{"id":669093,"date":"2023-03-13T08:10:27","date_gmt":"2023-03-13T08:10:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-mas-de-una-docena-de-fallas-de-seguridad-en-el-intercomunicador-inteligente-akuvox-e11\/"},"modified":"2023-03-13T08:10:28","modified_gmt":"2023-03-13T08:10:28","slug":"los-investigadores-descubren-mas-de-una-docena-de-fallas-de-seguridad-en-el-intercomunicador-inteligente-akuvox-e11","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-mas-de-una-docena-de-fallas-de-seguridad-en-el-intercomunicador-inteligente-akuvox-e11\/","title":{"rendered":"Los investigadores descubren m\u00e1s de una docena de fallas de seguridad en el intercomunicador inteligente Akuvox E11"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad empresarial\/privacidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han revelado m\u00e1s de una docena de fallas de seguridad en E11, un producto de intercomunicador inteligente fabricado por una empresa china. <b>Akuvox<\/b>.<\/p>\n<p>&#8220;Las vulnerabilidades podr\u00edan permitir a los atacantes ejecutar c\u00f3digo de forma remota para activar y controlar la c\u00e1mara y el micr\u00f3fono del dispositivo, robar videos e im\u00e1genes, o afianzarse en la red&#8221;, dijo Vera Mens, investigadora de seguridad de Claroty. <a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/research\/the-silent-spy-among-us-modern-attacks-against-smart-intercoms\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico.<\/p>\n<p>Akuvox E11 es descrito por la empresa en su sitio web como un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Session_Initiation_Protocol\" target=\"_blank\">SORBO<\/a> [Session Initiation Protocol]  Videoportero especialmente dise\u00f1ado para villas, casas y apartamentos.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/www.akuvox.com\/ProductsDisp.aspx?pid=32\" target=\"_blank\">listado de productos<\/a>, sin embargo, se elimin\u00f3 del sitio web y se muestra un mensaje de error: &#8220;La p\u00e1gina no existe&#8221;.  A <a rel=\"nofollow noopener\" href=\"https:\/\/webcache.googleusercontent.com\/search?q=cache%3Ahttps%3A%2F%2Fwww.akuvox.com%2FProductsDisp.aspx%3Fpid%3D32&amp;ie=UTF-8\" target=\"_blank\">instant\u00e1nea<\/a> capturado por Google muestra que la p\u00e1gina estuvo activa el 12 de marzo de 2023 a las 05:59:51 GMT.<\/p>\n<p>Los ataques pueden manifestarse mediante la ejecuci\u00f3n remota de c\u00f3digo dentro de la red de \u00e1rea local (LAN) o la activaci\u00f3n remota de la c\u00e1mara y el micr\u00f3fono del E11, lo que permite que el adversario recopile y extraiga grabaciones multimedia.<\/p>\n<p>Un tercer vector de ataque aprovecha un servidor de protocolo de transferencia de archivos (FTP) externo e inseguro para descargar im\u00e1genes y datos almacenados.<\/p>\n<p>Los problemas m\u00e1s graves son los siguientes:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0344\" target=\"_blank\"><strong>CVE-2023-0344<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 9.1) &#8211; Akuvox E11 parece estar usando una versi\u00f3n personalizada del servidor SSH dropbear.  Este servidor permite una opci\u00f3n insegura que por defecto no est\u00e1 en el servidor SSH oficial de dropbear.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0345\" target=\"_blank\"><strong>CVE-2023-0345<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 9,8) &#8211; El servidor de shell seguro (SSH) Akuvox E11 est\u00e1 habilitado de forma predeterminada y el usuario root puede acceder a \u00e9l.  Esta contrase\u00f1a no puede ser cambiada por el usuario.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0352\" target=\"_blank\"><strong>CVE-2023-0352<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 9,1) &#8211; Se puede acceder a la p\u00e1gina web de recuperaci\u00f3n de contrase\u00f1a de Akuvox E11 sin autenticaci\u00f3n, y un atacante podr\u00eda descargar el archivo de clave del dispositivo.  