Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Rivian ofrece a RJ Scaringe un nuevo paquete salarial por valor de hasta 5.000 millones de dólares

Siete familias más están demandando a OpenAI por el papel de ChatGPT en el suicidio y los delirios

La aplicación de compras y listas de deseos GoWish tiene su año más importante hasta el momento

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Cinco nuevos errores explotados enumerados en el catálogo de CISA: Oracle y Microsoft también fueron atacados
Identidad

Cinco nuevos errores explotados enumerados en el catálogo de CISA: Oracle y Microsoft también fueron atacados

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comoctubre 20, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

20 de octubre de 2025Ravi LakshmananInteligencia de amenazas/seguridad de datos

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó el lunes cinco fallas de seguridad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando formalmente que una vulnerabilidad recientemente revelada que afecta a Oracle E-Business Suite (EBS) ha sido utilizada como arma en un ataque del mundo real.

La falla de seguridad en cuestión es CVE-2025-61884 (puntuación CVSS: 7,5), que describe una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el componente de tiempo de ejecución de Oracle Configurator que podría permitir a un atacante obtener acceso no autorizado a datos confidenciales.

«Esta vulnerabilidad puede explotarse de forma remota sin autenticación», dijo CISA.

Servicio de retención DFIR

CVE-2025-61884 es la segunda falla en Oracle EBS que se explota activamente, junto con CVE-2025-61882 (puntuación CVSS: 9,8), y es un error crítico que podría permitir que un atacante no autenticado ejecute código arbitrario en una instancia vulnerable.

A principios de este mes, Google Threat Intelligence Group (GTIG) y Mandiant revelaron que docenas de organizaciones pueden haber sido afectadas por exploits de CVE-2025-61882.

«Aunque no podemos determinar en este momento si una actividad de explotación específica es obra de un atacante específico, es probable que al menos parte de la actividad de explotación que observamos haya sido llevada a cabo por un actor que actualmente lleva a cabo operaciones de extorsión con la marca Cl0p», dijo Xander Wark, ingeniero senior de seguridad de GTIG, a Hacker News la semana pasada.

CISA agregó otras cuatro vulnerabilidades al catálogo KEV.

CVE-2025-33073 (puntuación CVSS: 8,8): vulnerabilidad de control de acceso inadecuado del cliente SMB de Microsoft Windows que permite la escalada de privilegios (corregido por Microsoft en junio de 2025) CVE-2025-2746 (puntuación CVSS: 9,8): la omisión de autenticación de Kentico Xperience CMS utilizando una ruta alternativa o una vulnerabilidad de canal podría permitir a un atacante obtener el control. Objetos administrados que utilizan el manejo de contraseñas del servidor Staging Sync para nombres de usuario SHA1 vacíos en la autenticación implícita (corregido por Kentico en marzo de 2025) CVE-2025-2747 (puntuación CVSS: 9,8): la omisión de autenticación utilizando una ruta alternativa o una vulnerabilidad de canal en Kentico Xperience CMS podría permitir a un atacante tomar el control de los objetos administrados aprovechando el manejo de contraseñas del servidor Staging Sync. Tipos de servidor no definidos (solucionado por Kentico en marzo de 2025) CVE-2022-48503 (puntuación CVSS: 8,8): validación incorrecta de la vulnerabilidad del índice de matriz en el componente JavaScriptCore de Apple que podría provocar la ejecución de código arbitrario al procesar contenido web (solucionado por Apple en julio de 2022)

kit de construcción CEI

Aunque actualmente se desconocen los detalles sobre cómo se están explotando los cuatro problemas antes mencionados en la naturaleza, investigadores de Synacktiv y watchTowr Labs han compartido detalles sobre CVE-2025-33073, CVE-2025-2746 y CVE-2025-2747, respectivamente.

Las agencias del Poder Ejecutivo Civil Federal (FCEB) deben corregir las vulnerabilidades identificadas antes del 10 de noviembre de 2025 para proteger sus redes de amenazas activas.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl presidente Trump DOE confirma la revocación de más de 700 millones de dólares en subsidios a la fabricación
Next Article Los principales investigadores de OpenAI y Google Brain provocan un frenesí de capital de riesgo de 300 millones de dólares para la startup Periodic Labs
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La falla de Samsung sin hacer clic se aprovecha para implementar software espía LANDFALL para Android a través de WhatsApp

noviembre 7, 2025

Desde Log4j hasta IIS, los piratas informáticos chinos convierten errores heredados en herramientas de espionaje global

noviembre 7, 2025

La bomba lógica oculta en el paquete NuGet cargado de malware explotará varios años después de la instalación

noviembre 7, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

Rivian ofrece a RJ Scaringe un nuevo paquete salarial por valor de hasta 5.000 millones de dólares

Siete familias más están demandando a OpenAI por el papel de ChatGPT en el suicidio y los delirios

La aplicación de compras y listas de deseos GoWish tiene su año más importante hasta el momento

Probé la correa cruzada de Apple. Es cómodo, pero si le quitas la correa, queda de mal gusto.

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.