miércoles, 13 de julio de 2022

3 Vulnerabilidades Críticas En La UEFI De Las Laptops Lenovo (70 Modelos, Incluido ThinkBook) Permiten Hackearlas Para Siempre, Incluso Al Remover El Disco Duro

Lenovo lanzó correcciones de seguridad para abordar tres vulnerabilidades que residen en el firmware UEFI enviado con más de 70 modelos de productos, incluidos varios modelos de ThinkBook. ESET Research descubrió y reportó al fabricante estas tres vulnerabilidades. Hace dos meses, las vulnerabilidades de UEFI afectaron a las laptops Dell.

CVE-2022-1890: Se identificó un desbordamiento de búfer en el controlador ReadyBootDxe en algunos productos portátiles Lenovo que puede permitir que un atacante con privilegios locales ejecute código arbitrario. 

CVE-2022-1891: Se identificó un desbordamiento de búfer en el controlador SystemLoadDefaultDxe en algunos productos portátiles Lenovo que puede permitir que un atacante con privilegios locales ejecute código arbitrario. 

CVE-2022-1892: Se identificó un desbordamiento de búfer en el controlador SystemBootManagerDxe en algunos productos portátiles Lenovo que puede permitir que un atacante con privilegios locales ejecute código arbitrario.

Impacto potencial: Escalada de privilegios 

Gravedad: Media

Mitigación

Se recomienda a los propietarios de los dispositivos afectados que actualicen a la última versión de firmware. Para descargar la versión especificada para su producto a continuación, siga estos pasos: Vaya al sitio de soporte de controladores y software para su producto:

  1. Busque su producto por nombre o tipo de máquina.
  2. Haga clic en Controladores y software en el panel de menú izquierdo.
  3. Haga clic en Actualización manual para buscar por tipo de componente.
  4. Compare la versión de corrección mínima para su producto de la tabla de productos aplicable a continuación con la última versión publicada en el sitio de soporte.

Lista de Modelos afectados

El cargo 3 Vulnerabilidades Críticas En La UEFI De Las Laptops Lenovo (70 Modelos, Incluido ThinkBook) Permiten Hackearlas Para Siempre, Incluso Al Remover El Disco Duro apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

martes, 12 de julio de 2022

Las 5 mejores herramientas gratuitas de prueba de seguridad de API. Protección de su canalización de CI/CD en la nube

Las interfaces de programación aplicada (API) son un componente esencial de la mayoría de los programas y aplicaciones modernas. De hecho, las aplicaciones en la nube y las aplicaciones móviles ahora dependen en gran medida de las API porque están diseñadas para controlar varios elementos. Muchas grandes empresas tienen cientos o incluso miles de API integradas en su infraestructura. La cantidad de interfaces API solo aumentará con el tiempo. 

 Es importante mantener su sitio web o sus aplicaciones web a prueba de actividades maliciosas. Lo que debe hacer es utilizar algunas herramientas de prueba de seguridad para identificar y medir el alcance de los problemas de seguridad con su(s) aplicación(es) web.

La función principal de las pruebas de seguridad es realizar pruebas funcionales de una aplicación web bajo observación y encontrar tantas vulnerabilidades de seguridad como sea posible que podrían conducir al hackeo. Todo esto se hace sin necesidad de acceder al código fuente. Para evitar las vulnerabilidades y debilidades de la API, las pruebas de seguridad son fundamentales. Las pruebas de seguridad de API garantizan que las API funcionen según lo diseñado y que solo puedan hacer lo que están destinadas. Una herramienta en particular puede ser la mejor opción para una empresa pero no para otra, según sus respectivas necesidades. A continuación se muestra la lista de herramientas de prueba de API de código abierto. Según expertos de cursos de ciberseguridad, aunque las herramientas de código abierto, por regla general, no tienen el mismo soporte que las plataformas comerciales, los desarrolladores experimentados pueden implementarlas fácilmente, a menudo incluso de forma gratuita, para aumentar el nivel de seguridad de sus API

Taurus

Taurus permite convertir los programas autónomos de prueba de API en un proceso de prueba en curso. A primera vista, la herramienta es fácil de usar. El usuario lo instala, crea un archivo de configuración y permite que la herramienta haga su trabajo. Hay funciones adicionales: la capacidad de crear informes interactivos, scripts más complejos para probar sus API, configurar criterios de falla para comenzar de inmediato a eliminar los problemas detectados.

Apache JMeter 

Apache JMeter (no sorprende que haya sido escrito en Java) se creó originalmente para probar la carga en aplicaciones web, pero recientemente amplió sus capacidades, ahora es adecuado para probar el funcionamiento de cualquier aplicación, programa o API. Su funcionalidad le permite probar el rendimiento tanto en recursos estáticos como dinámicos. La herramienta puede generar una gran carga de tráfico simulada (pero realista) para que los desarrolladores puedan comprender cómo se las arreglarán sus API durante las pruebas de carga. Apache JMeter no requiere conocimientos de programación. Puede manejar muchos tipos diferentes de aplicaciones, servidores y protocolos, y admite el encadenamiento de solicitudes. Las pruebas pueden usar archivos CSV para generar cargas pesadas de tráfico realista para las API.

craPI

En la herramienta, craPI no es el nombre más agradable (“crap” – “sucks”), pero realiza de manera eficiente sus funciones de prueba de API. Esta es una de las pocas herramientas que puede conectarse al sistema de destino y usar un conjunto básico de pruebas con un conjunto completo de funciones adicionales para estudiar el cliente raíz. Según expertos de cursos de ciberseguridad, el programa puede hacer esto sin necesidad de crear nuevas conexiones. Los desarrolladores avanzados de API podrán ahorrar mucho tiempo con cRAPI.

