Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Etiquetas

seguridad ( 1200 ) vulnerabilidad ( 1056 ) Malware ( 705 ) google ( 621 ) hardware ( 613 ) privacidad ( 557 ) Windows ( 520 ) ransomware ( 458 ) software ( 445 ) android ( 408 ) cve ( 361 ) tutorial ( 298 ) manual ( 281 ) linux ( 275 ) nvidia ( 230 ) hacking ( 200 ) exploit ( 191 ) WhatsApp ( 173 ) ssd ( 149 ) Wifi ( 131 ) ddos ( 123 ) twitter ( 120 ) app ( 115 ) cifrado ( 111 ) programación ( 91 ) herramientas ( 80 ) youtube ( 74 ) Networking ( 73 ) sysadmin ( 71 ) firefox ( 64 ) firmware ( 58 ) office ( 57 ) adobe ( 56 ) Kernel ( 49 ) hack ( 46 ) antivirus ( 44 ) juegos ( 42 ) apache ( 40 ) contraseñas ( 39 ) javascript ( 39 ) multimedia ( 33 ) cms ( 32 ) eventos ( 32 ) flash ( 32 ) MAC ( 30 ) anonymous ( 28 ) ssl ( 23 ) Forense ( 20 ) conferencia ( 18 ) SeguridadWireless ( 17 ) documental ( 17 ) Debugger ( 14 ) Rootkit ( 14 ) lizard squad ( 14 ) auditoría ( 13 ) metasploit ( 13 ) técnicas hacking ( 13 ) Virtualización ( 11 ) delitos ( 11 ) reversing ( 10 ) adamo ( 9 ) Ehn-Dev ( 7 ) MAC Adress ( 6 ) antimalware ( 6 ) oclHashcat ( 5 )
Mostrando entradas con la etiqueta javascript. Mostrar todas las entradas
Mostrando entradas con la etiqueta javascript. Mostrar todas las entradas

PostHeaderIcon Comprometen paquetes de @antv en ataque de npm Mini Shai-Hulud


Un ataque masivo a la cadena de suministro ha afectado el ecosistema npm, comprometiendo cientos de paquetes de JavaScript vinculados a la librería de visualización de datos @antv. El incidente, ocurrido el 19 de mayo de 2026, consistió en la inyección de código malicioso en paquetes utilizados por millones de desarrolladores, incluyendo el popular echarts-for-react.




PostHeaderIcon Otro paquete de npm cae víctima de un clon de Shai-Hulud


Se ha detectado un nuevo clon del malware Shai-Hulud en el paquete npm chalk-tempalte, además de otros tres paquetes maliciosos que roban credenciales, claves SSH y carteras de criptomonedas. Estas herramientas, creadas por un mismo usuario, pueden convertir los equipos infectados en botnets para ataques DDoS. Se recomienda desinstalar estos paquetes inmediatamente y rotar todas las claves de seguridad afectadas.




PostHeaderIcon Vulnerabilidad crítica en el plugin Funnel Builder para WordPresse permite robo de datos en pagos de WooCommerce


Se ha detectado una vulnerabilidad crítica en el plugin Funnel Builder para WordPress que permite a atacantes inyectar código JavaScript malicioso en las páginas de pago de WooCommerce. El objetivo es robar datos de tarjetas de crédito y direcciones de facturación mediante scripts disfrazados de Google Tag Manager. Se recomienda actualizar el plugin a la versión 3.15.0.3 y revisar los scripts externos configurados.


PostHeaderIcon Paquete node-ipc de npm comprometido en ataque de cadena de suministro


 Se ha detectado un nuevo ataque a la cadena de suministro en node-ipc, una biblioteca de comunicación entre procesos de JavaScript muy utilizada con más de 822,000 descargas semanales. Socket y Stepsecurity confirmaron que tres versiones recientes (node-ipc@9.1.6, node-ipc@9.2.3 y otras) contienen cargas útiles maliciosas, específicamente stealers y backdoors ofuscados. Este es el segundo compromiso grave de este paquete desde 2022.


PostHeaderIcon Vulnerabilidad crítica de SandboxJS permite tomar el control del host


Se ha descubierto una falla de seguridad crítica en SandboxJS, una biblioteca de aislamiento de JavaScript muy utilizada en npm. Esta vulnerabilidad, identificada como CVE-2026-43898, permite a los atacantes evadir el sandbox y ejecutar código arbitrario directamente en el sistema anfitrión, alcanzando una puntuación de gravedad máxima de 10.0.



PostHeaderIcon Grave fallo en el sandbox de vm2 de Node.js permite la ejecución de código


Se ha detectado una vulnerabilidad crítica (CVE-2026-26956) en la librería vm2 de Node.js que permite ejecutar código arbitrario en el sistema anfitrión al evadir el entorno aislado (sandbox). El fallo afecta principalmente a Node.js 25 con soporte de WebAssembly y ya existe un código de explotación (PoC) disponible. Se recomienda a los usuarios actualizar urgentemente a la versión 3.10.5 o superior para mitigar este riesgo.


PostHeaderIcon CVE-2026-34621: Una vulnerabilidad de tipo «zero-day» en Adobe Acrobat Reader permite la ejecución de código a través de archivos PDF maliciosos


Adobe lanzó una actualización de seguridad de emergencia para corregir la vulnerabilidad CVE-2026-34621 en Acrobat Reader, un fallo de contaminación de prototipos explotado activamente que permite la ejecución de código arbitrario mediante archivos PDF maliciosos.




PostHeaderIcon La librería de JavaScript Axios con 80 millones de descargas semanales ha sido hackeada


La librería Axios (con 80 millones de descargas semanales) ha sido hackeada al inyectar malware en versiones recientes, afectando a millones de proyectos JavaScript.





