Categoría: Blog

Desbordamiento de búfer en Toxcore, explotado a través del envío de un paquete UDP

En Toxcore, una implementación de referencia del protocolo P2P de mensajería Tox, se ha descubierto una vulnerabilidad (CVE-2021-44847) que potencialmente permite iniciar la ejecución de código al procesar un paquete UDP especialmente diseñado. Todos los usuarios de aplicaciones basadas en Toxcore, donde no se ha deshabilitado el transporte UDP, son vulnerables. Para llevar a cabo el ataque, basta con enviar un paquete UDP conociendo la dirección IP, el puerto de red y la clave DHT abierta de la víctima (esta información está disponible públicamente en DHT, […]

Actualización de OpenSSL 3.0.1 que corrige una vulnerabilidad

Se han lanzado versiones correctivas de las bibliotecas criptográficas OpenSSL 3.0.1 y 1.1.1m. En la versión 3.0.1 se ha solucionado una vulnerabilidad (CVE-2021-4044) y se han corregido alrededor de una docena de errores en ambas versiones. La vulnerabilidad se encuentra en la implementación de los clientes SSL/TLS y está relacionada con el hecho de que la biblioteca libssl maneja incorrectamente los valores negativos de los códigos de error devueltos por la función X509_verify_cert(), que se llama para verificar el certificado enviado por el servidor al cliente. Se devuelven códigos negativos […]

Lanzamiento de la distribución Pop!_OS 21.10, que desarrolla el entorno de escritorio COSMIC

System76, una empresa especializada en la producción de portátiles, PC y servidores que se entregan con Linux, ha publicado el lanzamiento de la distribución Pop!_OS 21.10. Pop!_OS se basa en la base de paquetes de Ubuntu 21.10 y se entrega con su propio entorno de escritorio COSMIC. Los desarrollos del proyecto se distribuyen bajo la licencia GPLv3. Las imágenes ISO se han formado para las arquitecturas x86_64 y ARM64 en versiones para chips gráficos NVIDIA (2.9 GB) e Intel/AMD […]

Lanzamiento del emulador QEMU 6.2

Se ha presentado el lanzamiento del proyecto QEMU 6.2. Como emulador, QEMU permite ejecutar un programa compilado para una plataforma de hardware en un sistema con una arquitectura completamente diferente, por ejemplo, ejecutar una aplicación para ARM en un PC compatible con x86. En modo de virtualización, el rendimiento de la ejecución de código en un entorno aislado se aproxima al de un sistema físico gracias a la ejecución directa de instrucciones en la CPU y a la utilización […]

Una nueva variante de ataque a Log4j 2 permite eludir la protección añadida

Se ha identificado otra vulnerabilidad en las sustituciones JNDI en la biblioteca Log4j 2 (CVE-2021-45046), que se manifiesta a pesar de las correcciones añadidas en la versión 2.15 e independientemente de la configuración de "log4j2.noFormatMsgLookup" para protegerse. Este problema representa un peligro principalmente para las versiones antiguas de Log4j 2 protegidas mediante el flag "noFormatMsgLookup", ya que permite eludir la protección contra una vulnerabilidad anterior (Log4Shell, CVE-2021-44228), […]

Vulnerabilidades en X.Org Server

Se han identificado cuatro vulnerabilidades en el X.Org Server que permiten elevar los privilegios en el sistema si el servidor X se ejecuta con privilegios de root, o ejecutar código en un sistema remoto si se usa redireccionamiento de sesión X11 a través de SSH. Los problemas se prometen solucionar en el lanzamiento de xorg-server 21.1.2, que se espera en los próximos días. En las distribuciones, los problemas aún permanecen sin corregir (Debian, Ubuntu, RHEL, […]

17 proyectos de Apache se han visto afectados por una vulnerabilidad en Log4j 2

La organización Apache Software Foundation ha publicado un informe consolidado sobre los proyectos afectados por la vulnerabilidad crítica en Log4j 2, que permite la ejecución de código arbitrario en el servidor. Los siguientes proyectos de Apache son vulnerables: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl y Calcite Avatica. La vulnerabilidad también ha afectado productos de GitHub, incluyendo GitHub.com, GitHub Enterprise […]

La actualización de Chrome 96.0.4664.110 soluciona vulnerabilidades críticas y de 0-day.

La compañía Google ha lanzado la actualización de Chrome 96.0.4664.110, en la que se corrigen 5 vulnerabilidades, incluyendo la vulnerabilidad (CVE-2021-4102), que ya está siendo explotada por atacantes en exploits (0-day) y la vulnerabilidad crítica (CVE-2021-4098), que permite eludir todos los niveles de protección del navegador y ejecutar código en el sistema fuera del entorno sandbox. Los detalles todavía no se han revelado, solo se sabe que la vulnerabilidad 0-day es causada por el uso de memoria después de que ha sido liberada […]

YAS — un prototipo de sistema operativo seguro en ruso basado en el proyecto A2.

El proyecto YOS está desarrollando una bifurcación del sistema operativo A2, también conocido como Bluebottle y Active Oberon. Uno de los objetivos principales del proyecto es la implementación radical del idioma ruso en todo el sistema, incluyendo (al menos parcial) traducción de los textos fuente al ruso. YOS puede funcionar como una aplicación en ventana bajo Linux o Windows, así como en forma de un sistema operativo separado […]

Se han identificado tres bibliotecas maliciosas en el catálogo de paquetes de Python, PyPI.

En el catálogo de PyPI (Python Package Index) se han identificado tres bibliotecas que contienen código malicioso. Antes de detectar los problemas y eliminarse del catálogo, los paquetes fueron descargados casi 15,000 veces en total. Los paquetes dpp-client (10,194 descargas) y dpp-client1234 (1,536 descargas) estuvieron disponibles desde febrero e incluían código para enviar el contenido de las variables de entorno, que, por ejemplo, podrían incluir claves de acceso, tokens o […]

Están disponibles el lenguaje de programación Dart 2.15 y el framework Flutter 2.8.

La empresa Google ha publicado la versión 2.15 del lenguaje de programación Dart, que continúa el desarrollo de la rama radicalmente rediseñada de Dart 2, que se diferencia de la versión original del lenguaje Dart mediante la aplicación de la tipificación estática fuerte (los tipos pueden inferirse automáticamente, por lo que no es obligatorio especificar tipos, pero ya no se utiliza la tipificación dinámica y el tipo inferido inicialmente se asigna a la variable con un control estricto posterior […]

La compañía Intel ha trasladado el desarrollo de Cloud Hypervisor a la Linux Foundation.

La empresa Intel ha transferido el hipervisor Cloud Hypervisor, optimizado para su uso en sistemas en la nube, a la supervisión de la organización Linux Foundation, cuya infraestructura y servicios se utilizarán en el desarrollo posterior. Pasar bajo la ala de la Linux Foundation liberará al proyecto de la dependencia de una empresa comercial individual y facilitará la colaboración con la participación de terceros. Empresas como […] ya han declarado su apoyo al proyecto.

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster