CSIRT-CV pone en marcha la campaña ‘Para, piensa, conecta. Sé más inteligente que un hacker’

Octubre es el mes dedicado a la Ciberseguridad y, al igual que en años anteriores, desde el CSIRT-CV nos sumamos a esta iniciativa de la Agencia de Ciberseguridad de la Unión Europea (ENISA) que es la encargada de coordinar este evento anual.


En esta edición, ENISA ha centrado su campaña de concienciación bajo el lema ‘Be smarter than a hacker’ (Sé más inteligente que un hacker).


Por nuestra parte, vamos a poner en marcha una nueva campaña de concienciación dirigida a todos los ciudadanos bajo el lema ‘Para, piensa, conecta. Sé más inteligente que un hacker‘.


A lo largo de este mes, proporcionaremos consejos para identificar y para saber actuar en diferentes escenarios: redes sociales, correo electrónico, identidad digital y ciberestafas.


El objetivo es que todos incorporemos en nuestro día a día una serie de buenas prácticas en el entorno digital que nos eviten ser víctimas de posibles ciberamenazas.


Puedes ampliar esta información a través de la siguiente página de GVA, así como en nuestro apartado de campañas del portal de concienciaT, donde se irán publicando los consejos y materiales relacionados con esta campaña todas las semanas.


Además, recuerda que se irán publicando consejos a través de nuestras redes sociales de Facebook y X. ¡No te los pierdas!

Boletín de septiembre 2023

Volvemos de las vacaciones de verano con un nuevo boletín en el que recogemos los principales acontecimientos del mes de septiembre y un resumen de las vulnerabilidades detectadas. En esta ocasión, tenemos una vulnerabilidad de especial importancia, ya que su detección ha sido por parte de nuestro equipo de Red Team.

Durante el mes de septiembre, desde el CSIRT-CV hemos lanzado diversas comunicaciones relacionadas con los acontecimientos que podéis conocer a continuación. 

Día Internacional del Teletrabajo 

El pasado 16 de septiembre, se celebró el Día Internacional del Teletrabajo, una efeméride que hubiera pasado desapercibida de no haber sido por la pandemia COVID-19, que extendió su implementación a lo largo y ancho del planeta. 

Implementar el teletrabajo, supone grandes beneficios para la plantilla como la conciliación familiar o contar con personal en diferentes lugares geográficos, pero también puede entrañar riesgos para la privacidad y la seguridad de la información de la propia empresa. 

Por ello, desde CSIRT-CV, hemos elaborado una guía de seguridad para que puedas trabajar de forma segura siempre que te encuentres fuera de la oficina. 

Accede a nuestro portal de concienciaT y conoce nuestro comunicado completo. 

Red Team del CSIRT-CV ocupa la primera posición del ranking de CCN 

Gracias a reportar vulnerabilidades, dos compañeros del Red Team del CSIRT-CV, Pablo Arias Rodríguez y Jorge Alberto Palma Reyes han alcanzado el primer puesto del ranking de investigadores con 16 vulnerabilidades reportadas, hasta la fecha. 

El Red Team (Equipo de Ataque) del CSIRT-CV participa, desde 2020, en el programa CVE coordinado por el CNA de INCIBE como investigadores de problemas de seguridad. 

Cabe resaltar que las vulnerabilidades reportadas están solucionadas en la última versión del producto afectado. 

Conoce más detalle acerca de este acontecimiento a través del siguiente enlace.

Alertas de seguridad 

Por último, recogemos las tres alertas de seguridad más destacables en este mes: 

      • Vulnerabilidades en ARCONTE Áurea: Arconte Áurea es un software para la grabación, almacenamiento y gestión de toda la información generada en los tribunales judiciales, desarrollada por Fujitsu. El equipo del CSIRT-CV ha detectado 5 vulnerabilidades, que ya fueron reportadas y sobre las que se supo que afectaban a las versiones del producto inferiores a la 1.5.0.0. Actualmente, todas ellas se encuentran solucionadas, incluida la versión 1.6.2.3. 
      • Software Pegasus en iPhones: Este malware es conocido por ser un software espía capaz de leer mensajes, rastrear llamadas y recopilar contraseñas, entre otros. Apple lanzó el jueves actualizaciones de seguridad de emergencia para iOS, iPadOS, macOS y watchOS para abordar dos fallas de día cero que han sido explotadas. La compañía recomienda a sus usuarios aplicar las actualizaciones disponibles para todos los dispositivos y sistemas operativos. 
      • Omisión de autenticación en Cisco BroadWorks y servicios Xtended: Cisco ha publicado una vulnerabilidad de severidad crítica que podría permitir que un atacante remoto, no autenticado, falsifique las credenciales necesarias para acceder a un sistema afectado. La vulnerabilidad afecta a Cisco BroadWorks Application Delivery Platform y Cisco BroadWorks Xtended Services Platform si se ejecuta una versión vulnerable de Cisco BroadWorks. Por ello, Cisco ha lanzado actualizaciones de software gratuitas que solucionan la vulnerabilidad.

