Nuevo webinar sobre compras online el 27 de noviembre

El próximo jueves, 27 de noviembre a las 13:00 h, CSIRT-CV ofrece un nuevo webinar en directo a través de YouTube, abierto a toda la ciudadanía, sobre compras online en el siguiente enlace: https://youtube.com/live/A-xsRPfvRwM?feature=share

Cada vez compramos más por Internet: ropa, tecnología, viajes, comida, libros… y con tantas ofertas y plataformas disponibles, es normal que surjan dudas y, sobre todo, riesgos. Desde páginas falsas que imitan tiendas conocidas, hasta anuncios engañosos, estafas, ofertas demasiado buenas para ser reales o métodos de pago que no son lo que parecen. Por eso, este webinar busca darte herramientas prácticas, consejos claros y ejemplos reales para que puedas disfrutar de tus compras digitales sin preocupaciones.

Durante la sesión, el equipo de CSIRT-CV explicará cómo identificar una tienda fiable, qué señales deben hacerte sospechar, cómo proteger tus datos personales y bancarios, qué debes revisar antes de finalizar un pedido, cómo evitar caer en timos muy comunes durante campañas de descuentos como el Black Friday, el Ciber Monday,  las Navidades o las rebajas, cuáles son las estafas más comunes y vigentes y qué hacer si crees que has sido víctima de una estafa.

Además, el webinar se realizará en directo, lo que significa que podrás preguntar, resolver dudas y compartir tus experiencias en tiempo real. No importa tu nivel: está pensado para cualquier persona que compre por Internet, desde quienes lo hacen a diario hasta quienes solo se animan en ocasiones especiales.

Acceder es tan sencillo como entrar en el canal de YouTube de CSIRT-CV a la hora indicada o pinchar en el siguiente enlace: https://youtube.com/live/A-xsRPfvRwM?feature=share 

Además, es gratuito, no requiere inscripción previa y puedes compartir el enlace con todos tus allegados.

Conéctate, aprende y compra online con seguridad. Porque protegerte en la red… también está en tus manos. ¡Te esperamos!

Múltiples vulnerabilidades críticas en VMware Tanzu Greenplum

Broadcom ha publicado dos avisos de seguridad alertando sobre varias vulnerabilidades en VMware Tanzu Greenplum, incluyendo cuatro fallos críticos que afectan a versiones anteriores a 6.31.1 y 7.6.1. La explotación de estas vulnerabilidades podría permitir acciones como escritura arbitraria de archivos, contrabando de solicitudes HTTP, comportamientos inesperados de la aplicación o escalada de privilegios.
 
Análisis

Las vulnerabilidades afectan a componentes clave del sistema y a librerías utilizadas por Tanzu Greenplum. Las más relevantes incluyen:

CVE-2024-38824 – Directory traversal en el método recv_file, que permite escribir archivos arbitrarios en el directorio de caché maestro, comprometiendo la integridad del nodo.

CVE-2025-22871 – Problema en net/http derivado de la aceptación incorrecta de saltos de línea (LF), lo que puede facilitar HTTP request smuggling cuando el servidor interactúa con otros servicios que procesan fragmentos de forma insegura.

CVE-2022-32221 – Fallo en libcurl que puede provocar comportamientos inesperados durante transferencias HTTP(S), especialmente al reutilizar manejadores entre solicitudes PUT y POST.

CVE-2022-32207 – Manejo inseguro de operaciones de guardado de cookies, alt-svc y HSTS en curl, que puede causar una ampliación involuntaria de permisos en archivos locales.

En conjunto, estas vulnerabilidades pueden comprometer la confidencialidad, integridad y disponibilidad del entorno Greenplum, especialmente en despliegues expuestos o con componentes interconectados con sistemas HTTP.

 
Recomendaciones

Actualizar inmediatamente a:

    • VMware Tanzu Greenplum 6.31.1
    • VMware Tanzu Greenplum 7.6.1

Revisar sistemas para detectar:

    • Archivos inesperados en el directorio de caché maestro.
    • Actividad anómala relacionada con peticiones HTTP fragmentadas o inconsistentes.
    • Cambios no autorizados en permisos o archivos gestionados por curl.

Limitar la exposición de interfaces y servicios HTTP que interactúen con Greenplum.

Aplicar políticas de endurecimiento:

    • Restricción de permisos en directorios sensibles.
    • Monitorización de integridad de archivos.
    • Revisión de permisos en archivos generados por curl.

Mantener al día las librerías y dependencias relacionadas (curl, net/http, módulos auxiliares).

 
Referencias

Vulnerabilidad crítica en Google Chrome

CVE-2025-13223 es una vulnerabilidad que está siendo activamente explotada. Se trata de una falla de type confusion en el motor V8 de Chromium. El fallo se produce cuando el motor asume incorrectamente el tipo de un objeto durante ciertas optimizaciones internas (JIT), lo que provoca que se acceda a memoria con un tipo incompatible.
 

