{"id":602402,"date":"2023-02-01T05:18:32","date_gmt":"2023-02-01T05:18:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/vulnerabilidades-adicionales-de-la-cadena-de-suministro-descubiertas-en-el-software-ami-megarac-bmc\/"},"modified":"2023-02-01T05:18:32","modified_gmt":"2023-02-01T05:18:32","slug":"vulnerabilidades-adicionales-de-la-cadena-de-suministro-descubiertas-en-el-software-ami-megarac-bmc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vulnerabilidades-adicionales-de-la-cadena-de-suministro-descubiertas-en-el-software-ami-megarac-bmc\/","title":{"rendered":"Vulnerabilidades adicionales de la cadena de suministro descubiertas en el software AMI MegaRAC BMC"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Servidor y seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEg3PVTa1kltLpsnOdDNb2zOa39L0toek5kLvG7ZHCo17u-89Mg0ABdOrMuOEQnRGnp3T8M9mkZOCKCtUQs3X80tqNRs5lN_MyOkRQC_jYZ93ESxrzG36YGGKr4-nxjjVwF6yI7oA1OMEDk1vzGFDnNQEMJbCeDCQLbYAsnCjjmsaCubbV7xRKyRJPx2\/s728-e3650\/server.png\" alt=\"Vulnerabilidades de la cadena de suministro de BMC\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Vulnerabilidades de la cadena de suministro de BMC\"\/><\/div>\n<p>Se han revelado dos fallas de seguridad m\u00e1s en la cadena de suministro en el software AMI MegaRAC Baseboard Management Controller (BMC), casi dos meses despu\u00e9s de que se revelaran tres vulnerabilidades de seguridad en el mismo producto.<\/p>\n<p>Empresa de seguridad de firmware Eclypsium <a rel=\"nofollow noopener\" href=\"https:\/\/eclypsium.com\/2022\/12\/05\/supply-chain-vulnerabilities-put-server-ecosystem-at-risk\/\" target=\"_blank\">dicho<\/a> las dos deficiencias se retuvieron hasta ahora para brindarle a AMI tiempo adicional para dise\u00f1ar las mitigaciones apropiadas.<\/p>\n<p>Los problemas, rastreados colectivamente como <strong>BMC&#038;C<\/strong>podr\u00eda actuar como trampol\u00edn para ataques cibern\u00e9ticos, permitiendo a los actores de amenazas obtener ejecuci\u00f3n remota de c\u00f3digo y acceso no autorizado a dispositivos con permisos de superusuario.<\/p>\n<p>Los dos nuevos defectos en cuesti\u00f3n son los siguientes:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-26872\" target=\"_blank\"><strong>CVE-2022-26872<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 8.3) &#8211; Intercepci\u00f3n de restablecimiento de contrase\u00f1a a trav\u00e9s de API<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-40258\" target=\"_blank\"><strong>CVE-2022-40258<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 5.3) &#8211; Hashes de contrase\u00f1a d\u00e9biles para Redfish y API<\/li>\n<\/ul>\n<p>Espec\u00edficamente, se ha descubierto que MegaRAC usa el algoritmo hash MD5 con una sal global para dispositivos m\u00e1s antiguos, o <a rel=\"nofollow noopener\" href=\"https:\/\/blog.mozilla.org\/security\/2011\/05\/10\/sha-512-w-per-user-salts-is-not-enough\/\" target=\"_blank\">SHA-512 con sales por usuario<\/a> en dispositivos m\u00e1s nuevos, lo que podr\u00eda permitir que un actor de amenazas descifre las contrase\u00f1as.<\/p>\n<p>CVE-2022-26872, por otro lado, aprovecha una API HTTP para enga\u00f1ar a un usuario para que inicie un restablecimiento de contrase\u00f1a mediante un ataque de ingenier\u00eda social y establezca una contrase\u00f1a a elecci\u00f3n del adversario.<\/p>\n<p>CVE-2022-26872 y CVE-2022-40258 se suman a otras tres vulnerabilidades reveladas en diciembre, que incluyen <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-40259\" target=\"_blank\">CVE-2022-40259<\/a> (puntuaci\u00f3n CVSS: 9,9), <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-40242\" target=\"_blank\">CVE-2022-40242<\/a> (puntaje CVSS: 8.3), y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-2827\" target=\"_blank\">CVE-2022-2827<\/a> (puntuaci\u00f3n CVSS: 7,5).<\/p>\n<p>Vale la pena se\u00f1alar que las debilidades solo se pueden explotar en escenarios en los que los BMC est\u00e1n expuestos a Internet o en los casos en que el actor de amenazas ya obtuvo acceso inicial a un centro de datos o red administrativa por otros m\u00e9todos.<\/p>\n<p>Actualmente se desconoce el radio de explosi\u00f3n de BMC&#038;C, pero Eclypsium dijo que est\u00e1 trabajando con AMI y otras partes para determinar el alcance de los productos y servicios afectados.<\/p>\n<p>Gigabyte, Hewlett Packard Enterprise, Intel y Lenovo lanzaron actualizaciones para abordar los defectos de seguridad en sus dispositivos.  NVIDIA es <a rel=\"nofollow noopener\" href=\"https:\/\/nvidia.custhelp.com\/app\/answers\/detail\/a_id\/5435\" target=\"_blank\">esperado<\/a> para enviar una soluci\u00f3n en mayo de 2023.<\/p>\n<p>&#8220;El impacto de explotar estas vulnerabilidades incluye el control remoto de servidores comprometidos, la implementaci\u00f3n remota de malware, ransomware e implantes de firmware, y da\u00f1os f\u00edsicos al servidor (bloqueo)&#8221;, se\u00f1al\u00f3 Eclypsium.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/additional-supply-chain-vulnerabilities.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de febrero de 2023\ue804Ravie Lakshman\u00e1nServidor y seguridad en la nube Se han revelado dos fallas de seguridad<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,9584,8052,4661,70406,3580,4664,6807,4662,4668,4667,143549,4654,4658,4659,4653,4655,4663,4666,4665,6246,2751,4660,12260],"class_list":["post-602402","post","type-post","status-publish","format-standard","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-adicionales","tag-ami","tag-ataques-ciberneticos","tag-bmc","tag-cadena","tag-como-hackear","tag-descubiertas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-megarac","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-suministro","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/602402","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=602402"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/602402\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=602402"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=602402"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=602402"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}