Te animamos a compartir este boletín con tus colegas, familiares y amigos para promover entre todos una Cultura de la Ciberseguridad y buenas prácticas en el uso de las nuevas tecnologías. 

Si tienes alguna inquietud sobre ciberseguridad o necesidad de formación en este área, no dudes en visitar nuestras webs donde encontrarás consejos, cursos, informes y mucho más contenido: https://csirtcv.gva.es/ y https://concienciat.gva.es/ así como seguir nuestras redes sociales: Facebook (CSIRT-CV) y X (antiguo Twitter) (@CSIRTCV). 

Vulnerabilidad crítica en libwebp siendo explotada activamente – Obtiene la puntuación máxima en CVSS

INTRODUCCIÓN

Google ha asignado un nuevo identificador CVE para una vulnerabilidad en la biblioteca de imágenes libwebp, utilizada para renderizar imágenes en formato WebP, que ha sido vista explotada activamente. La vulnerabilidad, identificada como CVE-2023-5129, ha sido calificada con la máxima puntuación de gravedad (10.0) en el sistema de calificación CVSS.

 

ANÁLISIS

La vulnerabilidad permite que, mediante un archivo WebP especialmente diseñado, la biblioteca libwebp escriba datos fuera de los límites de la memoria, lo que podría llevar a problemas de seguridad graves. Esta vulnerabilidad se basa en un problema relacionado con el algoritmo de codificación Huffman.

 

RECOMENDACIONES

Por el momento no se ha generado ningún parche para mitigar dicha vulnerabilidad, desde el CSIRT-CV se generará una nueva CAT cuando haya actualización al respecto.

Mantener los sistemas actualizados es esencial para la seguridad de las empresas, una mala planificación de las actualizaciones podría suponer un peligro. Además, tener un plan de actuación frente a incidentes puede minimizar el impacto de un ciberataque.

RECURSOS AFECTADOS

Libwebp Image Library

 

REFERENCIAS

[1] https://nvd.nist.gov/vuln/detail/CVE-2023-5129

[2] https://chromium.googlesource.com/webm/libwebp/+/2af26267cdfcb63a88e5c74a85927a12d6ca1d76

El Red Team del CSIRT-CV ocupa la primera posición del ranking de investigadores de problemas de seguridad del CNA de INCIBE

El equipo Red Team del CSIRT-CV ha detectado 7 vulnerabilidades, que afectan a QSige de IDM Sistemas, un sistema inteligente de gestión de esperas.

El Red Team (Equipo de Ataque) del CSIRT-CV participa, desde 2020, en el programa CVE coordinado por el CNA de INCIBE como investigadores de problemas de seguridad.

Gracias a reportar vulnerabilidades, dos compañeros del Red Team del CSIRT-CV, Pablo Arias Rodríguez y Jorge Alberto Palma Reyes han alcanzado el primer puesto del ranking de investigadores con 16 vulnerabilidades reportadas, hasta la fecha.

INCIBE, por su parte, se ha encargado de coordinar la publicación de estas vulnerabilidades, a las cuales se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2023-4097: CVSS v3.1: 8,8 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CWE-434.
  • CVE-2023-4098: CVSS v3.1: 8,8 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CWE-89.
  • CVE-2023-4099: CVSS v3.1: 7,6 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L | CWE-639.
  • CVE-2023-4100: CVSS v3.1: 6,5 | CVSS: AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L | CWE-79.
  • CVE-2023-4101: CVSS v3.1: 8,8 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CWE-639.
  • CVE-2023-4102: CVSS v3.1: 8,8 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CWE-89.
  • CVE-2023-4103: CVSS v3.1: 8,8 | CVSS: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CWE-89.

Cabe resaltar que las vulnerabilidades reportadas están solucionadas en la última versión del producto afectado.

Puedes consultar el listado de referencias en la web del propio producto – QSige y conocer los detalles accediendo a la noticia de INCIBE.