Tecnología
Descubren vulnerabilidad crítica de Android que permite ataques remotos
Los investigadores descubrieron una nueva vulnerabilidad crítica de Android que puede permitir a los atacantes realizar la ejecución remota de código en un dispositivo Android vulnerable y tomar el control de él.
La vulnerabilidad reside en la forma en la que Android entrega la configuración automática de proxy (PAC), en forma de un archivo que define cómo los navegadores web y otras apps pueden elegir automáticamente un servidor proxy apropiado para sus comunicaciones.
El sistema operativo Android, usa una biblioteca llamada libpac la cual le permite analizar el lenguaje Javascript.
『this vulnerability occurs because of the improper initialization of an object that provides methods for ArrayBuffer objects in V8.』
CVE-2019-2205
NowSecure Discovers Critical Android Vuln That May Lead to Remote Code Executionhttps://t.co/VgTBX03yfi pic.twitter.com/7awgzvmMpO— Autumn Good (@autumn_good_35) November 15, 2019
Configuración Automática de Proxy (PAC)
El archivo Libpac usa un motor de búsqueda basado en Javascript de la versión 8 de Android o sus predecesoras, lo que la hace vulnerable a ataques, tal como se ha demostrado recientemente; provocando el bloqueo del servicio PacProcessor en teléfonos no actualizados.
Los investigadores explican que «el bloqueo no fue causado por un problema en el Javascript de la V8, sino que se debió a un problema con las asignaciones de recursos»; en este caso de la función PAC, encargada de encontrar el servidor proxy apropiado para la comunicación de datos.
Se puede acceder a la configuración de la función PAC en Android, a través del ícono de la red wifi actual -> editando la configuración avanzada -> seleccionando «Proxy Auto-Config» en el menú desplegable de proxy.
Austin Emmitt, un investigador de seguridad de NowSecure encontró esta vulnerabilidad en julio de 2019; e informó a Google y se confirmó como de gravedad «crítica».
Detalles de vulnerabilidad
Austin encontró manualmente la vulnerabilidad en Android con la ayuda de algunas herramientas y trucos. La vulnerabilidad se produce debido a la inicialización incorrecta de un objeto que proporciona métodos para los recursos que usa la V8.
“El atacante que controla la secuencia de comandos PAC tiene la capacidad de manipular las URL que se pasan a la función necesaria para encontrar el servidor proxy y redirigir el tráfico del móvil a su antojo», dijo Austin Emmitt a través de una publicación en su blog sobre ciberseguridad.
La vulnerabilidad puede ser explotada remotamente por el atacante de dos maneras diferentes.
1. Filtrando una dirección URL a la memoria ejecutable
2. Enviando secuencias de datos destinadas garantizar que se ejecuten los servicios controlados por el atacante.
El investigador cree que el gadget RET (una secuencia de instrucciones; contenida en todas las versiones de Android), le daría al atacante una poderosa pero primitiva herramienta de lectura y escritura»; lo cual según Emmitt es suficiente para causar un gran daño a cualquier móvil intervenido.
Critical Vulnerability in Android Phone Let Hackers Execute an Arbitrary Code Remotely: Researchers discovered a new Critical Android vulnerability that may allow attackers to perform remote code execution on a vulnerable Android device and to take… https://t.co/6LmMUZsoNF pic.twitter.com/dvp6O2lV5H
— Shah Sheikh (@shah_sheikh) November 17, 2019
Con información de: ACN|NowSecure|Gbhackers|Redes
No dejes de leer: Resurge el Motorola Razr como un smarthphone Android plegable (+Video)
Tecnología
LG ofrecerá revisión y repuestos gratis para equipos dañados por los terremotos
A un mes de los movimientos sísmicos registrados el pasado 24 de junio, la empresa LG Electronics pondrá en marcha una jornada especial de revisión y reparación gratuita de electrodomésticos en Venezuela, dirigida a los usuarios cuyos equipos hayan resultado afectados por el evento telúrico.
Bajo la premisa «LG a tu lado, nos preocupamos por ti», la compañía invita a los consumidores a acudir a sus centros de servicio autorizados, donde técnicos certificados por la marca realizarán la evaluación diagnóstica para verificar si las fallas están asociadas a los sismos.
La jornada se desarrollará entre el 27 de julio y el 7 de agosto en los centros de servicio autorizados Omnisa, Marevall y Fotovideo EOS.
En estas sedes, los especialistas recibirán los aparatos para realizar la revisión inicial y, de contar con el repuesto requerido, procederán con la reparación sin costo.
En los casos que ameriten la sustitución de piezas sin disponibilidad inmediata, se elaborará un registro individual para gestionar el pedido de componentes.
Condiciones de la jornada y centros de atención
Debido a los tiempos de logística e inventario, los equipos serán reparados en un lapso máximo estimado de 30 días. Tanto la mano de obra como los repuestos serán gratuitos para productos LG fabricados entre 2019 y 2026, con un límite de una reparación por cliente.
La única excepción aplica para la sustitución de módulos o pantallas de televisión, caso en el cual la marca ofrecerá un 50 % de descuento sobre el costo de la pieza.
La atención se realizará exclusivamente bajo cita.
Para coordinar la revisión, los usuarios deberán comunicarse al canal de atención vía WhatsApp (+58 424-2314565) para agendar la fecha según la disponibilidad.
Puntos de servicio autorizados:
-
Omnisa: Av. Principal de Boleíta Sur con Primera Transversal, Edificio 8 de Agosto, Piso 1 (edificio de la Ferretería Ekmar).
-
Marevall: Av. Rómulo Gallegos, Torres de Ugar, Piso Mz, Oficina #3.
-
Fotovideo EOS: Calle 4, Edificio Concorde, La Urbina, municipio Sucre, estado Miranda.
Con esta iniciativa, la empresa busca apoyar la recuperación de los hogares venezolanos afectados por la contingencia, facilitando alternativas para restablecer el funcionamiento de los equipos del hogar.
Con información de nota de prensa
Te invitamos a leer
Lineamientos para la protección de datos y la infancia en albergues
Infórmate al instante únete a nuestros canales
WhatsApp ACN – Telegram NoticiasACN – Instagram acn.web – TikTok _agenciacn – X agenciacn
-
Nacional15 horas agoTrata de personas: Defensoría del Pueblo insta a verificar ofertas laborales y vigilar redes sociales
-
Nacional16 horas agoDiputado Ecarri: El diálogo debe resolver problemas jurídicos para que la República vuelva a tener crédito
-
Política16 horas agoAlexis Algarra aboga por un diálogo inclusivo y con resultados concretos para Venezuela
-
Política16 horas agoHéctor Urgelles plantea llevar la recuperación de La Guaira a la agenda del diálogo nacional


