{"id":653274,"date":"2023-03-03T12:41:52","date_gmt":"2023-03-03T12:41:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevas-fallas-en-la-biblioteca-tpm-2-0-representan-una-amenaza-para-miles-de-millones-de-dispositivos-iot-y-empresariales\/"},"modified":"2023-03-03T12:41:54","modified_gmt":"2023-03-03T12:41:54","slug":"nuevas-fallas-en-la-biblioteca-tpm-2-0-representan-una-amenaza-para-miles-de-millones-de-dispositivos-iot-y-empresariales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevas-fallas-en-la-biblioteca-tpm-2-0-representan-una-amenaza-para-miles-de-millones-de-dispositivos-iot-y-empresariales\/","title":{"rendered":"Nuevas fallas en la biblioteca TPM 2.0 representan una amenaza para miles de millones de dispositivos IoT y empresariales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad empresarial\/IoT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han revelado un par de defectos de seguridad graves en el M\u00f3dulo de plataforma segura (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Trusted_Platform_Module\" target=\"_blank\">TPM<\/a>) Especificaci\u00f3n de la biblioteca de referencia 2.0 que podr\u00eda dar lugar a la divulgaci\u00f3n de informaci\u00f3n o a la escalada de privilegios.<\/p>\n<p>Una de las vulnerabilidades, <strong>CVE-2023-1017<\/strong>se refiere a una escritura fuera de los l\u00edmites, mientras que la otra, <strong>CVE-2023-1018<\/strong>, se describe como una lectura fuera de los l\u00edmites.  A la empresa de ciberseguridad Quarkslab se le atribuye el descubrimiento y la notificaci\u00f3n de los problemas en noviembre de 2022.<\/p>\n<p>&#8220;Estas vulnerabilidades pueden desencadenarse desde aplicaciones en modo usuario mediante el env\u00edo de comandos maliciosos a un TPM 2.0 cuyo firmware se basa en una implementaci\u00f3n de referencia de TCG afectada&#8221;, Trusted Computing Group (TCG) <a rel=\"nofollow noopener\" href=\"https:\/\/trustedcomputinggroup.org\/wp-content\/uploads\/TCGVRT0007-Advisory-FINAL.pdf\" target=\"_blank\">dicho<\/a> en un aviso.<\/p>\n<p>Los grandes proveedores de tecnolog\u00eda, las organizaciones que usan computadoras empresariales, servidores, dispositivos IoT y sistemas integrados que incluyen un TPM pueden verse afectados por las fallas, Quarkslab <a rel=\"nofollow noopener\" href=\"https:\/\/content.quarkslab.com\/major-vulnerabilities-tpm20\" target=\"_blank\">anotado<\/a>y agreg\u00f3 que &#8220;podr\u00edan afectar a miles de millones de dispositivos&#8221;.<\/p>\n<p>TPM es una soluci\u00f3n basada en hardware (es decir, un criptoprocesador) que est\u00e1 dise\u00f1ada para proporcionar funciones criptogr\u00e1ficas seguras y mecanismos de seguridad f\u00edsica para resistir los intentos de manipulaci\u00f3n.<\/p>\n<p>&#8220;Las funciones TPM m\u00e1s comunes se utilizan para medir la integridad del sistema y para la creaci\u00f3n y el uso de claves&#8221;, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/information-protection\/tpm\/trusted-platform-module-overview\" target=\"_blank\">dice<\/a> en su documentaci\u00f3n.  &#8220;Durante el proceso de inicio de un sistema, el c\u00f3digo de inicio que se carga (incluidos el firmware y los componentes del sistema operativo) se puede medir y registrar en el TPM&#8221;.<\/p>\n<p>&#8220;Las medidas de integridad se pueden usar como evidencia de c\u00f3mo se inici\u00f3 un sistema y para asegurarse de que se us\u00f3 una clave basada en TPM solo cuando se us\u00f3 el software correcto para iniciar el sistema&#8221;.<\/p>\n<p>El consorcio TCG se\u00f1al\u00f3 que las deficiencias son el resultado de la falta de controles de longitud necesarios, lo que genera desbordamientos de b\u00fafer que podr\u00edan allanar el camino para la divulgaci\u00f3n de informaci\u00f3n local o la escalada de privilegios.<\/p>\n<p>Se recomienda a los usuarios que <a rel=\"nofollow noopener\" href=\"https:\/\/trustedcomputinggroup.org\/resource\/errata-for-tpm-library-specification-2-0\/\" target=\"_blank\">aplicar las actualizaciones<\/a> lanzado por TCG, as\u00ed como por otros proveedores para abordar las fallas y mitigar los riesgos de la cadena de suministro.<\/p>\n<p>&#8220;Los usuarios en entornos inform\u00e1ticos de alta seguridad deber\u00edan considerar el uso de la atestaci\u00f3n remota de TPM para detectar cualquier cambio en los dispositivos y asegurarse de que su TPM sea a prueba de manipulaciones&#8221;, el Centro de Coordinaci\u00f3n CERT (CERT\/CC) <a rel=\"nofollow noopener\" href=\"https:\/\/kb.cert.org\/vuls\/id\/782720\" target=\"_blank\">dicho<\/a> en una alerta.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-flaws-in-tpm-20-library-pose-threat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad empresarial\/IoT Se han revelado un par de defectos de seguridad graves en<\/p>\n","protected":false},"author":1,"featured_media":653275,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,382,4661,17425,4664,5718,12262,3233,4662,10888,4668,4667,883,327,4654,4658,4659,4653,4655,2498,18,4663,11974,4666,4665,150086,158,4660],"class_list":["post-653274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenaza","tag-ataques-ciberneticos","tag-biblioteca","tag-como-hackear","tag-dispositivos","tag-empresariales","tag-fallas","tag-filtracion-de-datos","tag-iot","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-miles","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-programa-malicioso-ransomware","tag-representan","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tpm","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/653274","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=653274"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/653274\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/653275"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=653274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=653274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=653274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}