Múltiples vulnerabilitats crítiques en VMware Tanzu Greenplum

Broadcom ha publicat dos avisos de seguretat alertant sobre diverses vulnerabilitats en VMware Tanzu Greenplum, incloent quatre fallades crítiques que afecten versions anteriors a 6.31.1 i 7.6.1. L’explotació d’estes vulnerabilitats podria permetre accions com a escriptura arbitrària d’arxius, contraban de sol·licituds HTTP, comportaments inesperats de l’aplicació o escalada de privilegis.

 

Anàlisi

Les vulnerabilitats afecten components clau del sistema i a llibreries utilitzades per Tanzu Greenplum. Les més rellevants inclouen:

CVE-2024-38824 – Directory traversal en el mètode recv_file, que permet escriure arxius arbitraris en el directori de caixet mestre, comprometent la integritat del node.

CVE-2025-22871 – Problema en net/http derivat de l’acceptació incorrecta de salts de línia (LF), la qual cosa pot facilitar HTTP request smuggling quan el servidor interactua amb altres servicis que processen fragments de manera insegura.

CVE-2022-32221 – Fallada en libcurl que pot provocar comportaments inesperats durant transferències HTTP(S), especialment en reutilitzar manejadors entre sol·licituds PUT i POST.

CVE-2022-32207 – Maneig insegur d’operacions de guardat de cookies, alt-svc i HSTS en curl, que pot causar una ampliació involuntària de permisos en arxius locals.

En conjunt, estes vulnerabilitats poden comprometre la confidencialitat, integritat i disponibilitat de l’entorn Greenplum, especialment en desplegaments exposats o amb components interconnectats amb sistemes HTTP.

 

Recomanacions

Actualitzar immediatament a:
    • VMware Tanzu Greenplum 6.31.1
    • VMware Tanzu Greenplum 7.6.1
Revisar sistemes per a detectar:
    • Arxius inesperats en el directori de caixet mestre.
    • Activitat anòmala relacionada amb peticions HTTP fragmentades o inconsistents.
    • Canvis no autoritzats en permisos o arxius gestionats per curl.
Limitar l’exposició d’interfícies i servicis HTTP que interactuen amb Greenplum.Aplicar polítiques d’enduriment:
    • Restricció de permisos en directoris sensibles.
    • Monitoratge d’integritat d’arxius.
    • Revisió de permisos en arxius generats per curl.
Mantindre al dia les llibreries i dependències relacionades (curl, net/http, mòduls auxiliars).

 

Referències

Vulnerabilitat crítica en Google Chrome

CVE-2025-13223 és una vulnerabilitat que està sent activament explotada. Es tracta d’una falla de type confusion en el motor V8 de Chromium. La fallada es produïx quan el motor assumix incorrectament el tipus d’un objecte durant unes certes optimitzacions internes (JIT), la qual cosa provoca que s’accedisca a memòria amb un tipus incompatible.
 

Anàlisi

CVE-2025-13223 permet que un atacant manipule estructures internes del heap de V8, generant corrupció de memòria controlada. En escenaris explotables, això pot escalar a execució de codi arbitrari dins del procés del navegador, generalment dins de la sandbox. Google va confirmar que esta vulnerabilitat està sent explotada activament, la qual cosa indica que existixen exploits funcionals que abusen de l’error per a comprometre sistemes mitjançant pàgines web especialment dissenyades.

Afecta a Google Chrome i altres navegadors basats en Chromium en sistemes Windows, Mac i Linux en versions anteriors a 142.0.7444.175/176.

 

Recomanacions

Actualitzar Google Chrome o qualsevol navegador basat en Chromium a la versió 142.0.7444.175 o superior per a Windows i Linux, o 142.0.7444.176 per a Macintosh
Habilitar les actualitzacions automàtiques del navegador
Evitar navegar a llocs web de dubtosa reputació, ja que un exploit “drive-by” pot aprofitar-se simplement en visitar una pàgina web maliciosa
 

Referències

La Generalitat amplía a Educación Primaria la formación en ciberseguridad que ofrece a todos los centros educativos valencianos

La Generalitat, a través del Centro de Seguridad TIC de la Comunitat Valenciana (CSIRT-CV), comenzará este curso a ofrecer formación en ciberseguridad a los estudiantes de quinto de Educación Primaria, así como a sus familiares y docentes.

CSIRT-CV es la entidad especializada en ciberseguridad de la Generalitat, dependiente de la Dirección General de Tecnologías de la Información y las Comunicaciones (DGTIC). CSIRT-CV iniciará la formación a lo largo del mes de noviembre en los primeros centros educativos de primaria que lo soliciten, como parte de las nuevas acciones previstas en el Plan Valenciano de Capacitación en Ciberseguridad.  

