De buffer overflows a supply chain: los CVEs que redefinieron la ciberseguridad
Esta serie analiza las vulnerabilidades y clases de vulnerabilidades que marcaron un antes y después en la ciberseguridad. No solo el CVE: el contexto, la explotación, el impacto real y las lecciones que dejaron.
Analistas de seguridad, pentesters, desarrolladores y cualquier profesional que necesite entender por qué ciertas vulnerabilidades importan más que otras.
El desbordamiento de buffer ha sido la vulnerabilidad más explotada durante tres décadas. Del Morris Worm en 1988 a los CVEs de 2025, este artículo.
La inyección SQL lleva más de 25 años en el Top 10 de OWASP y sigue causando brechas masivas. De la brecha de Heartland (130 millones de tarjetas) a.
XSS lleva más de 25 años entre nosotros y sigue en el top 10 de OWASP. Inyectar JavaScript en páginas web que ven otros usuarios permite robar sesiones,.
Las race conditions explotan ventanas temporales de microsegundos para subvertir la seguridad de sistemas operativos y aplicaciones.
Análisis técnico de Use-After-Free (UAF): cómo funciona la gestión de heap, por qué los navegadores son el objetivo principal, CVEs reales explotados in.
Análisis técnico de integer overflow: cómo la aritmética binaria con wraparound se convierte en vulnerabilidad, la diferencia entre overflow, underflow y.
Las vulnerabilidades de format string permiten a un atacante leer y escribir memoria arbitraria a través de funciones como printf.
Las vulnerabilidades de type confusion permiten a un atacante tratar un objeto en memoria como si fuera de otro tipo, corrompiendo datos y logrando.
La deserialización insegura convierte datos aparentemente inocuos en ejecución remota de código. De las gadget chains de Java a pickle en Python, esta.
Un SSRF convierte al servidor en un proxy involuntario del atacante. La brecha de Capital One en 2019 demostró que, combinado con servicios de metadatos.
Análisis técnico de los tres vectores de ataque que utilizó el Morris Worm en 1988: la puerta trasera de sendmail en modo debug, el buffer overflow de.
Análisis técnico de CVE-2003-0352, el buffer overflow en la interfaz DCOM RPC de Windows que permitió al gusano Blaster infectar cientos de miles de.
Análisis técnico de CVE-2003-0533, el stack buffer overflow en LSASS (Local Security Authority Subsystem Service) de Windows que explotó el gusano Sasser.
Análisis técnico de CVE-2008-4250, el stack buffer overflow en la canonicalización de rutas de NetAPI32.
Análisis técnico de los cuatro zero-days que Stuxnet utilizó simultáneamente: CVE-2010-2568 (LNK icon loading), CVE-2010-2729 (Print Spooler RCE),.
Análisis técnico de CVE-2017-0144 (EternalBlue): cómo un error de conversión DWORD a WORD en SMBv1 permitió a la NSA controlar millones de máquinas.
Análisis técnico de Heartbleed (CVE-2014-0160): cómo un missing bounds check en la extensión heartbeat de OpenSSL permitía leer 64 KB de memoria del.
Análisis técnico de Shellshock (CVE-2014-6271): cómo un bug en el parsing de funciones en variables de entorno de GNU Bash, presente desde 1989, permitía.
Análisis técnico de Meltdown (CVE-2017-5754), Spectre v1 (CVE-2017-5753) y Spectre v2 (CVE-2017-5715): cómo la ejecución especulativa y la predicción de.
Análisis técnico de BlueKeep (CVE-2019-0708): la vulnerabilidad wormable en Remote Desktop Protocol que revivió el fantasma de EternalBlue.
CVE-2019-11510 permitía leer archivos arbitrarios en Pulse Secure VPN sin autenticación. Parcheada en abril de 2019, miles de appliances seguían expuestos.
CVE-2020-1472 (Zerologon) permitía a cualquier atacante con acceso de red a un Domain Controller tomar control completo del dominio en menos de 3 segundos.
PrintNightmare (CVE-2021-34527 y CVE-2021-1675) convirtió el servicio Windows Print Spooler en un vector de ejecución de código como SYSTEM.
CVE-2021-44228 (Log4Shell) en Apache Log4j 2 permitía ejecución remota de código mediante una cadena de texto en un mensaje de log. CVSS 10.
CVE-2023-34362 en MOVEit Transfer permitía a un atacante no autenticado ejecutar SQL injection en la interfaz web, obtener tokens de administrador y.
Análisis técnico de CVE-2024-3094, el backdoor insertado en XZ Utils que secuestró RSA_public_decrypt en OpenSSH mediante ifunc resolvers.
Análisis técnico de ProxyLogon (CVE-2021-26855 + CVE-2021-27065) y ProxyShell (CVE-2021-34473 + CVE-2021-34523 + CVE-2021-31207), las cadenas de.
Análisis técnico de CVE-2023-23397, la vulnerabilidad zero-click en Microsoft Outlook que permitía robar hashes NTLMv2 mediante una invitación de.
Análisis técnico de CVE-2023-4966 (Citrix Bleed), la vulnerabilidad de buffer over-read en Citrix NetScaler ADC/Gateway que filtraba tokens de sesión.
Análisis técnico de las vulnerabilidades encadenadas en Ivanti Connect Secure: CVE-2024-21887 (command injection) + CVE-2023-46805 (auth bypass), más.
Qué es un exploit, cómo se construye paso a paso, qué primitivas necesita un atacante para lograr ejecución de código arbitrario, y cómo los exploit kits.
El mercado global de zero-days mueve cientos de millones de dólares. Gobiernos, brokers y criminales compiten por vulnerabilidades desconocidas.
El patch gap es la ventana de oportunidad entre la publicación de un parche y su aplicación efectiva en las organizaciones.
El Common Vulnerability Scoring System es el estándar global para puntuar la severidad de vulnerabilidades.
El catálogo KEV de CISA es la lista más práctica de vulnerabilidades que requieren acción inmediata. Con más de 1.
EPSS (Exploit Prediction Scoring System) utiliza machine learning para predecir la probabilidad de explotación de cada CVE en los próximos 30 días.
CVSS no es suficiente para priorizar vulnerabilidades. VPR de Tenable, SSVC de CISA y otros frameworks incorporan inteligencia de amenazas, madurez de.
La historia del debate entre full disclosure y responsible disclosure define cómo la industria gestiona las vulnerabilidades.
Desde los 1.000 dólares de Netscape en 1995 hasta los 81 millones anuales de HackerOne, los bug bounties han creado una economía global de investigación.
De EternalBlue a Log4Shell, las vulnerabilidades más costosas de la historia han causado daños estimados en decenas de miles de millones de dólares.