{"id":830836,"date":"2023-06-30T06:13:41","date_gmt":"2023-06-30T06:13:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/mitre-revela-las-25-debilidades-de-software-mas-peligrosas-de-2023-esta-usted-en-riesgo\/"},"modified":"2023-06-30T06:13:45","modified_gmt":"2023-06-30T06:13:45","slug":"mitre-revela-las-25-debilidades-de-software-mas-peligrosas-de-2023-esta-usted-en-riesgo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mitre-revela-las-25-debilidades-de-software-mas-peligrosas-de-2023-esta-usted-en-riesgo\/","title":{"rendered":"MITRE revela las 25 debilidades de software m\u00e1s peligrosas de 2023: \u00bfEst\u00e1 usted en riesgo?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Seguridad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>MITRE ha publicado su lista anual de las 25 principales &#8220;debilidades de software m\u00e1s peligrosas&#8221; para el a\u00f1o 2023.<\/p>\n<p>&#8220;Estas debilidades conducen a graves vulnerabilidades en el software&#8221;, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/06\/29\/2023-cwe-top-25-most-dangerous-software-weaknesses\" target=\"_blank\">dicho<\/a>.  &#8220;Un atacante a menudo puede explotar estas vulnerabilidades para tomar el control de un sistema afectado, robar datos o evitar que las aplicaciones funcionen&#8221;.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/top25\/\" target=\"_blank\">lista<\/a> se basa en un <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/top25\/archive\/2023\/2023_key_insights.html\" target=\"_blank\">an\u00e1lisis<\/a> de datos p\u00fablicos de vulnerabilidad en los Datos Nacionales de Vulnerabilidad (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/\" target=\"_blank\">NVD<\/a>) para los mapeos de causa ra\u00edz a las debilidades de CWE durante los dos a\u00f1os anteriores.  Se examinaron un total de 43.996 entradas de CVE y se asign\u00f3 una puntuaci\u00f3n a cada una de ellas en funci\u00f3n de la prevalencia y la gravedad.<\/p>\n<p>En primer lugar est\u00e1 la escritura fuera de los l\u00edmites, seguida de secuencias de comandos entre sitios, inyecci\u00f3n de SQL, uso despu\u00e9s de la liberaci\u00f3n, inyecci\u00f3n de comandos del sistema operativo, validaci\u00f3n de entrada incorrecta, lectura fuera de los l\u00edmites, recorrido de ruta, falsificaci\u00f3n de solicitud entre sitios (CSRF). ), y Carga sin restricciones de archivos con tipo peligroso.  Out-of-bounds Write tambi\u00e9n ocup\u00f3 el primer puesto en 2022.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1685807016_716_La-FTC-condena-a-Amazon-con-una-multa-de-308.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>70 vulnerabilidades agregadas al cat\u00e1logo de Vulnerabilidades Explotadas Conocidas (KEV) en 2021 y 2022 fueron errores de escritura fuera de los l\u00edmites.  Una categor\u00eda de debilidad que cay\u00f3 del Top 25 es la restricci\u00f3n incorrecta de la referencia de entidad externa XML.<\/p>\n<p>&#8220;El an\u00e1lisis de tendencias sobre datos de vulnerabilidad como este permite a las organizaciones tomar mejores decisiones de pol\u00edtica e inversi\u00f3n en la gesti\u00f3n de vulnerabilidades&#8221;, el equipo de investigaci\u00f3n de Common Weakness Enumeration (CWE) <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/news\/archives\/news2023.html#june29_2023_CWE_Top_25_Now_Available\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Adem\u00e1s del software, MITRE tambi\u00e9n mantiene una lista de <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/scoring\/lists\/2021_CWE_MIHW.html\" target=\"_blank\">debilidades importantes del hardware<\/a> con el objetivo de &#8220;prevenir problemas de seguridad de hardware en la fuente al educar a los dise\u00f1adores y programadores sobre c\u00f3mo eliminar errores importantes al principio del ciclo de vida del desarrollo del producto&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando CISA, junto con la Agencia de Seguridad Nacional de EE. UU. (NSA), public\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/06\/28\/cisa-and-nsa-release-joint-guidance-defending-continuous-integrationcontinuous-delivery-cicd\" target=\"_blank\">recomendaciones y mejores practicas<\/a> para que las organizaciones fortalezcan sus entornos de Integraci\u00f3n Continua\/Entrega Continua (CI\/CD) contra actores cibern\u00e9ticos maliciosos.<\/p>\n<p>Esto incluye la implementaci\u00f3n de algoritmos criptogr\u00e1ficos s\u00f3lidos al configurar aplicaciones en la nube, minimizar el uso de credenciales a largo plazo, agregar firma de c\u00f3digo seguro, utilizar reglas de dos personas (2PR) para revisar las confirmaciones de c\u00f3digo del desarrollador, adoptar el principio de privilegio m\u00ednimo (PoLP) , utilizando la segmentaci\u00f3n de la red y auditando regularmente cuentas, secretos y sistemas.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/La-nueva-campana-en-curso-apunta-al-ecosistema-npm-con.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Al implementar las mitigaciones propuestas, las organizaciones pueden reducir la cantidad de vectores de explotaci\u00f3n en sus entornos de CI\/CD y crear un entorno desafiante para que penetre el adversario&#8221;, dijeron las agencias.<\/p>\n<p>El desarrollo tambi\u00e9n sigue los nuevos hallazgos de Censys de que casi 250 dispositivos que se ejecutan en varias redes del gobierno de EE. UU. Han expuesto interfaces de administraci\u00f3n remota en la web abierta, muchas de las cuales ejecutan protocolos remotos como SSH y TELNET.<\/p>\n<p>&#8220;Las agencias de FCEB deben tomar medidas de conformidad con BOD 23-02 dentro de los 14 d\u00edas posteriores a la identificaci\u00f3n de uno de estos dispositivos, ya sea protegi\u00e9ndolo de acuerdo con los conceptos de Zero Trust Architecture o eliminando el dispositivo de la Internet p\u00fablica&#8221;, investigadores de Censys. <a rel=\"nofollow noopener\" href=\"https:\/\/censys.io\/identifying-cisa-bod-23-02-internet-exposed-networked-management-interfaces-with-censys\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Las interfaces de administraci\u00f3n remota de acceso p\u00fablico se han convertido en una de las v\u00edas m\u00e1s comunes para los ataques de los piratas inform\u00e1ticos y los ciberdelincuentes del estado-naci\u00f3n, y la explotaci\u00f3n del protocolo de escritorio remoto (RDP) y las VPN se convirti\u00f3 en una t\u00e9cnica de acceso inicial preferida durante el a\u00f1o pasado, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/key-findings-reliaquest-annual-cyber-threat-report-2023\/\" target=\"_blank\">nuevo reporte<\/a> de ReliaQuest.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/mitre-unveils-top-25-most-dangerous.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de junio de 2023\ue804Ravie Lakshman\u00e1nVulnerabilidad \/ Seguridad del software MITRE ha publicado su lista anual de las<\/p>\n","protected":false},"author":1,"featured_media":830837,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,23295,97,4662,4668,246,4667,16,40599,4654,4658,4659,4653,4655,24061,4663,3793,4578,4666,4665,6246,4537,4660],"class_list":["post-830836","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-debilidades","tag-esta","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-mas","tag-mitre","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-peligrosas","tag-programa-malicioso-ransomware","tag-revela","tag-riesgo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-usted","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/830836","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=830836"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/830836\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/830837"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=830836"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=830836"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=830836"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}