CISA agregó la vulnerabilidad de Acclaim USAHERDS a su catálogo KEV en medio de explotación activa - Masterhacks Blog

CISA agregó la vulnerabilidad de Acclaim USAHERDS a su catálogo KEV en medio de explotación activa

La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) incluyó recientemente una vulnerabilidad de alta criticidad, ya corregida, que afecta al software USAHERDS de Acclaim Systems, en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta decisión se basa en pruebas de que dicha vulnerabilidad está siendo explotada activamente en entornos reales.

La vulnerabilidad, identificada como CVE-2021-44207 (puntuación CVSS: 8.1), se debe al uso de credenciales estáticas y codificadas en USAHERDS, lo que podría permitir a un atacante ejecutar código arbitrario en servidores vulnerables.

El problema está relacionado con la utilización de valores predeterminados para las claves ValidationKey y DecryptionKey en la versión 7.4.0.1 y anteriores. Estos valores podrían ser aprovechados por un atacante para obtener acceso remoto al servidor que ejecuta la aplicación. Sin embargo, el atacante primero tendría que acceder a estas claves mediante otros métodos.

«Estas claves se utilizan para proteger el ViewState de la aplicación. Un atacante con conocimiento de estas claves podría manipular el servidor para deserializar datos de ViewState creados maliciosamente», explicó Mandiant, una empresa de Google, en un informe publicado en diciembre de 2021.

«Un ciberdelincuente que tenga acceso a las claves validationKey y decryptionKey de una aplicación web puede generar un ViewState malicioso que supere la verificación MAC y que el servidor deserialice. Este proceso podría llevar a la ejecución de código en el servidor.»

Aunque no se han reportado incidentes recientes que exploten la CVE-2021-44207, se sabe que el grupo de amenazas APT41, vinculado a China, utilizó esta vulnerabilidad como un día cero en 2021, durante ataques dirigidos a las redes gubernamentales de seis estados en Estados Unidos.

A las agencias del Ramo Ejecutivo Civil Federal (FCEB) se les recomienda implementar las soluciones proporcionadas por el fabricante antes del 13 de enero de 2025 para proteger sus sistemas frente a posibles amenazas.

Por otro lado, Adobe ha informado sobre una falla crítica de seguridad en ColdFusion, identificada como CVE-2024-53961 (puntuación CVSS: 7.8). Esta vulnerabilidad ya cuenta con una prueba de concepto (PoC) que podría ser utilizada para leer arbitrariamente el sistema de archivos.

Adobe ha corregido este problema en las versiones ColdFusion 2021 Update 18 y ColdFusion 2023 Update 12. Se insta a los usuarios a aplicar estos parches de manera inmediata para evitar posibles riesgos de seguridad.

Gracias por apoyar el libre conocimiento con tu donación!
Bitcoin: bc1q4sw9260twfcxatj8mjp7358cyvrf8whzlelyhj
Ethereum: 0xFb93D2a3c9d1A0b83EE629c2dE1725BCa192e581
Litecoin: LbFduJmHvQXcpCnwfUT7aJ4DYoWSL3iQw8
Dogecoin: D7QQVqNR5rk215A4zd2gyzV9P2bLQtZHFV
Transferencia bancaria en México:
Cuenta CLABE: 646180224401848086 Nombre: Masterhacks LATAM Banco: STP

Unete a nuestros grupos:
WhatsApp: https://chat.whatsapp.com/C8fqiz3aDDc58VRRd1vdrb
Telegram: https://t.me/masterhacks_net
Canal de WhatsApp https://whatsapp.com/channel/0029VaBBLCn5vKAH9NOWCl3K

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *