---
title: Vulnerabilidades de Log4J, Meltdown y Spectre
slug: releases/es/vulnerabilidades-de-log4j-meltdown-y-spectre
docTags: 
createdAt: 2025-03-11T07:10:25.853Z
---

Esta página describe cómo las vulnerabilidades Meltdown (CVE 2017-5715) y Spectre (CVE-2017-5753, CVE-2017-5754) se aplican a los reproductores BrightSign y a BrightSign Network. Esta declaración se basa en información de Broadcom (el proveedor de SoC para BrightSign), Arm (el proveedor de CPU para Broadcom) y otros.

# Reproductores BrightSign

## Meltdown

La vulnerabilidad Meltdown tiene dos variantes: la variante 3 es común a todas las CPU Intel x86 y a un único diseño de núcleo de CPU Arm, mientras que la variante 3a es una vulnerabilidad menor relacionada con las CPU Arm.

## Variante 3

[https://nvd.nist.gov/vuln/detail/CVE-2017-5715](https://nvd.nist.gov/vuln/detail/CVE-2017-5715)

Dado que los reproductores BrightSign no utilizan CPU Intel ni el diseño de núcleo de CPU Arm afectado, no se ven afectados por esta variante. 

## Variante 3a

[https://developer.arm.com/support/security-update](https://developer.arm.com/support/security-update)

Esta vulnerabilidad está presente en los siguientes modelos BrightSign: XTx43, XDx33, HDx23, LS423 y 4Kx42. Esta es una variante altamente restringida de la vulnerabilidad Meltdown y no proporciona acceso a la memoria del dispositivo. Ni Arm ni BrightSign consideran que sean necesarias mitigaciones para este problema.

## Spectre

Las vulnerabilidades Spectre afectan a los siguientes modelos: XTx43, XDx33, HDx23, LS423 y 4Kx42. También pueden afectar al XDx32. 

Para explotar estas vulnerabilidades, un atacante debe poder ejecutar código arbitrario en un dispositivo; sin embargo, los reproductores BrightSign [configurado de forma segura](docId\:Ecb_HWEI2wJVvCqlxPD1x) no responden a solicitudes de otras fuentes en la red, y BrightSign recomienda recuperar/ejecutar contenido únicamente desde fuentes confiables (como una página web segura, BrightSign Network o un socio CMS de BrightSign). Incluso sin utilizar vulnerabilidades Spectre, un atacante podría—si no se utilizan prácticas seguras—inyectar código utilizando bibliotecas estándar de JavaScript/BrightScript para robar información confidencial o afectar el comportamiento del reproductor.

## Mitigación

Además de las [prácticas recomendadas estándar](docId\:Ecb_HWEI2wJVvCqlxPD1x), existen varias mitigaciones que mejoran la resiliencia de los reproductores BrightSign frente a las vulnerabilidades Spectre:

- La implementación del navegador web Chromium de BrightSign no habilita WebAssembly ni SharedArrayBuffer.
- El compilador BPF Just In Time no está habilitado en los reproductores BrightSign.
- Chrome 64 contiene mitigaciones para proteger contra las vulnerabilidades Spectre. BrightSign evaluará estos parches y determinará si incluirlos en una actualización de firmware.

BrightSign continuará supervisando nuevos desarrollos de seguridad y aplicará nuevas mitigaciones cuando sea apropiado.

# Java Apache Log4j

BrightSignNetwork.com, BSN.Cloud, BSNEE y BrightSign Author no utilizan log4j y no se ven afectados por la vulnerabilidad relacionada.

BrightSignOS no contiene Java. Empaquetamos el entorno de ejecución Java como una extensión: cualquier cliente que utilice la extensión Java debe auditar su aplicación para confirmar si usa log4j y, de ser así, utilizar una versión corregida que no sea susceptible a [CVE-2021-44228](https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228).

# BrightSign Network

Todos los servidores BSN están alojados mediante Amazon Web Services (AWS). Amazon ha corregido todas las instancias en su servicio EC2 para protegerlas contra las vulnerabilidades Meltdown y Spectre.

BrightSign Network solo ejecuta código confiable en sus servidores, y las [estrictas políticas de seguridad](docId\:SnrLIWvqDpP0vQOD_cwLk) protegen a BSN de diversas formas de ataque que permitirían ejecutar código arbitrario en instancias de servidor BSN.
