Ripple20 es un conjunto de vulnerabilidades descubiertas en 2020 en una biblioteca de software que implementaba una pila TCP/IP . Los problemas de seguridad fueron descubiertos por JSOF, que bautizó el conjunto de vulnerabilidades debido a cómo el código de una empresa se integró en numerosos productos. La biblioteca de software se creó alrededor de 1997 y había sido implementada por muchos fabricantes de dispositivos en línea.
Descripción
Ripple20 es un conjunto de 19 vulnerabilidades descubiertas en 2020 en una biblioteca de software desarrollada por la empresa Treck Inc., con sede en Cincinnati [ 1 ] , que implementó una pila TCP/IP . [ 2 ] [ 3 ] [ 4 ]
Historia
La primera versión de la biblioteca de Treck fue alrededor de 1997. [ 1 ] Treck también había trabajado con Elmic Systems , que creó una bifurcación de la biblioteca cuando las empresas terminaron su colaboración. [ 5 ] En septiembre de 2019, los investigadores de JSOF Moshe Kol, Ariel Schön y Shlomi Oberman analizaron un dispositivo que contenía código de la biblioteca y descubrieron que tenía vulnerabilidades. Un análisis posterior determinó que el código se originó en la biblioteca de Treck, que había sido ampliamente implementada por numerosos fabricantes. [ 5 ] La divulgación de las vulnerabilidades se hizo en junio de 2020. [ 6 ] [ 7 ] [ 8 ] [ 9 ] Ripple20 fue elegido como el nombre para el conjunto de vulnerabilidades basándose en el año de divulgación y la idea de que los problemas "se propagaron" a través de la cadena de suministro desde una empresa. [ 2 ] [ 10 ] Es difícil identificar todos los dispositivos afectados, porque los fabricantes pueden no darse cuenta de que la biblioteca se usó en uno de sus componentes. [ 11 ]
Referencias
- 1 2 Cimpanu, Catalin (21 de agosto de 2018). "Las vulnerabilidades de Ripple20 perseguirán el panorama del IoT durante los próximos años" . ZDNet . Recuperado el 2 de julio de 2020 .
- 1 2 Greenberg, Andy (16 de junio de 2020). "Los errores de Ripple20 ponen en riesgo a cientos de millones de dispositivos IoT" . WIRED . Consultado el 2 de julio de 2020 .
- ↑ Coble, Sarah (10 de septiembre de 2020). "Ripple20, una gran amenaza" . Infosecurity Magazine . Consultado el 20 de junio de 2024 .
- ↑ "Cómo mitigar los riesgos de vulnerabilidad de Ripple20" . CybersecAsia . 15 de septiembre de 2020. Consultado el 20 de junio de 2024 .
- 1 2 "divulgación" . jsof-tech.com . Consultado el 2 de julio de 2020 .
- ↑ "Ripple20 amenaza la creciente conectividad médica" . Darkreading.com . Consultado el 2 de julio de 2020 .
- ↑ "Esta semana en seguridad: Bitdefender, Ripple20, Starbucks y contraseñas comprometidas" . Hackaday. 26 de junio de 2020. Consultado el 2 de julio de 2020 .
- ↑ "Lista de avisos de vulnerabilidad, parches y actualizaciones de Ripple20" . Bleepingcomputer.com. 25 de junio de 2020. Consultado el 2 de julio de 2020 .
- ↑ "Múltiples vulnerabilidades en la pila IP Treck que afectan a los productos de Cisco: junio de 2020" . Tools.cisco.com. 16 de junio de 2020. Consultado el 2 de julio de 2020 .
- ↑ "Descripción general" . jsof-tech.com . Consultado el 2 de julio de 2020 .
- ↑ Gold, Jon. "Las vulnerabilidades de TCP/IP de Ripple20 se pueden parchear, pero aún representan una amenaza para los dispositivos IoT" . Network World . Consultado el 2 de julio de 2020 .
Enlaces externos
- "Información sobre respuesta ante vulnerabilidades " . treck.com
- vulnerabilidades de seguridad informática