Categoría
Seguridad
Investigación de vulnerabilidades, análisis de CVE y guías prácticas sobre seguridad de aplicaciones móviles y web.
Panorama de seguridad de las aplicaciones de banca móvil en Norteamérica
Este artículo examina la seguridad de las aplicaciones de banca móvil en Norteamérica y revela vulnerabilidades generalizadas y la necesidad urgente de reforzar las medidas de ciberseguridad. Destaca los rápidos avances tecnológicos del sector, junto con desafíos como las vulnerabilidades de la cadena de suministro y la adopción de prácticas de programación potencialmente inseguras.
19 de marzo de 2024
Actualización de Ostorlab KEV del 11 de marzo de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
11 de marzo de 2024
Actualización de Ostorlab KEV del 26 de febrero de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
26 de febrero de 2024
Mapeo de la confusión de dependencias: un nuevo enfoque de detección mediante archivos source map
El artículo analiza las vulnerabilidades de confusión de dependencias, presenta una técnica noved...
13 de febrero de 2024
Más en Seguridad
Vulnerabilidades explotables conocidas: cómo detectarlas todas
En este artículo descubriremos herramientas esenciales y conclusiones empíricas para identificar vulnerabilidades críticas, de alta severidad y explotadas activamente, procedentes de fuentes reconocidas como CISA KEV, Tsunami de Google y el innovador Asteroid Project de Ostorlab.
10 de enero de 2024
El nuevo OWASP Mobile Top 10
Publicación del nuevo OWASP Mobile Top 10, con mejoras, actualizaciones y un vistazo entre bastidores.
27 de noviembre de 2023
Toma de control de cuentas OAuth mediante el secuestro de esquemas
Cómo una aplicación maliciosa puede secuestrar un esquema de URL personalizado para tomar el control de cuentas OAuth, con exploits contra Google, Facebook, Cognito y Okta, y correcciones para Android e iOS.
17 de octubre de 2023
Vulnerabilidades de bibliotecas ZIP en Swift y Flutter
Investigaciones recientes y en profundidad revelan graves vulnerabilidades en paquetes zip muy utilizados de Flutter y Swift, que suponen serios riesgos de seguridad para miles de desarrolladores y aplicaciones. Nuestro artículo analiza los aspectos técnicos de estas vulnerabilidades y explica cómo se descubrieron, qué implican y qué estrategias de mitigación existen.
4 de agosto de 2023
Las aplicaciones Flutter inseguras de Ostorlab: un campo de pruebas para aprender y probar la seguridad móvil
Ostorlab ha publicado como código abierto dos aplicaciones Flutter diseñadas para ser intencionadamente inseguras, con fines de prueba y educativos. Las aplicaciones, una nativa de iOS y otra Java/C++/Flutter, ponen de relieve diversas vulnerabilidades comunes de las aplicaciones móviles. Disponibles bajo la licencia Apache-2.0, sirven como recursos prácticos para comprender la seguridad de Flutter.
10 de julio de 2023
zCamera, una aplicación con más de 100M de instalaciones: del compromiso remoto a las fugas de datos
Este artículo es un análisis técnico en profundidad que muestra cómo una aplicación de imágenes con más de 100M de instalaciones puede exponer las imágenes de sus usuarios y sufrir vulnerabilidades explotables de forma remota, desde la inyección SQL y la redirección de intents hasta la descarga de archivos arbitrarios.
4 de julio de 2023
Inicio de sesión biométrico seguro en Kotlin, Swift y Flutter
En este artículo definimos una implementación segura de la autenticación biométrica móvil y ofrecemos implementaciones detalladas en los 3 principales lenguajes móviles modernos: Kotlin para Android, Swift para iOS y Dart para las aplicaciones multiplataforma de Flutter.
20 de junio de 2023
Seguridad en Flutter: ingeniería inversa y análisis
Artículo sobre técnicas de análisis estático y dinámico para la ingeniería inversa de aplicaciones Flutter. Repasa el parcheo en tiempo de ejecución, la interceptación de la ABI personalizada y la interceptación del tráfico.
15 de junio de 2023
Análisis del malware para Android GodFather
En este artículo analizamos el malware para Android GodFather, que sigue apareciendo en distintos formatos y se dirige principalmente a aplicaciones bancarias y de criptomonedas para robar dinero e información sensible a los usuarios.
14 de abril de 2023
Text4Shell (CVE-2022-42889) en aplicaciones móviles... ¿debería preocuparme?
CVE-2022-42889 es una vulnerabilidad de la biblioteca Apache Commons Text, causada por una interpolación de cadenas que abusa de manejadores potentes y presente en aplicaciones populares como Amazon Shopping, Udemy y Grammarly. Este artículo analiza la aplicabilidad y el riesgo de esta vulnerabilidad para las aplicaciones móviles.
24 de octubre de 2022