{"id":2801,"date":"2021-04-16T12:20:04","date_gmt":"2021-04-16T17:20:04","guid":{"rendered":"https:\/\/www.itechsas.com\/blog\/?p=2801"},"modified":"2021-04-19T10:34:34","modified_gmt":"2021-04-19T15:34:34","slug":"vulnerabilidades-criticas-en-aplicaciones-populares","status":"publish","type":"post","link":"https:\/\/www.itechsas.com\/blog\/ciberseguridad\/vulnerabilidades-criticas-en-aplicaciones-populares\/","title":{"rendered":"Vulnerabilidades criticas en aplicaciones populares"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Investigadores de seguridad han descubierto varias vulnerabilidades de un solo clic en varias aplicaciones de software de uso popular, lo que permite a un atacante ejecutar potencialmente c\u00f3digo arbitrario en sistemas de destino.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los problemas fueron descubiertos por los investigadores de Positive Security y afectan a aplicaciones como: <strong>Telegram, Nextcloud, VLC, LibreOffice, OpenOffice, Bitcoin \/ Dogecoin Wallets, Wireshark, y Mumble.<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Las aplicaciones de escritorio que pasan las URL proporcionadas por el usuario para que el sistema operativo las abra son frecuentemente vulnerables a la\u00a0<strong>ejecuci\u00f3n de c\u00f3digo con la interacci\u00f3n del usuario.<\/strong><\/li><li>La ejecuci\u00f3n de c\u00f3digo puede lograrse cuando un URL que apunta a un ejecutable malicioso (<code>.desktop<\/code>, .<code>jar<\/code>, .<code>exe<\/code>, &#8230;) alojado en un recurso compartido de archivos puede acceder a Internet (\u00a0<code>nfs<\/code>,\u00a0<code>webdav<\/code>,\u00a0<code>smb<\/code>, &#8230;) se abre, o una vulnerabilidad adicional en manejador de URI de la aplicaci\u00f3n abierta se explota<\/li><li>Ya se han encontrado vulnerabilidades que siguen este patr\u00f3n en otro software, y se espera que se revelen m\u00e1s en el futuro.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dicho de otra manera; los defectos se derivan de una validaci\u00f3n insuficiente de la entrada url que, cuando se abre con la ayuda del sistema operativo subyacente, conduce a la ejecuci\u00f3n involuntaria de un archivo malicioso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El an\u00e1lisis de Positive Security encontr\u00f3 que muchas aplicaciones no validaron las URL, lo que permiti\u00f3 a un adversario crear un v\u00ednculo especialmente dise\u00f1ado que apunta a un fragmento de c\u00f3digo de ataque, lo que result\u00f3 en la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><a href=\"https:\/\/thehackernews.com\/images\/-CGnanahMfbE\/YHga3kF4C8I\/AAAAAAAACR4\/ne6i-1ZH5dMw-o_N2TbINcNHnMhUXmTSQCLcBGAsYHQ\/s0\/hack.jpg\"><img data-opt-id=1754084572  fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/thehackernews.com\/images\/-CGnanahMfbE\/YHga3kF4C8I\/AAAAAAAACR4\/ne6i-1ZH5dMw-o_N2TbINcNHnMhUXmTSQCLcBGAsYHQ\/s0\/hack.jpg\" alt=\"\"\/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s de la divulgaci\u00f3n responsable, la mayor\u00eda de las aplicaciones han lanzado parches para corregir los defectos &#8211;<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/nextcloud.com\/security\/advisory\/?id=NC-SA-2021-008\" rel=\"noreferrer noopener\" target=\"_blank\">Nextcloud<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 3.1.3 de Desktop Client lanzado el 24 de febrero (CVE-2021-22879)<\/li><li>Telegram &#8211; Problema notificado el 11 de enero y posteriormente corregido a trav\u00e9s de un cambio del lado del servidor en (o ligeramente antes) 10 de febrero<\/li><li><a href=\"https:\/\/www.videolan.org\/security\/sb-vlc3013.html\" rel=\"noreferrer noopener\" target=\"_blank\">VLC Player<\/a>&nbsp;&#8211; Problema reportado el 18 de enero, con la versi\u00f3n parcheada 3.0.13 lista para su lanzamiento la pr\u00f3xima semana<\/li><li>OpenOffice &#8211; Para ser fijos en el pr\u00f3ximo (CVE-2021-30245)<\/li><li><a href=\"https:\/\/github.com\/LibreOffice\/core\/commit\/f456c4dacf700e064e112ef068ff7edb04239754#diff-a145690dcc0afd8668d723e0a74793b6f19f358c3c3599b45d887973f333d94e\" rel=\"noreferrer noopener\" target=\"_blank\">LibreOffice<\/a>&nbsp;&#8211; Dirigido en Windows, pero vulnerable en Xubuntu (CVE-2021-25631)<\/li><li><a href=\"https:\/\/github.com\/mumble-voip\/mumble\/releases\/tag\/1.3.4\" rel=\"noreferrer noopener\" target=\"_blank\">Mumble<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 1.3.4 lanzado el 10 de febrero (CVE-2021-27229)<\/li><li><a href=\"https:\/\/github.com\/dogecoin\/dogecoin\/commit\/b2211a41393358f496b6977df7336dd8f5fdfd78\" rel=\"noreferrer noopener\" target=\"_blank\">Dogecoin<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 1.14.3 lanzado el 28 de febrero<\/li><li><a href=\"https:\/\/github.com\/Bitcoin-ABC\/bitcoin-abc\/commit\/9936d093400b7be6365e828adddcde21218b65d4\" rel=\"noreferrer