• Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions
jueves, diciembre 25, 2025
No Result
View All Result
Corresponsal 360
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
No Result
View All Result
Corresponsal 360
No Result
View All Result
Home Tecnología

CISA advierte sobre un error crítico en el panel web de CentOS explotado en ataques

by Team
noviembre 5, 2025
in Tecnología
0
CISA advierte sobre un error crítico en el panel web de CentOS explotado en ataques


CISA advierte sobre un error crítico en el panel web de CentOS explotado en ataques

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advierte que los actores de amenazas están explotando una falla crítica de ejecución remota de comandos en CentOS Web Panel (CWP).

La agencia ha agregado la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y está dando a las entidades federales sujetas a la guía BOD 22-01 hasta el 25 de noviembre para aplicar las actualizaciones de seguridad disponibles y las mitigaciones proporcionadas por los proveedores, o dejar de usar el producto.

Seguimiento como CVE-2025-48703el problema de seguridad permite a atacantes remotos no autenticados con conocimiento de un nombre de usuario válido en una instancia de CWP ejecutar comandos de shell arbitrarios como ese usuario.

Fenómeno

CWP es un panel de control de alojamiento web gratuito que se utiliza para la administración de servidores Linux, comercializado como una alternativa de código abierto a paneles comerciales como cPanel y Plesk. Es ampliamente utilizado por proveedores de alojamiento web, administradores de sistemas y operadores de VPS u servidores dedicados.

El problema afecta a todas las versiones de CWP anteriores a la 0.9.8.1204 y fue demostrado en CentOS 7 a finales de junio por el investigador de seguridad de Fenrisk, Maxime Rinaudo.

en un detallado redacción técnicael investigador explica que la causa raíz de la falla es el administrador de archivos 'cambiarPerm' El punto final procesa solicitudes incluso cuando se omite el identificador por usuario, lo que permite que las solicitudes no autenticadas alcancen el código que espera que un usuario haya iniciado sesión.

Además, el 't_total', que funciona como un modo de permiso de archivo en el comando del sistema chmod, se pasa sin desinfectar a un comando de shell, lo que permite la inyección de shell y la ejecución de comandos arbitrarios.

En el exploit de Rinaudo, una solicitud POST al punto final changePerm del administrador de archivos con un t_total inyecta un comando de shell y genera un shell inverso como usuario objetivo.

PoC POST que desencadena la inyección de comandos en la aplicación
Solicitud POST que desencadena la inyección de comando en la aplicación
Fuente: Fenrisk

El investigador informó sobre la falla a CWP el 13 de mayo y se publicó una solución el 18 de junio en la versión 0.9.8.1205 del producto.

Ayer, CISA agregó la falla al catálogo KEV sin compartir ningún detalle sobre cómo se está explotando, los objetivos o el origen de la actividad maliciosa.

La agencia también agregó al catálogo CVE-2025-11371, una falla de inclusión de archivos locales en los productos Gladinet CentreStack y Triofox, y dio lo mismo Fecha límite del 25 de noviembre a las agencias federales para parchear o dejar de usar el producto.

Ese defecto fue marcado como un día cero explotado activamente por Huntress el 10 de octubre, y el vendedor lo parchó cuatro días después, en la versión 16.10.10408.56683.

Incluso si el KEV de CISA está dirigido a agencias federales de EE. UU., cualquier organización debería monitorearlo y priorizar el manejo de las vulnerabilidades que incluye.


Fenómeno

A medida que MCP (Protocolo de contexto modelo) se convierte en el estándar para conectar los LLM a herramientas y datos, los equipos de seguridad se están moviendo rápidamente para mantener seguros estos nuevos servicios.

Esta hoja de trucos gratuita describe 7 mejores prácticas que puede comenzar a utilizar hoy.

Tags: advierteataquesCentOSCISAcríticoerrorexplotadoPanelsobreweb
Team

Team

Next Post
eliminada una de las mejores parejas

eliminada una de las mejores parejas

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Recomendada

La prohibición de TikTok en EE. UU. oculta preocupaciones reales sobre la privacidad

La prohibición de TikTok en EE. UU. oculta preocupaciones reales sobre la privacidad

2 años ago
La mejor oferta de auriculares: ahorre $ 26 en auriculares con clip de oreja abierta Baseus Inspire XC1

La mejor oferta de auriculares: ahorre $ 26 en auriculares con clip de oreja abierta Baseus Inspire XC1

2 meses ago

Noticias populares

  • «EVOLARA: TU SEGUNDO VUELO»

    «EVOLARA: TU SEGUNDO VUELO»

    0 shares
    Share 0 Tweet 0
  • 15 lugares para visitar en la Antártida no puede permitirse perderse

    0 shares
    Share 0 Tweet 0
  • Banco de semillas liderado por indígenas protege la biodiversidad del Amazonas – Latin America News Dispatch

    0 shares
    Share 0 Tweet 0
  • La Inteligencia Artificial Gran Aporte al Turismo en la Región de Los Lagos

    0 shares
    Share 0 Tweet 0
  • INFORME: Los demócratas pusieron al corrupto fiscal general de Obama, Eric Holder, a cargo de examinar a los candidatos a vicepresidente para Kamala Harris | The Gateway Pundit

    0 shares
    Share 0 Tweet 0

Sobre nosotras

Bienvenido a corresponsal360.com ¡El objetivo de corresponsal360.com es brindarle las mejores fuentes de noticias para cualquier tema! Nuestros temas se seleccionan cuidadosamente y se actualizan constantemente, ya que sabemos que la web se mueve rápido y nosotros también lo intentamos.

Categoría

  • Blog
  • Cultura
  • Deportes
  • Noticias
  • Política
  • Salud
  • Tecnología
  • Turismo

Mensajes recientes

  • Los videojuegos que quizás te hayas perdido en 2025 | Juegos
  • Se quitan los guantes en la lucha por su derecho a reparar
  • Actualizaciones en vivo de Lions vs. Vikings: puntaje del juego navideño de la NFL, probabilidades y lo último
  • Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions

Copyright © 2024 Corresponsal360.com | All Rights Reserved.

No Result
View All Result
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura

Copyright © 2024 Corresponsal360.com | All Rights Reserved.