediatek-encontrados-vulnerables-a-pagos-falsificados\/"},"modified":"2022-08-12T14:10:28","modified_gmt":"2022-08-12T14:10:28","slug":"telefonos-xiaomi-con-chips-mediatek-encontrados-vulnerables-a-pagos-falsificados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/telefonos-xiaomi-con-chips-mediatek-encontrados-vulnerables-a-pagos-falsificados\/","title":{"rendered":"Tel\u00e9fonos Xiaomi con chips MediaTek encontrados vulnerables a pagos falsificados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se han identificado fallas de seguridad en los modelos Xiaomi Redmi Note 9T y Redmi Note 11, que podr\u00edan explotarse para deshabilitar el mecanismo de pago m\u00f3vil e incluso falsificar transacciones a trav\u00e9s de una aplicaci\u00f3n de Android no autorizada instalada en los dispositivos.<\/p>\n<p>Check Point dijo que encontr\u00f3 las fallas en los dispositivos alimentados por conjuntos de chips MediaTek durante un an\u00e1lisis de seguridad del entorno de ejecuci\u00f3n confiable (TEE) &#8220;Kinibi&#8221; del fabricante chino de tel\u00e9fonos m\u00f3viles.<\/p>\n<p>Un TEE se refiere a un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Trusted_execution_environment\" target=\"_blank\">enclave seguro<\/a> dentro del procesador principal que se utiliza para procesar y almacenar informaci\u00f3n confidencial, como claves criptogr\u00e1ficas, para garantizar la confidencialidad y la integridad.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Espec\u00edficamente, la firma de ciberseguridad israel\u00ed descubri\u00f3 que una aplicaci\u00f3n confiable en un dispositivo Xiaomi puede degradarse debido a la falta de control de versiones, lo que permite a un atacante reemplazar una versi\u00f3n m\u00e1s nueva y segura de una aplicaci\u00f3n con una variante m\u00e1s antigua y vulnerable.<\/p>\n<p>&#8220;Por lo tanto, un atacante puede eludir las correcciones de seguridad realizadas por Xiaomi o MediaTek en aplicaciones confiables degrad\u00e1ndolas a versiones sin parches&#8221;, dijo el investigador de Check Point, Slava Makkaveev. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/researching-xiaomis-tee\/\" target=\"_blank\">dijo<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Tel\u00e9fonos Xiaomi\" border=\"0\" data-original-height=\"342\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660313427_928_Telefonos-Xiaomi-con-chips-MediaTek-encontrados-vulnerables-a-pagos-falsificados.jpg\" title=\"Tel\u00e9fonos Xiaomi\" \/><\/div>\n<p>Adem\u00e1s, se identificaron varias vulnerabilidades en &#8220;thhadmin&#8221;, una aplicaci\u00f3n confiable que es responsable de la administraci\u00f3n de la seguridad, que podr\u00eda ser abusada por una aplicaci\u00f3n maliciosa para filtrar claves almacenadas o ejecutar c\u00f3digo arbitrario en el contexto de la aplicaci\u00f3n.<\/p>\n<p>&#8220;Descubrimos un conjunto de vulnerabilidades que podr\u00edan permitir la falsificaci\u00f3n de paquetes de pago o deshabilitar el sistema de pago directamente desde una aplicaci\u00f3n de Android sin privilegios&#8221;, dijo Makkaveev en un comunicado compartido con The Hacker News.<\/p>\n<p>Las debilidades apuntan a una aplicaci\u00f3n confiable desarrollada por Xiaomi para implementar operaciones criptogr\u00e1ficas relacionadas con un servicio llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Tencent\/soter#a-quick-look-at-tencent-soter\" target=\"_blank\">Tencent Soter<\/a>que es un &#8220;est\u00e1ndar biom\u00e9trico&#8221; que funciona como un marco de pago m\u00f3vil incorporado para autorizar transacciones en aplicaciones de terceros que utilizan WeChat y Alipay.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pero una vulnerabilidad de desbordamiento de mont\u00f3n en la aplicaci\u00f3n de confianza soter significaba que podr\u00eda ser explotada para inducir una denegaci\u00f3n de servicio por parte de una aplicaci\u00f3n de Android que no tiene permisos para comunicarse directamente con el TEE.<\/p>\n<p>Eso no es todo.  Al encadenar el ataque de degradaci\u00f3n antes mencionado para reemplazar la aplicaci\u00f3n de confianza de soter a una versi\u00f3n anterior que conten\u00eda una vulnerabilidad de lectura arbitraria, Check Point descubri\u00f3 que era posible extraer las claves privadas utilizadas para firmar paquetes de pago.<\/p>\n<p>&#8220;La vulnerabilidad [&#8230;] compromete completamente la plataforma soter de Tencent, lo que permite que un usuario no autorizado firme paquetes de pago falsos&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>Xiaomi, luego de una divulgaci\u00f3n responsable, ha lanzado <a rel=\"nofollow noopener\" href=\"https:\/\/trust.mi.com\/misrc\/bulletins\/advisory?cveId=170\" target=\"_blank\">parches<\/a> para abordar CVE-2020-14125 el 6 de junio de 2022. &#8220;El problema de degradaci\u00f3n, que Xiaomi confirm\u00f3 que pertenece a un proveedor externo, se est\u00e1 solucionando&#8221;, agreg\u00f3 Check Point.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/xiaomi-phones-with-mediatek-chips-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han identificado fallas de seguridad en los modelos Xiaomi Redmi Note 9T y Redmi Note 11, que<\/p>\n","protected":false},"author":1,"featured_media":317463,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,9305,4664,99,8679,42475,4662,4668,4667,99489,4654,4658,4659,4653,4655,5799,4663,4666,4665,10772,4660,5163,27759],"class_list":["post-317462","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chips","tag-como-hackear","tag-con","tag-encontrados","tag-falsificados","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mediatek","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pagos","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-telefonos","tag-vulnerabilidad-de-software","tag-vulnerables","tag-xiaomi"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/317462","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=317462"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/317462\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/317463"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=317462"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=317462"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=317462"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}