El Pasado 11 de Marzo la Superitendencia Financiera de Colombia publicó la circular externa 005 de 2019, en la cuál establecen los requerimientos que deben tener en cuenta las empresas vigiladas a la hora de contratar u operar servicios en la nube. En este artículo explicaremos algunos de los requerimientos establecidos por la SFC. Gestión […]
Blog
SSL / TLS Certificate Known Hard Coded ...
Descripción: El host remoto está ejecutando un servicio que utiliza una clave privada SSL / TLS conocida públicamente. Un atacante puede usar esta clave para descifrar el tráfico interceptado entre los usuarios y el dispositivo. Un atacante remoto también puede realizar un ataque de hombre en el medio (MITM) para obtener acceso al sistema o […]
Web Server Generic 3xx Redirect
Descripción: El servidor web remoto está configurado para redirigir a los usuarios mediante una respuesta HTTP 302, 303 o 307. Sin embargo, el servidor puede redirigir a un dominio que incluye componentes en la solicitud original. Un atacante remoto podría explotar esto creando una URL que parece resolverse en el servidor remoto, pero redirige a […]
Pruebas de seguridad para minimizar ame...
Para la mayoría de las compañías, el momento de realizar o contratar pruebas de seguridad de la información asociados al análisis de aplicaciones (DAST) y/o evaluación de código (SAST) es cuando se produce un incidente de seguridad; esto se debe a que en la mayoría de casos no existe un apoyo técnico entre las áreas […]
Configuración en HTTP/2 provoca DoS en
Descripción: Microsoft ha publicado un aviso sobre un error en su producto de Internet Information Services (IIS), este permite que una solicitud HTTP/2 maliciosa genere cargas excesivas en el consumo en la CPU, este uso elevado de CPU hace que IIS interrumpa la conexión provocando una denegación de Servicio (DOS). HTTP/2 permite a un cliente […]
Vulnerabilidad Crítica WordPress 5.0.0
Descripción: La vulnerabilidad descubierta por el equipo de RIPS Technologies GmbH, permite la ejecución de comandos sobre el servidor que aloja el sitio web debido a que se logra combinar dos tipos de ataques Path Traversal y Local File Inclusion. Este fallo estuvo presente por más de 6 años en el núcleo del WordPress, es necesario […]
Vulnerabilidad en Adobe Reader permite ...
Descripción: Se ha lanzado un parche para mitigar la vulnerabilidad en Adobe Reader que podría permitir a un atacante robar los valores hash de contraseñas de los usuarios en la red, conocidos como “hashes NTLM” (NT LAN Manager). El fallo permite enviar una solicitud SMB al servidor del atacante por medio de un documento PDF, […]
Apache Multiviews Arbitrary Directory L...
Descripción: El servidor web Apache que esta corriendo sobre el host remoto es afectado por esta vulnerabilidad que divulga información. Sin necesidad de autenticarse, el atacante puede explotar esta vulnerabilidad enviando una solicitud diseñada para mostrar un listado de un directorio remoto, incluso si existe un archivo de índice válido en el directorio. CVE:CVE-2001-0731 Factor […]
Vulnerabilildad en RunC permite obtener...
Descripción: runC es una herramienta liviana de línea de comando de bajo nivel que permite generar y ejecutar contenedores y permite la virtualización a nivel de sistema operativo para ejecutar múltiples sistemas aislados en un host utilizando un solo núcleo. Se ha descubierto una vulnerabilidad de seguridad en el código del contenedor de runC 1.0-rc6 […]
PHP 5.6.x < 5.6.37 exif_thumbnail_extra...
Descripción: La versión de PHP que esta corriendo sobre el servidor web remoto es inferior a 5.6.37, esta vulnerabilidad permite que el servidor web se vea afectado por denegación de servicio. CVE:CVE-2018-14851, CVE-2018-14883, CVE-2018-15132 Factor de Riesgo: Medio Valor CVSS Base: 5.0 Solución: Actualizar a la última versión disponible. Referencias: https://www.tenable.com/plugins/nessus/111230