PostHeaderIcon Paquetes NPM de Axios comprometidos para inyectar código malicioso en un ataque activo a la cadena de suministro


Un sofisticado ataque a la cadena de suministro ha afectado a Axios, uno de los clientes HTTP más utilizados en el ecosistema JavaScript, al introducir una dependencia transitiva maliciosa en el registro oficial de npm. Como componente crítico en frameworks frontend, microservicios backend y aplicaciones empresariales, Axios registra aproximadamente 83 millones de descargas semanales en npm.



PostHeaderIcon Un simple typo provoca un 0-day de ejecución remota de código en Firefox


Investigadores descubren un 0-day crítico en Firefox causado por un error tipográfico en el motor SpiderMonkey que permite ejecución remota de código.


PostHeaderIcon Fallo UXSS en el navegador DuckDuckGo permite ejecución de código entre orígenes


Recientemente se descubrió una vulnerabilidad crítica de Universal Cross-Site Scripting (UXSS) en el navegador Android de DuckDuckGo. Este fallo permitía que iframes no confiables de origen cruzado ejecutaran JavaScript arbitrario en el origen de nivel superior, con una puntuación CVSS de gravedad alta de 8.6. La vulnerabilidad fue detallada originalmente en una publicación de Medium por el investigador de seguridad Dhiraj Mishra.




PostHeaderIcon GrayCharlie inyecta JavaScript malicioso en sitios WordPress para distribuir NetSupport RAT y Stealc


Un actor de amenazas conocido como GrayCharlie ha estado comprometiendo sitios web de WordPress desde mediados de 2023, insertando silenciosamente JavaScript malicioso para distribuir malware a los usuarios que los visitan. El grupo tiene coincidencias con el clúster previamente rastreado como SmartApeSG, también llamado ZPHP o HANEMONEY



PostHeaderIcon Vulnerabilidad crítica en SandboxJS permite toma remota de servidores – PoC publicado


Se ha descubierto una grave vulnerabilidad de escape de sandbox en la biblioteca JavaScript, que permite a los atacantes ejecutar código arbitrario en los sistemas anfitriones. La falla, registrada como CVE-2026-25881 con una puntuación CVSS crítica de 8.3/10, afecta a todas las versiones hasta la 0.8.30 y ha sido corregida en la versión 0.8.31. La vulnerabilidad explota una debilidad en el mecanismo de protección de SandboxJS.


PostHeaderIcon Fuga de memoria en el motor JavaScript ZAP afecta el uso de escaneo activo


El proyecto ZAP (Zed Attack Proxy), un escáner de seguridad de aplicaciones web de código abierto ampliamente utilizado, ha revelado una fuga crítica de memoria en su motor JavaScript. Este fallo, probablemente presente desde hace algún tiempo, ahora interrumpe los flujos de trabajo de escaneo activo tras la introducción de una nueva regla de escaneo JavaScript en el complemento OpenAPI. 


PostHeaderIcon Nuevo ataque Magecart inyecta JavaScript malicioso para robar datos de pago


Ha surgido una nueva campaña al estilo Magecart, que apunta a compradores en línea mediante código JavaScript malicioso diseñado para robar información de pago directamente desde sitios web de comercio electrónico. El ataque funciona inyectando scripts ocultos en sitios de compras comprometidos, lo que permite a los atacantes interceptar datos sensibles cuando los clientes ingresan los detalles de su tarjeta de crédito durante el proceso de pago. 



PostHeaderIcon El creador de JavaScript carga contra Windows 11 por abandonar el código nativo


Brendan Eich, creador de JavaScript, critica duramente Windows 11 por su dependencia de WebView2 y Electron, argumentando que perjudican el rendimiento, aumentan el tamaño del sistema y deterioran la experiencia de usuario al abandonar el código nativo.





PostHeaderIcon Ejemplos y funcionamiento avanzado de la API de Ollama


 Como vimos en la entrada aanterior, Ollama nos permite interactuar con LLMs de una forma sencilla y transparente. Mucho más allá de realizar ciertas pruebas sencillas o iniciarnos en el mundo de los LLMs para comprobar su funcionamiento, en el mundo de desarrollo software se suelen necesitar opciones más avanzadas y personalizadas. En este entrada exploraremos estas opciones avanzadas que nos ofrece Ollama para poder personalizar nuestros modelos, así como hacer uso de su API y poder sacarle todo el partido para crear aplicaciones de IA.

 


PostHeaderIcon Ataque a la cadena de suministro: más de 100.000 sitios Web comprometidos por Polyfill.io


Más de 100,000 sitios web han sido afectados por un ataque a la cadena de suministro a través del servicio Polyfill.io. Este ataque se produjo después de que una empresa china adquiriera el dominio y modificara el script para redirigir a los usuarios a sitios maliciosos y de estafa.

 




PostHeaderIcon Agujero de seguridad en los mods de Minecraft permite ejecución remota de código


La capacidad para ejecutar mods en Minecraft se ha convertido en una de sus mejores bazas, pero en los últimos días se ha convertido en el combustible para las pesadillas de muchos. Y todo gracias a un exploit de Minecraft bautizado como BleedingPipe, el cual afecta a la versión Java del juego y convierte a tu PC y a los servidores del juego en una vía de entrada fácil para los hackers con intenciones maliciosas.





PostHeaderIcon Más de un millón de sitios WordPress infectados por el malware Balada Injector


Se estima que, desde 2017, más de un millón de sitios web de WordPress han sido infectados por una campaña en curso para desplegar malware llamado Balada Injector.