El centro de ciberseguridad amplía así el ámbito de actuación del plan en los centros escolares que, desde 2018, ha permitido formar a 46.000 personas en más de 500 centros de Educación Secundaria Obligatoria (ESO), en los que se han impartido sesiones formativas a estudiantes, familias y docentes de 1º y 2º de secundaria.

La consellera de Hacienda y Economía, Ruth Merino, ha explicado que esta nueva iniciativa surge “porque el contacto de los menores con Internet se está adelantando y se produce a edades más tempranas, por lo que urge comenzar cuanto antes con la concienciación en ciberseguridad, para ayudarles a prevenir e identificar las amenazas y fomentar las buenas prácticas tecnológicas y la responsabilidad digital”.

Las acciones previstas han sido diseñadas para niños y niñas de entre 9 y 10 años que cursen 5º de primaria en cualquiera de los centros de la Comunitat Valenciana que lo solicite, sea público, concertado o privado.

Aunque a esas edades resulta menos habitual que los menores dispongan de móviles propios, sí tienen acceso a ellos, los utilizan y se relacionan con otras tecnologías conectadas a la red, a través de dispositivos domésticos o de familiares para uso recreativo y educativo.

Los niños aprenderán conceptos básicos y buenas prácticas de seguridad mediante una actividad lúdica adaptada a su edad y en la que se abordarán temas como la identidad digital, el ciberacoso y los dispositivos electrónicos. Además, se trabajará el espíritu crítico para ayudarles a tratar cualquier información y detectar si hay peligro o es un bulo o fake news.

El programa dirigido a Educación Primaria incluye, también, sesiones para los docentes y las familias. El objetivo es dotar a progenitores, tutores y educadores de las herramientas y conocimientos necesarios que les permitirán servir de apoyo a los menores y convertirse en figuras de referencia a las que se puedan dirigir en caso de duda.

Plan Valenciano de Capacitación en Ciberseguridad

El director general de TIC y máximo responsable de CSIRT-CV, Javier Balfagón, ha explicado que resulta esencial “trasladar a los más jóvenes que la ciberseguridad es una competencia digital básica que es necesario adquirir para garantizar su inclusión y la del resto de la comunidad educativa. Por esta razón, hemos decidido ampliar a primaria el público objetivo de nuestra formación en la etapa escolar, después de siete años educando al alumnado de 1º y 2º de secundaria”.

Según Balfagón, “la Generalitat continúa trabajando para adaptar sus acciones con nuevas iniciativas acordes a los avances tecnológicos que nos permitan preparar a la sociedad para las amenazas digitales que puedan llegar, mitigando las consecuencias de los ataques, independientemente de que se produzcan en el ámbito personal, educativo o laboral”.

El Plan Valenciano de Capacitación en Ciberseguridad se puso en marcha en 2018 para el alumnado de Educación Secundaria Obligatoria (ESO), con el objetivo de mejorar los conocimientos de uno de los sectores de la población más vulnerable a las ciberamenazas y de ayudar a su entorno familiar y docente en su protección y acompañamiento en la vida digital.

Desde entonces, CSIRT-CV ha desarrollado una larga trayectoria en toda la Comunitat Valenciana, donde se ha desplazado a medio millar de centros que han solicitado recibir la formación para secundaria.  

En las jornadas de formación se abordan temas como la configuración segura de dispositivos, los ciberdelitos, el mal uso de tecnologías y redes sociales, amenazas recurrentes para menores, cómo proteger la identidad digital y las conexiones y cómo usar gestores de contraseñas, entre otros.

Vulnerabilitat crítica en routers ASUS DSL CVE-2025-59367

S’ha identificat una vulnerabilitat de bypass d’autenticació en diversos models d’encaminadors ASUS DSL que permet a un atacant remot i no autenticat accedir fàcilment al dispositiu si no està posat pegats. La fallada pot ser explotat des d’Internet, exposant els equips a accessos no autoritzats i potencials compromisos posteriors.
 

Anàlisi

Els dispositius afectats pertanyen a famílies àmpliament desplegades en entorns domèstics i xicotetes oficines. ASUS ha publicat un microprogramari correctiu (1.1.2.3_1010) que soluciona la vulnerabilitat.
El fabricant advertix que estos equips són objectius freqüents de xarxes de zombis; recentment es va notificar la campanya AyySSHush, que va comprometre més de 9.000 encaminadors ASUS, instal·lant un backdoor persistent via SSH.
 

Recomanacions

ASUS recomana actualitzar immediatament els dispositius afectats a la versió de microprogramari 1.1.2.3_1010 o superior.

Per a models en fi de vida (EOL), el fabricant aconsella mesures d’enduriment:

    • Utilitzar contrasenyes fortes i úniques (≥10 caràcters amb números i símbols) tant en Wi-Fi com en administració de l’encaminador.
    • Deshabilitar qualsevol servici exposat a Internet: WAN access, port forwarding, DDNS, VPN server, DMZ, port triggering, FTP, etc.

Referències