Nuestro sitio web utiliza cookies para mejorar y personalizar su experiencia y para mostrar anuncios (si los hay). Nuestro sitio web también puede incluir cookies de terceros como Google Adsense, Google Analytics, Youtube. Al utilizar el sitio web, usted acepta el uso de cookies. Hemos actualizado nuestra Política de Privacidad. Haga clic en el botón para consultar nuestra Política de privacidad.

Explorando las fallas en los navegadores de móviles más comunes

https://imagenes.eleconomista.com.mx/files/image_853_480/uploads/2012/11/07/66e4d5668d116.jpeg

Los exploradores de internet son fundamentales en nuestros dispositivos portátiles, ya que facilitan el acceso, la visualización y la creación de contenido en la red eficientemente. No obstante, estas aplicaciones también pueden ser puertas de entrada para amenazas cibernéticas si no se mantienen al día o si se descargan archivos maliciosos que aprovechan fallas de seguridad.

De acuerdo con la información de GS.statcounter, hasta diciembre de 2024, la cuota de mercado de los navegadores en dispositivos móviles se reparte de la siguiente forma:

Según datos de GS.statcounter, hasta diciembre de 2024, la participación de mercado de los navegadores móviles se distribuye de la siguiente manera:

  • Chrome: 65.75%
  • Safari: 21.47%
  • Samsung Internet: 3.54%
  • Opera: 1.63%
  • UC Browser: 1.33%
  • Firefox: 0.50%
  • Edge: 0.41%
  • QQ Browser: 0.37%
  • Android: 0.37%
  • Otros: 0.06%

A continuación, se detallan las principales vulnerabilidades detectadas en los navegadores móviles más utilizados durante el segundo semestre de 2024:

Divulgada el 10 de octubre de 2024, esta vulnerabilidad surge por una implementación incorrecta en WebAuthentication en Google Chrome para Android. Las versiones anteriores a la 130.0.6723.58 permiten que un atacante local eleve privilegios a través de una página HTML especialmente diseñada, lo que podría conducir a la instalación de malware como infostealers o troyanos.

  • Dispositivos comprometidos: Aparatos Android con versiones de Chrome desactualizadas.

CVE-2024-8907

Informada el 19 de septiembre de 2024, esta vulnerabilidad involucra una validación de datos deficiente en Omnibox (la barra de direcciones) en Google Chrome para Android. Las versiones anteriores a la 129.0.6668.58 posibilitan que un atacante remoto incite al usuario a ejecutar acciones específicas en la interfaz de usuario, permitiendo así la inyección de scripts o HTML arbitrarios (XSS) mediante gestos de interfaz.

  • Dispositivos afectados: Equipos Android que no hayan actualizado Chrome.

CVE-2024-8639

Revelada el 11 de septiembre de 2024, esta vulnerabilidad explota la función de autocompletado en Google Chrome para Android. Las versiones anteriores a la 128.0.6613.137 dejan que un atacante remoto aproveche este defecto mediante la falsificación de una página HTML.

Divulgada el 11 de septiembre de 2024, esta vulnerabilidad se aprovecha de la función de autocompletado en Google Chrome para Android. Las versiones anteriores a la 128.0.6613.137 permiten a un atacante remoto explotar esta falla mediante la suplantación de una página HTML.

Asimismo, anunciada el 11 de septiembre de 2024, esta vulnerabilidad está vinculada con la función del navegador que posibilita transmitir contenido de Chrome a un dispositivo con Chromecast activo (Chrome Media Router). Las versiones previas a la 128.0.6613.137 posibilitan que un atacante remoto explote esta debilidad mediante la falsificación de una página HTML.

  • Dispositivos afectados: Equipos Android que no hayan actualizado Chrome.

CVE-2024-8034

  • Dispositivos afectados: Dispositivos Android con versiones no actualizadas de Chrome.

CVE-2024-8034

  • Dispositivos afectados: Equipos Android que no hayan actualizado Chrome.

Safari

CVE-2024-54534

  • Dispositivos afectados: Dispositivos Android con versiones no actualizadas de Chrome.

Safari

CVE-2024-54534

Publicada el 11 de diciembre de 2024, esta vulnerabilidad permite que una aplicación maliciosa acceda a información sensible de la víctima a través de fallas de memoria, lo que puede conducir a una escalada de privilegios en el dispositivo afectado. Además, el atacante podría alterar el tráfico de la red y provocar una denegación de servicio.

Igualmente reportada el 11 de diciembre de 2024, esta vulnerabilidad permite que una aplicación maliciosa obtenga acceso a información sensible a través de fallas de memoria, lo que facilita la escalada de privilegios. Debido a una validación inadecuada de la lista de lectura de Safari, se puede exponer la dirección IP original del sitio web. Si el atacante tiene acceso físico al dispositivo iOS, podría ver el contenido de las notificaciones desde la pantalla de bloqueo.

  • Dispositivos comprometidos: watchOS 11.2, visionOS 2.2, tvOS 18.2, macOS Sequoia 15.2, Safari 18.2, iOS 18.2 y iPadOS 18.2 en las versiones indicadas.

CVE-2024-54505

  • Dispositivos afectados: watchOS 11.2, visionOS 2.2, tvOS 18.2, macOS Sequoia 15.2, Safari 18.2, iOS 18.2 y iPadOS 18.2 en las versiones mencionadas.

CVE-2024-54505

Divulgada el 11 de diciembre de 2024, esta vulnerabilidad permite que una aplicación maliciosa acceda a información sensible a través de fallas de memoria, facilitando la escalada de privilegios. Debido a una validación insuficiente de la lista de lectura de Safari, se puede revelar la dirección IP original del sitio web. Si el atacante tiene acceso físico al dispositivo iOS, podría ver el contenido de notificaciones desde la pantalla de bloqueo.

Por Víctor Rodriguez

Te puede interesar