noopener\" target=\"_blank\">Bitcoin ABC<\/a>&nbsp;&#8211; Fijo en la versi\u00f3n 0.22.15 lanzado el 9 de marzo<\/li><li><a href=\"https:\/\/gitlab.com\/bitcoin-cash-node\/bitcoin-cash-node\/-\/commit\/1394a383426a5edf090f2949c70622bb10ae1a3d\" rel=\"noreferrer noopener\" target=\"_blank\">Bitcoin Cash<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 23.0.0 (actualmente en proceso de lanzamiento)<\/li><li><a href=\"https:\/\/gitlab.com\/wireshark\/wireshark\/-\/commit\/b2c58d020c100958beb59d9e62471efab5c3cc2d\" rel=\"noreferrer noopener\" target=\"_blank\">Wireshark<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 3.4.4 lanzado el 10 de marzo (CVE-2021-22191)<\/li><li><a href=\"https:\/\/winscp.net\/eng\/docs\/history#5.17.10\" rel=\"noreferrer noopener\" target=\"_blank\">WinSCP<\/a>&nbsp;&#8211; Corregido en la versi\u00f3n 5.17.10 lanzado el 26 de enero (CVE-2021-3331)<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Las siguientes aplicaciones siguen siendo vulnerables a partir del 15 de abril de 2021:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Clientes de escritorio de Bitcoin (y Bitcoin Gold):<\/strong><br>es bastante sorprendente y digno de menci\u00f3n ver que las bifurcaciones se toman el problema m\u00e1s en serio e implementan medidas para proteger a sus usuarios que Bitcoin no hace.<\/li><li><strong>LibreOffice:<\/strong><br>No consideraron su responsabilidad protegerse contra la variante Xubuntu.<br>Nuestra recomendaci\u00f3n de reemplazar la lista negra de extensiones de archivo para Windows con una medida m\u00e1s s\u00f3lida fue descartada, a pesar de que mostramos su falta de confiabilidad general al se\u00f1alar las extensiones de archivo que faltan, as\u00ed como la omisi\u00f3n (ahora corregida) que descubrimos de inmediato.<br>Ambas versiones tambi\u00e9n seguir\u00e1n siendo susceptibles de explotaci\u00f3n en caso de otras vulnerabilidades en los controladores de URL de terceros.<\/li><li><strong>OpenOffice:<\/strong><br>est\u00e1 programado el lanzamiento de una soluci\u00f3n en la pr\u00f3xima versi\u00f3n 4.1.10.<br>Nos gustar\u00eda aprovechar esta oportunidad para recordar a los usuarios que todos los archivos de fuentes que no sean de confianza (incluidos los documentos no habilitados para macros) deben manejarse con la m\u00e1xima precauci\u00f3n.<\/li><li><strong>VLC:<\/strong><br>La versi\u00f3n parcheada 3.0.13 estaba inicialmente programada para antes del 9 de abril, pero su lanzamiento se pospuso.&nbsp;Ahora se espera para la pr\u00f3xima semana.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los problemas fueron f\u00e1ciles de encontrar y tuvimos una alta tasa de \u00e9xito al verificar las aplicaciones para detectar esta vulnerabilidad.&nbsp;Por lo tanto, esperamos que se descubran m\u00e1s vulnerabilidades de este tipo al observar otras aplicaciones o marcos de interfaz de usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Autores<\/strong>&nbsp;:&nbsp;<a rel=\"noreferrer noopener\" href=\"mailto:fabian@positive.security\" target=\"_blank\">Fabian Br\u00e4unlein<\/a>&nbsp;,&nbsp;<a rel=\"noreferrer noopener\" href=\"mailto:lukas@positive.security\" target=\"_blank\">Lukas Euler<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de seguridad han descubierto varias vulnerabilidades de un solo clic en varias aplicaciones de software de uso popular, lo que permite a un atacante ejecutar potencialmente c\u00f3digo arbitrario en sistemas de destino. Los problemas fueron descubiertos por los investigadores de Positive Security y afectan a aplicaciones como: Telegram, Nextcloud, VLC, LibreOffice, OpenOffice, Bitcoin \/&hellip;<\/p>\n","protected":false},"author":1,"featured_media":2802,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[23],"tags":[208,249],"class_list":["post-2801","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","tag-criticas","tag-vulnerabilidades"],"nelio_content":{"autoShareEndMode":"never","automationSources":{"useCustomSentences":false,"customSentences":[]},"efiAlt":"","efiUrl":"","followers":[],"highlights":[],"isAutoShareEnabled":true,"networkImageIds":[],"permalinkQueryArgs":[],"series":[],"suggestedReferences":[]},"_links":{"self":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts\/2801","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/comments?post=2801"}],"version-history":[{"count":0,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts\/2801\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/media\/2802"}],"wp:attachment":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/media?parent=2801"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/categories?post=2801"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/tags?post=2801"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}