Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
2496
)
-
▼
abril
(Total:
171
)
-
Nuevo sofisticado ataque permite robar modelos de ...
-
Nueva campaña de ransomware similar a Akira que at...
-
Artemis II transmitirá en vivo imágenes 4K de la L...
-
OpenSSH 10.3 corrige inyección de shell y múltiple...
-
Filtración de Adobe: un actor amenaza con filtrar ...
-
Hitachi va a convetir buques retirados en centros ...
-
CERT-EU confirma que el ataque a la cadena de sumi...
-
Comparativa de VPN
-
Equivalencias de procesadores Intel y AMD
-
Microsoft detalla pasos para mitigar el compromiso...
-
CISA advierte sobre vulnerabilidad 0-day en Chrome...
-
Malware VBS distribuido a través de WhatsApp omite...
-
Mejores herramientas de monitoreo de logs
-
¿Qué diferencia hay entre HDMI y Mini HDMI además ...
-
Modders salvan una RTX 4090 dañada con cables y BI...
-
Linux supera por primera vez el 5 % de las instala...
-
Ubuntu Linux aumenta un 50% los requisitos mínimos...
-
¿Por qué la unidad principal de Windows casi siemp...
-
Vulnerabilidad en Cisco Smart Software Manager per...
-
WhatsApp añade soporte para los últimos emojis de ...
-
El pequeño chip e-Marker dentro de tu cable USB-C:...
-
El FBI advierte que apps móviles chinas podrían ex...
-
Nuevo ataque en WhatsApp usa scripts VBS, descarga...
-
Cómo actualizar todas las aplicaciones de Windows ...
-
Framework critica a Apple por el diseño del MacBoo...
-
El sistema operativo olvidado BeOS podría haberse...
-
Vulnerabilidad en Vim permite a atacantes ejecutar...
-
Exploit público de prueba de concepto para vulnera...
-
Herramientas forenses digitales
-
Intel recompra la participación del 49% de su plan...
-
GNOME se queda sin Google Drive: adiós a la integr...
-
Microsoft eliminará los datos EXIF de las imágenes...
-
Filtración en Starbucks: presuntos ataques roban 1...
-
La investigación de Google sugiere que los ordenad...
-
Explotación activa de una inyección SQL crítica en...
-
PS6 portátil será más potente que Xbox Series S y ...
-
Raspberry vuelve a subir precios por el alza en la...
-
La nueva consola portátil Evercade Nexus te permit...
-
Hackers rusos usan el kit "CTRL" para secuestrar RDP
-
Malware NoVoice infecta 2,3 millones de móviles y ...
-
La vulnerabilidad de Vertex AI de Google Cloud per...
-
¿Por qué un mini router podría salvar tu seguridad...
-
Cisco sufre filtración de código fuente y datos pr...
-
El agente de IA de Microsoft inserta más de 11.000...
-
Apple parchea iOS 18 para proteger a los dispositi...
-
Razer Pro Type Ergo: ergonomía, macros y funciones...
-
Modder consigue hacer funcionar un Intel Core 9 27...
-
Lenovo Yoga Mini i, un compacto diferente desde el...
-
Analizando la hoja de ruta de Noctua: nuevas fuent...
-
Se cancelan la mitad de los proyectos de construcc...
-
Microsoft mejora el símbolo del sistema de Windows
-
Intel volverá a subir el precio de sus CPU el próx...
-
Thermaltake TR100 Koralie, la caja de PC que le en...
-
Principales mantenedores de Node.js blanco de sofi...
-
Proton lanza una nueva plataforma para hacer video...
-
Usan filtración de código de Claude para difundir ...
-
Elon Musk también hace trampas: Tesla reconoce que...
-
Samsung Galaxy S26 con SoC Snapdragon: 39% más dur...
-
WhatsApp mostrará quién está conectado en todo mom...
-
Mercor AI confirma filtración de datos tras denunc...
-
Instagram Plus permitirá ver Stories sin dejar rastro
-
¿Oracle se prepara para la debacle de la IA? habrí...
-
Irán declara a Apple, Microsoft, Amazon, Nvidia y ...
-
El panorama descontrolado del "Estado de los Secre...
-
Copilot está insertando anuncios invasivos, convir...
-
Versiones maliciosas de Axios en npm distribuyen u...
-
Google ahora te permite cambiar tu dirección de @g...
-
Un estudio asegura que microbios podrían viajar de...
-
Crean una pasta térmica revolucionaria creada con ...
-
Apple cumple 50 años
-
Vulnerabilidad SQLi está siendo explotada en Forti...
-
Vulnerabilidad en ChatGPT permitió a atacantes rob...
-
Google presenta detección de ransomware y restaura...
-
Vulnerabilidades críticas en CISCO IMC
-
NVIDIA lanza DLSS 4.5 Multi Frame Generation x6 y ...
-
Notepad++ v8.9.3 lanzado para corregir vulnerabili...
-
Internet bajo tierra: logran enviar datos sin cabl...
-
SystemRescue 13: nueva versión del sistema de rescate
-
Cloudflare pretende demostrar que no recopila dato...
-
Micron planea adaptar la memoria GDDR de GPU gamin...
