{"id":346148,"date":"2022-08-29T11:03:58","date_gmt":"2022-08-29T11:03:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/cisa-agrega-10-nuevas-vulnerabilidades-conocidas-explotadas-activamente-a-su-catalogo\/"},"modified":"2022-08-29T11:03:59","modified_gmt":"2022-08-29T11:03:59","slug":"cisa-agrega-10-nuevas-vulnerabilidades-conocidas-explotadas-activamente-a-su-catalogo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cisa-agrega-10-nuevas-vulnerabilidades-conocidas-explotadas-activamente-a-su-catalogo\/","title":{"rendered":"CISA agrega 10 nuevas vulnerabilidades conocidas explotadas activamente a su cat\u00e1logo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agreg\u00f3 el viernes 10 nuevas vulnerabilidades explotadas activamente a su <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV)<\/a>incluida una falla de seguridad de alta gravedad que afecta al software de automatizaci\u00f3n industrial de Delta Electronics.<\/p>\n<p>El problema, rastreado como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-38406\" target=\"_blank\">CVE-2021-38406<\/a> (puntuaci\u00f3n CVSS: 7,8), afecta a las versiones 2.00.07 y anteriores de DOPSoft 2.  Una explotaci\u00f3n exitosa de la falla puede conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Delta Electronics DOPSoft 2 carece de la validaci\u00f3n adecuada de los datos proporcionados por el usuario al analizar archivos de proyectos espec\u00edficos (validaci\u00f3n de entrada incorrecta), lo que resulta en una escritura fuera de los l\u00edmites que permite la ejecuci\u00f3n del c\u00f3digo&#8221;, dijo CISA en una alerta.<\/p>\n<p>Vale la pena se\u00f1alar que CVE-2021-38406 se divulg\u00f3 originalmente como parte de un aviso de sistemas de control industrial (ICS). <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ics\/advisories\/icsa-21-252-02\" target=\"_blank\">publicado<\/a> en septiembre de 2021.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Sin embargo, no hay parches que aborden la vulnerabilidad, y CISA se\u00f1ala que &#8220;el producto afectado est\u00e1 al final de su vida \u00fatil y debe desconectarse si todav\u00eda est\u00e1 en uso&#8221;.  Las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en ingl\u00e9s) tienen el mandato de seguir la directriz antes del 15 de septiembre de 2022.<\/p>\n<p>No hay mucha informaci\u00f3n disponible sobre la naturaleza de los ataques que explotan el error de seguridad, pero un informe reciente de la Unidad 42 de Palo Alto Networks <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/recent-exploits-network-security-trends\/\" target=\"_blank\">se\u00f1al\u00f3<\/a> instancias de ataques en estado salvaje aprovechando la falla entre febrero y abril de 2022.<\/p>\n<p>El desarrollo agrega peso a la noci\u00f3n de que los adversarios se est\u00e1n volviendo m\u00e1s r\u00e1pidos en la explotaci\u00f3n de vulnerabilidades reci\u00e9n publicadas cuando se divulgan por primera vez, lo que lleva a intentos de escaneo indiscriminados y oportunistas que tienen como objetivo aprovechar la aplicaci\u00f3n de parches retrasada.<\/p>\n<p>Estos ataques a menudo siguen una secuencia espec\u00edfica de explotaci\u00f3n que involucra web shells, criptomineros, botnets y troyanos de acceso remoto (RAT), seguidos de intermediarios de acceso inicial (IAB) que allanan el camino para el ransomware.<\/p>\n<p>Entre otros defectos explotados activamente agregados a la lista est\u00e1n los siguientes:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-26352\" target=\"_blank\"><strong>CVE-2022-26352<\/strong><\/a>  &#8211; Vulnerabilidad de carga de archivos sin restricciones de dotCMS<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-24706\" target=\"_blank\"><strong>CVE-2022-24706<\/strong><\/a>  &#8211; Vulnerabilidad de inicializaci\u00f3n predeterminada insegura de Apache CouchDB<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2022-24112\" target=\"_blank\"><strong>CVE-2022-24112<\/strong><\/a>  &#8211; Vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n APISIX de Apache<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-22963\" target=\"_blank\"><strong>CVE-2022-22963<\/strong><\/a>  &#8211; Vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de VMware Tanzu Spring Cloud Function<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-2294\" target=\"_blank\"><strong>CVE-2022-2294<\/strong><\/a>  &#8211; Vulnerabilidad de desbordamiento del b\u00fafer de pila de WebRTC<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-39226\" target=\"_blank\"><strong>CVE-2021-39226<\/strong><\/a>  &#8211; Vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n de Grafana<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-36193\" target=\"_blank\"><strong>CVE-2020-36193<\/strong><\/a>  &#8211; Vulnerabilidad de resoluci\u00f3n de enlace inadecuado de PEAR Archive_Tar<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-28949\" target=\"_blank\"><strong>CVE-2020-28949<\/strong><\/a>  &#8211; PEAR Archive_Tar Deserializaci\u00f3n de vulnerabilidad de datos no confiables<\/li>\n<\/ul>\n<h3>Falla de iOS y macOS agregada a la lista<\/h3>\n<p>Otra falla de alta gravedad agregada al Cat\u00e1logo KEV es <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-31010\" target=\"_blank\"><strong>CVE-2021-31010<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 7,5), un problema de deserializaci\u00f3n en el componente Core Telephony de Apple que podr\u00eda aprovecharse para eludir las restricciones de sandbox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El gigante tecnol\u00f3gico abord\u00f3 la deficiencia en iOS 12.5.5, iOS 14.8, iPadOS 14.8, macOS Big Sur 11.6 (y Security Update 2021-005 Catalina) y watchOS 7.6.2 lanzados en septiembre de 2021.<\/p>\n<p>Si bien no hab\u00eda indicios de que se estuviera explotando la falla en ese momento, el gigante tecnol\u00f3gico parece haber revisado silenciosamente sus avisos el 25 de mayo de 2022 para agregar la vulnerabilidad y confirmar que efectivamente se hab\u00eda abusado de ella en los ataques.<\/p>\n<p>&#8220;Apple estaba al tanto de un informe de que este problema podr\u00eda haber sido explotado activamente en el momento del lanzamiento&#8221;, se\u00f1al\u00f3 el gigante tecnol\u00f3gico, y atribuy\u00f3 el descubrimiento a Citizen Lab y Google Project Zero.<\/p>\n<p>La actualizaci\u00f3n de septiembre tambi\u00e9n se destaca por remediar CVE-2021-30858 y CVE-2021-30860, ambos empleados por NSO Group, los creadores del software esp\u00eda Pegasus, para sortear las caracter\u00edsticas de seguridad de los sistemas operativos.<\/p>\n<p>Esto plantea la posibilidad de que CVE-2021-31010 se haya unido a las dos fallas antes mencionadas en una cadena de ataque para escapar de la zona de pruebas y lograr la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/cisa-adds-10-new-known-actively.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agreg\u00f3 el viernes 10 nuevas vulnerabilidades<\/p>\n","protected":false},"author":1,"featured_media":346149,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5277,4657,4656,12256,4661,12259,5275,4664,22619,5276,4662,4668,4667,4654,4658,4659,4653,4655,2498,4663,4666,4665,4660,12260],"class_list":["post-346148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activamente","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agrega","tag-ataques-ciberneticos","tag-catalogo","tag-cisa","tag-como-hackear","tag-conocidas","tag-explotadas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/346148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=346148"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/346148\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/346149"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=346148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=346148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=346148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}