Un atacante podr\u00eda usar esta p\u00e1gina para restablecer la contrase\u00f1a a su valor predeterminado.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/claroty.com\/team82\/disclosure-dashboard\/cve-2023-0354\" target=\"_blank\"><strong>CVE-2023-0354<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 9,1): se puede acceder al servidor web Akuvox E11 sin ninguna autenticaci\u00f3n de usuario, y esto podr\u00eda permitir que un atacante acceda a informaci\u00f3n confidencial, as\u00ed como crear y descargar capturas de paquetes con URL predeterminadas conocidas.<\/li>\n<\/ul>\n<p>La mayor\u00eda de los 13 problemas de seguridad siguen sin parchear hasta la fecha, y la compa\u00f1\u00eda de seguridad industrial y de IoT se\u00f1al\u00f3 que Akuvox ha abordado el problema de los permisos del servidor FTP al deshabilitar &#8220;la capacidad de enumerar su contenido para que los actores maliciosos no puedan enumerar m\u00e1s archivos&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Los hallazgos tambi\u00e9n han llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/03\/09\/cisa-releases-five-industrial-control-systems-advisories\" target=\"_blank\">liberar<\/a> un aviso de Sistemas de control industrial (ICS) propio la semana pasada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1678695027_646_Los-investigadores-descubren-mas-de-una-docena-de-fallas-de.png\" alt=\"Intercomunicador inteligente Akuvox E11\" border=\"0\" data-original-height=\"233\" data-original-width=\"728\" title=\"Intercomunicador inteligente Akuvox E11\"\/><\/div>\n<p>&#8220;La explotaci\u00f3n exitosa de estas vulnerabilidades podr\u00eda causar la p\u00e9rdida de informaci\u00f3n confidencial, el acceso no autorizado y otorgar un control administrativo total a un atacante&#8221;, dijo la agencia. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/ics-advisories\/icsa-23-068-01\" target=\"_blank\">advertido<\/a>.<\/p>\n<p>En ausencia de parches, se recomienda a las organizaciones que utilizan el interfono que lo desconecten de Internet hasta que se corrijan las vulnerabilidades para mitigar posibles ataques remotos.<\/p>\n<p>Tambi\u00e9n se recomienda cambiar la contrase\u00f1a predeterminada utilizada para proteger la interfaz web y &#8220;segmentar y aislar el dispositivo Akuvox del resto de la red empresarial&#8221; para evitar ataques de movimiento lateral.<\/p>\n<p>El desarrollo se produce cuando Wago lanz\u00f3 parches para varios de sus controladores l\u00f3gicos programables (PLC) para <a rel=\"nofollow noopener\" href=\"https:\/\/cert.vde.com\/de\/advisories\/VDE-2022-060\/\" target=\"_blank\">DIRECCI\u00d3N<\/a> cuatro vulnerabilidades (CVE-2022-45137, CVE-2022-45138, CVE-2022-45139 y CVE-2022-45140), dos de las cuales podr\u00edan explotarse para lograr un compromiso total del sistema.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/researchers-uncover-over-dozen-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad empresarial\/privacidad Se han revelado m\u00e1s de una docena de fallas de seguridad<\/p>\n","protected":false},"author":1,"featured_media":669094,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,152189,4661,4664,6073,48677,152190,3233,4662,9564,152188,12583,4668,4667,36,16,4654,4658,4659,4653,4655,4663,42,4666,4665,158,4660],"class_list":["post-669093","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-akuvox","tag-ataques-ciberneticos","tag-como-hackear","tag-descubren","tag-docena","tag-e11","tag-fallas","tag-filtracion-de-datos","tag-inteligente","tag-intercomunicador","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/669093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=669093"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/669093\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/669094"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=669093"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=669093"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=669093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}