Autor: Yuri Gagarin

Vulnerabilidad en routers domésticos que afecta a 17 fabricantes

Se ha registrado un ataque masivo en routers domésticos cuyas firmas utilizan una implementación del servidor http de la compañía Arcadyan. Para obtener control sobre los dispositivos se usa una combinación de dos vulnerabilidades que permiten la ejecución remota de código arbitrario con permisos de root. El problema afecta a un amplio espectro de routers ADSL de las compañías Arcadyan, ASUS y Buffalo, así como a dispositivos suministrados bajo las marcas Beeline (el problema ha sido confirmado […]

En los clientes oficiales de Elasticsearch se ha bloqueado la posibilidad de conectarse a forks.

La compañía Elasticsearch ha publicado la versión elasticsearch-py 7.14.0, la biblioteca cliente oficial para el lenguaje Python, que contiene un cambio que bloquea la posibilidad de conectarse a servidores que utilizan una plataforma comercial de Elasticsearch que no sea original. La biblioteca cliente ahora mostrará un error si en el otro lado se utiliza un producto que se presenta en el encabezado "X-Elastic-Product" diferente de "Elasticsearch" para las nuevas versiones, o que no transmita los campos tagline y […]

Vulnerabilidad en bibliotecas de red de los lenguajes Rust y Go que permite eludir la verificación de direcciones IP.

Se han identificado vulnerabilidades en las bibliotecas estándar de los lenguajes Rust y Go relacionadas con el manejo incorrecto de direcciones IP que contienen dígitos octales en las funciones de análisis de direcciones. Estas vulnerabilidades permiten eludir las verificaciones de direcciones válidas en aplicaciones, por ejemplo, para organizar accesos a direcciones de bucle invertido (127.x.x.x) o redes intranet durante ataques SSRF (Server-side request forgery). Las vulnerabilidades continúan el ciclo de problemas previamente identificados en las bibliotecas node-netmask […]

Lanzamiento de Bottlerocket 1.2, una distribución basada en contenedores aislados

Está disponible la versión 1.2.0 de la distribución de Linux Bottlerocket, desarrollada con la participación de Amazon para el despliegue eficiente y seguro de contenedores aislados. Las herramientas y componentes de gestión de la distribución están escritos en Rust y se distribuyen bajo las licencias MIT y Apache 2.0. Se soporta el despliegue de Bottlerocket en clústeres de Amazon ECS, VMware y AWS EKS Kubernetes, así como la creación de compilaciones y ediciones personalizadas que permiten el uso de […]

Lanzamiento del escáner de seguridad de red Nmap 7.92

Está disponible el lanzamiento del escáner de seguridad de red Nmap 7.92, diseñado para realizar auditorías de red y detectar servicios de red activos. En la nueva versión se han corregido las observaciones del proyecto Fedora relacionadas con la incompatibilidad con los criterios de software de código abierto de la licencia NPSL (basada en GPLv2), bajo la cual se distribuye el código de Nmap. En la nueva variante de la licencia, se requiere obligatoriamente la compra de una licencia comercial separada al utilizar el código en un […]

Google está portando Chrome para el sistema operativo Fuchsia

La compañía Google está trabajando en la entrega de compilaciones completas del navegador Chrome para el sistema operativo Fuchsia. En Fuchsia ya se ofrece un motor de navegador basado en la base de código Chromium para la ejecución de aplicaciones web aisladas, pero el navegador como producto separado y completo para Fuchsia no estaba disponible, y la plataforma se desarrolló principalmente para IoT y dispositivos de consumo, como el Nest Hub. Lo último […]

Lanzamiento de Latte Dock 0.10, una alternativa al panel de KDE

Después de dos años de desarrollo, se presenta el lanzamiento del panel Latte Dock 0.10, que ofrece una solución elegante y sencilla para la gestión de tareas y plasmoides. Incluye el efecto de aumento parabólico de íconos al estilo de macOS o del panel Plank. El panel Latte se basa en el marco de trabajo KDE Frameworks y la biblioteca Qt. Soporta la integración con el entorno de escritorio KDE Plasma. El código del proyecto se distribuye […]

Un nuevo ataque a los sistemas frontend-backend, que permite infiltrarse en las solicitudes.

Los sistemas web en los que el frontend recibe conexiones a través de HTTP/2 y las transmite al backend a través de HTTP/1.1, se han visto afectados por una nueva variante del ataque "HTTP Request Smuggling", que permite, mediante el envío de solicitudes del cliente correctamente formateadas, infiltrarse en el contenido de las solicitudes de otros usuarios que se procesan en el mismo hilo entre el frontend y el backend. El ataque puede ser utilizado para inyectar código JavaScript malicioso en una sesión con un […]

Pwnie Awards 2021: las vulnerabilidades y fallos de seguridad más significativos.

Se han dado a conocer los ganadores de los Premios Pwnie 2021, que destacan las vulnerabilidades más significativas y los absurdos fracasos en el campo de la seguridad informática. Los Pwnie Awards se consideran análogos al Oscar y a la Frambuesa de Oro en el ámbito de la seguridad informática. Los principales ganadores (lista de nominados): Mejor vulnerabilidad que permite la elevación de privilegios. La victoria fue otorgada a la compañía Qualys por descubrir la vulnerabilidad CVE-2021-3156 en la utilidad sudo, que permite obtener privilegios de root. […]

Lanzamiento de la plataforma para Internet de las Cosas EdgeX 2.0

Se ha presentado el lanzamiento de EdgeX 2.0, una plataforma modular de código abierto para asegurar la interoperabilidad entre dispositivos IoT, aplicaciones y servicios. La plataforma no está atada al hardware de proveedores específicos ni a sistemas operativos, y se desarrolla por un grupo de trabajo independiente bajo la organización Linux Foundation. Los componentes de la plataforma están escritos en el lenguaje Go y se distribuyen bajo la licencia Apache 2.0. EdgeX permite crear gateways que conectan los dispositivos IoT existentes y […]

Lanzamiento del servidor multimedia PipeWire 0.3.33

Se ha publicado la versión del proyecto PipeWire 0.3.33, que desarrolla un servidor multimedia de nueva generación, reemplazando a PulseAudio. PipeWire amplía las capacidades de PulseAudio con herramientas para trabajar con flujos de video, la posibilidad de procesar audio con latencias mínimas y un nuevo modelo de seguridad para gestionar el acceso a nivel de dispositivos y flujos individuales. El proyecto cuenta con el apoyo de GNOME y ya se aplica por defecto en Fedora Linux. […]

Kees Cook de Google ha llamado a modernizar el proceso de manejo de errores en el núcleo de Linux

Kees Cook, ex administrador del sistema principal de kernel.org y líder del equipo de seguridad de Ubuntu, ahora trabaja en Google para asegurar Android y ChromeOS, manifestó su preocupación por el actual proceso de corrección de errores en las ramas estables del núcleo. Semanalmente se incluyen alrededor de cien correcciones en las ramas estables, y tras cerrar la ventana de recepción de cambios, se acerca a mil en el próximo lanzamiento […]

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster