El Consell autoriza el convenio de colaboración para impulsar el Centro de Innovación y Competencia en Ciberseguridad

El Consell ha autorizado el convenio de colaboración entre la Comunidad Valenciana, Cataluña y Galicia y el Instituto Nacional de Ciberseguridad de España (Incibe) para ejecutar el proyecto Centro de Innovación y Competencia en Ciberseguridad, perteneciendo en el programa Redes Territoriales de Especialización Tecnológica (Retech), que se desarrolla en el marco del plan de Recuperación, Transformación y Resiliencia, financiado con los fondos Next Generation EU.

Gracias a este proyecto, el CSIRT-CV impulsará la ciberseguridad industrial de las empresas valencianas y generará cultura y capacidades de ciberseguridad en el territorio valenciano.

Accede a la noticia completa de la Generalitat haciendo clic aquí.

 

[SCI] Actualizaciones de seguridad Siemens de diciembre 2023

Introducción

Siemens ha emitido un total de 13 nuevos avisos de seguridad en su boletín mensual de diciembre, recopilando un total de 437 vulnerabilidades de distintas severidades.

 

Análisis

Las vulnerabilidades de severidad crítica asociadas a sus productos son las siguientes:

    • CVE-2023-44373:  Inyección de código
    • múltiples CVE recogidos en SSA-398330 (consultar referencias).[1]

 

Recomendaciones 

  • Las actualizaciones que corrigen las vulnerabilidades indicadas pueden obtenerse desde el panel de descarga de Siemens[2].
    Para los productos sin actualizaciones disponibles es recomendable aplicar las medidas de mitigación descritas en la sección de ‘Referencias’.

 

[1] Referencias

[2] Panel de Descarga Siemens

La actualización de Google Chrome 120 corrige vulnerabilidades de alta gravedad

Introduccion

Google anunció el martes el lanzamiento de una actualización de seguridad Chrome 120 que soluciona nueve vulnerabilidades, seis de las cuales fueron reportadas por investigadores externos.

Análisis

El problema se rastrea como CVE-2023-6702 y fue informado por los investigadores de Codesafe Team of Legends.Las cuatro fallos restantes de alta gravedad son errores de uso después de la liberación en los componentes Blink, libavif, WebRTC y FedCM del navegador.Google también parchó una vulnerabilidad de uso después de la liberación de gravedad media en CSS.

Las vulnerabilidades de uso después de la liberación son errores de corrupción de memoria que pueden explotarse para ejecutar código arbitrario, dañar datos o provocar denegación de servicio. En Chrome, estos problemas se pueden aprovechar para escapar del entorno limitado, pero sólo si se combinan con una falla en el sistema operativo subyacente o en un proceso privilegiado.

Recomendaciones

Actualizar a la version 120.0.6099.109/110 para Windows

Actualizar a la version 120.0.6099.109 para macOS y Linux

Referencias

https://www.softzone.es/noticias/programas/parche-seguridad-google-chrome-120/

https://www.securityweek.com/chrome-120-update-patches-high-severity-vulnerabilities/

Vulnerabilidad crítica en plugin de WordPress Backup Migration

Introduccion
 
Se ha descubierto una vulnerabilidad de gravedad crítica en un complemento de WordPress que puede permitir a los atacantes obtener la ejecución remota de código para comprometer completamente los sitios web vulnerables. Conocido como Backup Migration, el complemento ayuda a los administradores a automatizar las copias de seguridad del sitio en el almacenamiento local o en una cuenta de Google Drive.

 

Análisis

CVE-2023-6553

El error de seguridad (CVE-2023-6553 y clasificado con una puntuación de gravedad de 9,8) fue descubierto por un equipo de cazadores de errores conocido como Nex Team. Este permite a atacantes no autenticados apoderarse de sitios web específicos obteniendo la ejecución remota de código mediante la inyección de código PHP a través del archivo /includes/backup-heart.php.

Recomendaciones

Instalar el ultimo parche de seguridad

Versiones afectadas

Afecta a todas las versiones de complementos hasta Backup Migration 1.3.6 incluida.

Referencias

https://blog.segu-info.com.ar/2023/12/vulnerabilidad-critica-en-plugin-de.html

https://www.wordfence.com/blog/2023/12/critical-unauthenticated-remote-code-execution-found-in-backup-migration-plugin/