-
Swift llega a Android y rompe otra barrera entre i...
-
China convierte a los perros-robot en infantería c...
-
El SSD de los MacBook Pro (M5 Max) alcanza más de ...
-
Los 5 errores más comunes que cometes al usar Claude
-
Piratas vinculados a Corea del Norte comprometen p...
-
El malware CanisterWorm ataca Docker, K8s y Redis ...
-
Campaña vinculada a Corea del Norte abusa de GitHu...
-
Servidor expuesto revela kit de ransomware TheGent...
-
Nuevo ataque de "robo de prompts" roba conversacio...
-
Comprometieron más de 700 hosts de Next.js al expl...
-
La mayoría de la gente hace lo que le dice ChatGPT...
-
La nueva vulnerabilidad del escáner de Open VSX pe...
-
Instalar Windows 11 con una cuenta local con Rufus
-
La AMD Radeon HD 6990 cumple 15 años de vida: así ...
-
Vulnerabilidad en Vim permite a atacantes ejecutar...
-
Board Repair Guy, experto en reparación de consola...
-
Bing Maps recibe su mayor actualización de datos e...
-
NVIDIA llevará al Computex 2026 sus N1 y N1X, los ...
-
Vulnerabilidades críticas en Grafana permiten ejec...
-
Vulnerabilidad crítica en n8n permite ejecución re...
-
-
▼
abril
(Total:
171
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Google Drive incorpora una función de IA que automatiza tareas complejas en segundos, ahorrando hasta media hora de trabajo manual , integ...
-
WhatsApp introducirá una función para mostrar en tiempo real qué contactos están conectados , lo que reaviva el debate sobre la privacidad...
-
Un error con las antenas del router WiFi es colocarlas en direcciones incorrectas , lo que reduce la velocidad de Internet; ajustar su p...
OpenSSH 10.3 corrige inyección de shell y múltiples fallos de seguridad en SSH
El proyecto OpenSSH lanzó la versión 10.3 y 10.3p1 el 2 de abril de 2026, solucionando una vulnerabilidad de inyección de shell e introduciendo varios cambios de refuerzo de seguridad que los administradores deberían revisar antes de actualizar.
La corrección de seguridad más destacada aborda una vulnerabilidad de inyección de shell en la opción de línea de comandos -J (ProxyJump). Antes de esta versión, los nombres de usuario y host pasados mediante -J o -oProxyJump="..." en la línea de comandos no se validaban, lo que creaba una oportunidad para la inyección de shell si esos valores provenían directamente de entradas adversarias.
El fallo fue reportado por un investigador identificado como “rabbit”. Los desarrolladores de OpenSSH señalan que exponer estas opciones a entradas no confiables “habría sido una pésima idea desde el principio”, pero la corrección garantiza que ahora los valores maliciosos o malformados sean rechazados en la etapa de validación. Es importante destacar que esta validación solo se aplica al uso en la línea de comandos; las entradas en archivos de configuración siguen sin validarse.
También se ha corregido un comportamiento sutil pero potencialmente riesgoso en el manejo de certificados de sshd. Anteriormente, los certificados SSH emitidos con una sección de principals vacía se trataban como un comodín, lo que permitía efectivamente la autenticación como cualquier usuario que confiara en la Autoridad Certificadora (CA) emisora a través de authorized_keys.
Este comportamiento era intencional por diseño, pero creaba un caso límite peligroso: si una CA emitía accidentalmente un certificado sin principals definidos, podía ser explotado para obtener acceso no autorizado de amplio alcance.
Lanzamiento de OpenSSH 10.3
OpenSSH 10.3 cambia este comportamiento para que una sección de principals vacía nunca coincida con ningún principal, eliminando así el riesgo de comodín accidental.
Además, los caracteres comodín en los principals de certificados ahora se aplican de manera consistente y son compatibles con certificados de host, pero no se admiten explícitamente para certificados de usuario, lo que aporta controles de acceso más claros y predecibles.
OpenSSH también ha eliminado la compatibilidad hacia atrás con implementaciones SSH que no soportan el reintercambio de claves en la capa de transporte. Cualquier cliente o servidor SSH heredado que no pueda manejar el reintercambio de claves ahora fallará eventualmente al interactuar con OpenSSH una vez que el transporte requiera un reintercambio.
Este cambio refuerza el cumplimiento del protocolo y elimina una solución alternativa antigua que podía debilitar las garantías de seguridad en sesiones de larga duración.
Los equipos de seguridad que gestionan infraestructura SSH deberían priorizar esta actualización, especialmente en entornos donde las opciones de ProxyJump se construyen programáticamente o provienen de entradas de usuario.
El cambio en el comportamiento de los principals de certificados también puede requerir una revisión de los certificados existentes emitidos por CA para asegurarse de que ninguno tenga campos de principals vacíos.
OpenSSH 10.3 está disponible para descarga a través de los mirrors oficiales listados en openssh.com. El proyecto sigue siendo un pilar fundamental en la infraestructura de acceso remoto seguro, y este lanzamiento refleja los esfuerzos continuos para cerrar brechas de seguridad sutiles pero impactantes.
Fuentes:
https://cybersecuritynews.com/openssh-10-3-release/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.