Vulnerabilidades de Log4J, Meltdown y Spectre
6 min
esta página describe cómo las vulnerabilidades meltdown (cve 2017 5715) y spectre (cve 2017 5753, cve 2017 5754) se aplican a los reproductores brightsign y a brightsign network esta declaración se basa en información de broadcom (el proveedor de soc para brightsign), arm (el proveedor de cpu para broadcom) y otros reproductores brightsign meltdown la vulnerabilidad meltdown tiene dos variantes la variante 3 es común a todas las cpu intel x86 y a un único diseño de núcleo de cpu arm, mientras que la variante 3a es una vulnerabilidad menor relacionada con las cpu arm variante 3 https //nvd nist gov/vuln/detail/cve 2017 5715 https //nvd nist gov/vuln/detail/cve 2017 5715 dado que los reproductores brightsign no utilizan cpu intel ni el diseño de núcleo de cpu arm afectado, no se ven afectados por esta variante variante 3a https //developer arm com/support/security update https //developer arm com/support/security update esta vulnerabilidad está presente en los siguientes modelos brightsign xtx43, xdx33, hdx23, ls423 y 4kx42 esta es una variante altamente restringida de la vulnerabilidad meltdown y no proporciona acceso a la memoria del dispositivo ni arm ni brightsign consideran que sean necesarias mitigaciones para este problema spectre las vulnerabilidades spectre afectan a los siguientes modelos xtx43, xdx33, hdx23, ls423 y 4kx42 también pueden afectar al xdx32 para explotar estas vulnerabilidades, un atacante debe poder ejecutar código arbitrario en un dispositivo; sin embargo, los reproductores brightsign configurado de forma segura docid\ ecb hwei2wjvvcqlxpd1x no responden a solicitudes de otras fuentes en la red, y brightsign recomienda recuperar/ejecutar contenido únicamente desde fuentes confiables (como una página web segura, brightsign network o un socio cms de brightsign) incluso sin utilizar vulnerabilidades spectre, un atacante podría—si no se utilizan prácticas seguras—inyectar código utilizando bibliotecas estándar de javascript/brightscript para robar información confidencial o afectar el comportamiento del reproductor mitigación además de las prácticas recomendadas estándar docid\ ecb hwei2wjvvcqlxpd1x , existen varias mitigaciones que mejoran la resiliencia de los reproductores brightsign frente a las vulnerabilidades spectre la implementación del navegador web chromium de brightsign no habilita webassembly ni sharedarraybuffer el compilador bpf just in time no está habilitado en los reproductores brightsign chrome 64 contiene mitigaciones para proteger contra las vulnerabilidades spectre brightsign evaluará estos parches y determinará si incluirlos en una actualización de firmware brightsign continuará supervisando nuevos desarrollos de seguridad y aplicará nuevas mitigaciones cuando sea apropiado java apache log4j brightsignnetwork com, bsn cloud, bsnee y brightsign author no utilizan log4j y no se ven afectados por la vulnerabilidad relacionada brightsignos no contiene java empaquetamos el entorno de ejecución java como una extensión cualquier cliente que utilice la extensión java debe auditar su aplicación para confirmar si usa log4j y, de ser así, utilizar una versión corregida que no sea susceptible a cve 2021 44228 https //cve mitre org/cgi bin/cvename cgi?name=2021 44228 brightsign network todos los servidores bsn están alojados mediante amazon web services (aws) amazon ha corregido todas las instancias en su servicio ec2 para protegerlas contra las vulnerabilidades meltdown y spectre brightsign network solo ejecuta código confiable en sus servidores, y las estrictas políticas de seguridad docid\ snrliwvqdpp0vqod cwlk protegen a bsn de diversas formas de ataque que permitirían ejecutar código arbitrario en instancias de servidor bsn