Actualización de Seguridad en Chrome y Firefox

Google y Mozilla han lanzado nuevas actualizaciones de seguridad para los navegadores Chrome y Firefox con el fin de corregir múltiples vulnerabilidades de alta gravedad relacionadas con la gestión de memoria. Entre ellas, destacan fallas del tipo use-after-free, que pueden permitir la ejecución de código malicioso, corrupción de datos o ataques de denegación de servicio. Se recomienda a los usuarios actualizar sus navegadores lo antes posible para mitigar estos riesgos.

Análisis

Las vulnerabilidades corregidas en estas actualizaciones afectan componentes críticos de ambos navegadores, exponiendo a los usuarios a posibles ataques. En Chrome, Google ha solucionado 12 vulnerabilidades, entre ellas CVE-2025-0444 y CVE-2025-0445, que son fallos use-after-free en la biblioteca gráfica Skia y el motor JavaScript V8, respectivamente. Estas fallas pueden provocar corrupción de memoria y, si se combinan con otros errores en partes privilegiadas del navegador, podrían permitir la ejecución de código malicioso o incluso eludir la protección del entorno aislado (sandbox).

Por otro lado, Firefox 135 aborda varias fallas similares, incluyendo CVE-2025-1009 y CVE-2025-1010, que son vulnerabilidades use-after-free en la Custom Highlight API y en el lenguaje de transformaciones XSLT, lo que podría permitir a atacantes ejecutar código arbitrario en el sistema de la víctima. Además, Mozilla corrigió CVE-2025-1016 y CVE-2025-1020, dos errores graves en la gestión de memoria que afectan a Firefox, Thunderbird y sus versiones de soporte extendido (ESR), y que podrían derivar en la ejecución de código malicioso. Junto con estas fallas, la actualización soluciona otros errores de gravedad media y baja que podrían facilitar ataques de suplantación de identidad (spoofing), filtraciones de privacidad y verificaciones inadecuadas de certificados.

Recursos afectados

      • Chrome 133 en Windows, macOS y Linux
      • Firefox 135
      • Thunderbird 135
      • Firefox ESR 128.7 y 115.20

Recomendaciones

Actualizar los navegadores y clientes de correo:
 
    • Chrome: Actualizar a la versión 133.0.6943.53/54 en Windows y macOS, y 133.0.6943.53 en Linux.
    • Firefox: Instalar la versión 135.
    • Thunderbird: Actualizar a 135 y, en el caso de ESR, a 128.7 o 115.20.

Referencias

https://www.securityweek.com/chrome-133-firefox-135-patch-high-severity-vulnerabilities/

Boletín de seguridad de Android Febrero 2025

Las actualizaciones de seguridad de Android de febrero de 2025 abordan un total de 48 vulnerabilidades, incluidas dos críticas: una vulnerabilidad de día cero en el kernel de Android (CVE-2024-53104) y una falla de corrupción de memoria en el componente WLAN de Qualcomm (CVE-2024-45569). La primera ha sido explotada activamente, lo que representa un riesgo significativo para los usuarios.

Análisis

    • CVE-2024-53104, es una falla de escalada de privilegios en el controlador USB Video Class del kernel de Android, causada por un análisis incorrecto de fotogramas UVC_VS_UNDEFINED en la función uvc_parse_format, lo que provoca un cálculo erróneo del tamaño del búfer y puede derivar en ejecución de código arbitrario o ataques de denegación de servicio.
    • CVE-2024-45569, es un fallo de corrupción de memoria en el firmware WLAN de Qualcomm, originado por una validación incorrecta del índice de matriz al analizar el ML IE, lo que permite a atacantes remotos ejecutar código arbitrario, acceder o modificar memoria y causar bloqueos sin necesidad de privilegios ni interacción del usuario.

Mientras que CVE-2024-53104 ha sido explotado activamente, CVE-2024-45569 representa una amenaza significativa si no se mitiga a tiempo.

Recursos afectados

    • CVE-2024-53104: Dispositivos Android con el kernel afectado, especialmente aquellos que permiten acceso a controladores de video USB.
    • CVE-2024-45569: Dispositivos Android con hardware Qualcomm que utilizan la funcionalidad WLAN afectada.

Recomendaciones

    • Actualizar el sistema operativo Android tan pronto como los parches de seguridad de febrero de 2025 estén disponibles para el dispositivo.
    • Evitar conectar dispositivos USB desconocidos para mitigar el riesgo de explotación de CVE-2024-53104.
    • Deshabilitar WLAN en dispositivos Qualcomm si no es necesario, hasta que se aplique el parche para CVE-2024-45569.