Análisis

CVE-2025-13223 permite que un atacante manipule estructuras internas del heap de V8, generando corrupción de memoria controlada. En escenarios explotables, esto puede escalar a ejecución de código arbitrario dentro del proceso del navegador, generalmente dentro de la sandbox. Google confirmó que esta vulnerabilidad está siendo explotada activamente, lo que indica que existen exploits funcionales que abusan del error para comprometer sistemas mediante páginas web especialmente diseñadas.

Afecta a Google Chrome y otros navegadores basados en Chromium en sistemas Windows, Mac y Linux en versiones anteriores a 142.0.7444.175/176.

 

Recomendaciones

Actualizar Google Chrome o cualquier navegador basado en Chromium a la versión 142.0.7444.175 o superior para Windows y Linux, o 142.0.7444.176 para Macintosh
Habilitar las actualizaciones automáticas del navegador
Evitar navegar a sitios web de dudosa reputación, ya que un exploit «drive-by» puede aprovecharse simplemente al visitar una página web maliciosa.
 

Referencias

La Generalitat amplía a Educación Primaria la formación en ciberseguridad que ofrece a todos los centros educativos valencianos

La Generalitat, a través del Centro de Seguridad TIC de la Comunitat Valenciana (CSIRT-CV), comenzará este curso a ofrecer formación en ciberseguridad a los estudiantes de quinto de Educación Primaria, así como a sus familiares y docentes.

CSIRT-CV es la entidad especializada en ciberseguridad de la Generalitat, dependiente de la Dirección General de Tecnologías de la Información y las Comunicaciones (DGTIC). CSIRT-CV iniciará la formación a lo largo del mes de noviembre en los primeros centros educativos de primaria que lo soliciten, como parte de las nuevas acciones previstas en el Plan Valenciano de Capacitación en Ciberseguridad.  

El centro de ciberseguridad amplía así el ámbito de actuación del plan en los centros escolares que, desde 2018, ha permitido formar a 46.000 personas en más de 500 centros de Educación Secundaria Obligatoria (ESO), en los que se han impartido sesiones formativas a estudiantes, familias y docentes de 1º y 2º de secundaria.

La consellera de Hacienda y Economía, Ruth Merino, ha explicado que esta nueva iniciativa surge “porque el contacto de los menores con Internet se está adelantando y se produce a edades más tempranas, por lo que urge comenzar cuanto antes con la concienciación en ciberseguridad, para ayudarles a prevenir e identificar las amenazas y fomentar las buenas prácticas tecnológicas y la responsabilidad digital”.

Las acciones previstas han sido diseñadas para niños y niñas de entre 9 y 10 años que cursen 5º de primaria en cualquiera de los centros de la Comunitat Valenciana que lo solicite, sea público, concertado o privado.

Aunque a esas edades resulta menos habitual que los menores dispongan de móviles propios, sí tienen acceso a ellos, los utilizan y se relacionan con otras tecnologías conectadas a la red, a través de dispositivos domésticos o de familiares para uso recreativo y educativo.

Los niños aprenderán conceptos básicos y buenas prácticas de seguridad mediante una actividad lúdica adaptada a su edad y en la que se abordarán temas como la identidad digital, el ciberacoso y los dispositivos electrónicos. Además, se trabajará el espíritu crítico para ayudarles a tratar cualquier información y detectar si hay peligro o es un bulo o fake news.

El programa dirigido a Educación Primaria incluye, también, sesiones para los docentes y las familias. El objetivo es dotar a progenitores, tutores y educadores de las herramientas y conocimientos necesarios que les permitirán servir de apoyo a los menores y convertirse en figuras de referencia a las que se puedan dirigir en caso de duda.

Plan Valenciano de Capacitación en Ciberseguridad

El director general de TIC y máximo responsable de CSIRT-CV, Javier Balfagón, ha explicado que resulta esencial “trasladar a los más jóvenes que la ciberseguridad es una competencia digital básica que es necesario adquirir para garantizar su inclusión y la del resto de la comunidad educativa. Por esta razón, hemos decidido ampliar a primaria el público objetivo de nuestra formación en la etapa escolar, después de siete años educando al alumnado de 1º y 2º de secundaria”.

Según Balfagón, “la Generalitat continúa trabajando para adaptar sus acciones con nuevas iniciativas acordes a los avances tecnológicos que nos permitan preparar a la sociedad para las amenazas digitales que puedan llegar, mitigando las consecuencias de los ataques, independientemente de que se produzcan en el ámbito personal, educativo o laboral”.

El Plan Valenciano de Capacitación en Ciberseguridad se puso en marcha en 2018 para el alumnado de Educación Secundaria Obligatoria (ESO), con el objetivo de mejorar los conocimientos de uno de los sectores de la población más vulnerable a las ciberamenazas y de ayudar a su entorno familiar y docente en su protección y acompañamiento en la vida digital.

Desde entonces, CSIRT-CV ha desarrollado una larga trayectoria en toda la Comunitat Valenciana, donde se ha desplazado a medio millar de centros que han solicitado recibir la formación para secundaria.  

En las jornadas de formación se abordan temas como la configuración segura de dispositivos, los ciberdelitos, el mal uso de tecnologías y redes sociales, amenazas recurrentes para menores, cómo proteger la identidad digital y las conexiones y cómo usar gestores de contraseñas, entre otros.