Detalle de la noticia

Vulnerabilidad

Fortra Patches Critical Vulnerabilities in BoKS

Fuente: SecurityWeek Publicado: 03/10/2026 · 11:34 UTC
Compartir:
Vulnerabilidad Fortra Patches Critical Vulnerabilities in BoKS
Imagen: SecurityWeek

La em­pre­sa For­tra ha lan­za­do ac­tua­li­za­cio­nes para so­lu­cio­nar un total de ocho fa­llas de se­gu­ri­dad pre­sen­tes en su pla­ta­for­ma Core Pri­vi­le­ged Ac­cess Ma­na­ger (BoKS), la cual es uti­li­za­da por las en­ti­da­des para ad­mi­nis­trar de forma cen­tra­li­za­da equi­pos con sis­te­mas Unix y Linux me­dian­te el con­trol de ac­ce­so y la apli­ca­ción de po­lí­ti­cas. Entre las fa­llas co­rre­gi­das se en­cuen­tran tres de gra­ve­dad crí­ti­ca que re­que­rían aten­ción prio­ri­ta­ria.

Uno de los pro­ble­mas crí­ti­cos afec­ta a las im­ple­men­ta­cio­nes del Ad­mi­nis­tra­dor de BoKS que uti­li­zan el sis­te­ma de ar­chi­vos de cre­den­cia­les para ges­tio­nar cuen­tas de ser­vi­cio en Ac­ti­ve Di­rec­tory, per­mi­tien­do elu­dir la au­ten­ti­ca­ción. Este fallo surge por­que las con­tra­se­ñas de di­chas cuen­tas se ela­bo­ran me­dian­te una se­cuen­cia pseu­do­alea­to­ria pre­vi­si­ble ba­sa­da en la marca de tiem­po de Unix, lo que po­si­bi­li­ta que un agre­sor con cier­tos co­no­ci­mien­tos sobre el prin­ci­pio de ser­vi­cio y la ca­pa­ci­dad de cal­cu­lar el mo­men­to del cam­bio de con­tra­se­ña in­ten­te adi­vi­nar­la fuera de línea.

Asi­mis­mo, se co­rri­gió una vul­ne­ra­bi­li­dad de in­yec­ción de co­man­dos que po­si­bi­li­ta que un usua­rio au­ten­ti­ca­do in­tro­duz­ca ór­de­nes de con­so­la que se eje­cu­tan con pri­vi­le­gios má­xi­mos en el ser­vi­dor prin­ci­pal, así como un des­bor­da­mien­to de búfer en la pila re­la­cio­na­do con el re­gis­tro au­to­má­ti­co que per­mi­te a un ata­can­te re­mo­to pro­vo­car daños en la me­mo­ria. Adi­cio­nal­men­te, el fa­bri­can­te so­lu­cio­nó otros cinco de­fec­tos de se­ve­ri­dad alta y media, sin que exis­ta cons­tan­cia hasta el mo­men­to de que al­gu­na de estas vul­ne­ra­bi­li­da­des esté sien­do apro­ve­cha­da en ata­ques reales.