Referencias

https://www.bleepingcomputer.com/news/security/google-fixes-android-kernel-zero-day-exploited-in-attacks/

https://securityaffairs.com/173812/hacking/google-android-kernel-zero-day-flaw.html

Múltiples vulnerabilidades en VMware Aria

Broadcom ha lanzado actualizaciones de seguridad para corregir cinco vulnerabilidades en VMware Aria Operations y Aria Operations for Logs. La compañía advierte que los atacantes podrían aprovechar estas fallas para obtener acceso elevado o robar información sensible.

Análisis

Se han identificado cinco vulnerabilidades en las versiones 8.x del software:

    • CVE-2025-22218 (CVSS 8.5): Un atacante con permisos de «View Only Admin» podría acceder a las credenciales de un producto VMware integrado con Aria Operations for Logs.
    • CVE-2025-22219 (CVSS 6.8): Un atacante sin privilegios administrativos podría inyectar un script malicioso para ejecutar acciones arbitrarias como administrador mediante un ataque de Cross-Site Scripting (XSS) almacenado.
    • CVE-2025-22220 (CVSS 4.3): Un atacante sin privilegios administrativos, pero con acceso a la red a la API de Aria Operations for Logs, podría realizar operaciones con permisos de administrador.
    • CVE-2025-22221 (CVSS 5.2): Un atacante con privilegios de administrador podría inyectar un script malicioso que se ejecutaría en el navegador de la víctima al eliminar una configuración de agente.
    • CVE-2025-22222 (CVSS 7.7): Un usuario sin privilegios administrativos podría recuperar credenciales de un complemento de salida si conoce un ID de credencial de servicio válido.

Recursos afectados

Las vulnerabilidades afectan a VMware Aria Operations y Aria Operations for Logs en sus versiones 8.x.

Recomendaciones

Actualizar a la versión 8.18.3.

Referencias

https://securityaffairs.com/173677/security/vmware-aria-operations-flaws.html

https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25329

https://thehackernews.com/2025/01/broadcom-patches-vmware-aria-flaws.html

DeepSeek R1: el modelo de IA chino que sacude a Silicon Valley

DeepSeek R1 es un modelo de inteligencia artificial (IA) de código abierto, desarrollado en China, que ha irrumpido recientemente en la escena tecnológica global, generando incertidumbre y desafiando a las grandes empresas tecnológicas asentadas en Silicon Valley. Según informa el diario la razon, esta tecnología disruptiva ha desestabilizado los mercados y las estrategias de gigantes como NVIDIA, Microsoft y ASML, que han registrado caídas significativas en sus acciones debido a su potencial transformador.
Lo que hace a DeepSeek R1 especialmente disruptivo no es solo su capacidad técnica, comparable a los modelos más avanzados de Occidente, sino su carácter abierto y accesible. En lugar de operar bajo el secretismo característico de la industria tecnológica, DeepSeek adopta un enfoque de código abierto, permitiendo que cualquier persona pueda descargar, modificar y utilizar el modelo. Esto representa una amenaza directa para los modelos cerrados y exclusivos que dominan la industria, rompiendo la tradición de control sobre los desarrollos de inteligencia artificial.
Otro aspecto relevante es el coste de entrenamiento de DeepSeek R1, que ha sido inferior al de sus competidores. Mientras que el desarrollo de GPT-4 de OpenAI requirió una inversión estimada de 80 millones de dólares, DeepSeek R1 se entrenó con apenas 5,5 millones.
Los analistas comparan el impacto de DeepSeek con eventos históricos como el lanzamiento del Sputnik durante la Guerra Fría, que marcó un punto de inflexión tecnológico, o con el auge de Linux, que revolucionó los sistemas operativos mediante un enfoque abierto. Sin embargo, la velocidad con la que DeepSeek está teniendo impacto lo distingue: mientras que Linux tardó años en consolidarse, este modelo ha generado una sacudida casi inmediata en la industria tecnológica global.
Las empresas estadounidenses ahora enfrentan un dilema estratégico: persistir en su enfoque de modelos cerrados o adaptarse al paradigma abierto que propone DeepSeek. Independientemente de la ruta que elijan, lo que está claro es que este modelo ha demostrado que la innovación no necesita ser costosa ni exclusiva para transformar profundamente la industria.

Referencias

https://www.larazon.es/tecnologia/deepseek-que-como-funciona-que-mayor-amenaza-silicon-valley_202501276797af4347e9a00001eaa04b.html