Astra 

Astra se centra principalmente en la transferencia de un estado representativo (REST) ​​de la API, que puede ser extremadamente difícil porque están en constante cambio. Dado que la arquitectura REST hace hincapié en la escalabilidad cuando interactúan entre componentes, puede resultar difícil garantizar la seguridad de la API REST a lo largo del tiempo. Astra ayuda a solucionar este problema ofreciendo integración con CI/CD-Pipeline, y comprobando que las vulnerabilidades más comunes ya no aparecen en la API REST supuestamente segura. Según expertos de cursos de ciberseguridad, Astra puede ser utilizado por ingenieros o desarrolladores de seguridad como parte integral de su proceso, para que puedan detectar y parchear vulnerabilidades temprano durante el ciclo de desarrollo.

Karate

Karate es un marco de trabajo de código abierto que combina pruebas de API automatizadas, pruebas de rendimiento y simulación en un solo marco. Si bien se implementa en Java, no requiere que los usuarios tengan conocimientos avanzados de programación. Las definiciones de prueba también pueden servir como documentación funcional para la propia API. Karate se puede integrar con herramientas de CI/CD. Además, las pruebas pueden duplicarse como pruebas de rendimiento con la adición de Gatling, que verifica si las respuestas del servidor son las esperadas bajo carga. Según expertos de cursos de ciberseguridad, Karate tiene una extensa documentación, una amplia gama de ejemplos de prueba y una comunidad de usuarios activa.

El cargo Las 5 mejores herramientas gratuitas de prueba de seguridad de API. Protección de su canalización de CI/CD en la nube apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 11 de julio de 2022

El vendió mil millones de dólares en dispositivos Cisco falsificados a empresas privadas y gobiernos

Onur Aksoy, el director ejecutivo de un grupo de docenas de empresas, fue acusado de supuestamente vender más de mil millones de dólares en equipos de red falsificados de Cisco a clientes de todo el mundo, incluidas organizaciones gubernamentales, militares y de salud.

Según la denuncia penal, el hombre de Florida de 38 años dirigió una operación masiva, importando decenas de miles de dispositivos de red modificados de baja calidad y falsificados de chino y  Hong Kong a través de una red de al menos 19 empresas en Nueva Jersey y Florida.

Estos dispositivos se vendieron como productos nuevos y genuinos de Cisco a través de docenas de escaparates de Amazon y eBay a clientes en los Estados Unidos y en el extranjero, y algunos terminaron en las redes de hospitales, escuelas, organizaciones gubernamentales y militares, según la acusación.

Los dispositivos Cisco fraudulentos vendidos venían con problemas de rendimiento, funcionalidad y seguridad que provocaban fallas y mal funcionamiento, lo que, a su vez, generaba daños significativos en las operaciones y redes de los clientes.

Esto sucedió porque los falsificadores que vendieron el equipo Cisco fraudulento  estaban modificados o  productos más antiguos y de modelos más bajos para que parecieran modelos genuinos de dispositivos Cisco nuevos y más caros.

“Como se alega, los falsificadores chinos a menudo agregaron software Cisco pirateado y componentes no autorizados, de baja calidad o poco confiables, incluidos componentes para eludir las medidas tecnológicas agregadas por Cisco al software para verificar el cumplimiento de la licencia del software y autenticar el hardware”, dijo un funcionario estadounidense. Se lee en el comunicado de prensa del Departamento de Justicia (DOJ).

“Finalmente, para hacer que los dispositivos parezcan nuevos, genuinos, de alta calidad y sellados de fábrica por Cisco, los falsificadores chinos supuestamente agregaron etiquetas, calcomanías, cajas, documentación, empaques y otros materiales falsificados de Cisco”.

Las empresas de Aksoy (conocidas colectivamente como Pro Network Entities) generaron más de $100 millones en ingresos, con millones en los bolsillos del acusado.

Sin embargo, a pesar de sus esfuerzos por pasar desapercibidos mediante el uso de direcciones de entrega falsas, la presentación de documentación falsificada y la división de los envíos en paquetes más pequeños, entre 2014 y 2022, los agentes de Aduanas y Protección Fronteriza (CBP) incautaron aproximadamente 180 cargas de equipos Cisco falsificados enviados a las Entidades Pro Network por co-conspiradores en China y Hong Kong.

En julio de 2021, los agentes encargados de hacer cumplir la ley incautaron 1156 dispositivos Cisco falsificados por valor de más de 7 millones de dólares después de ejecutar una orden de allanamiento en el almacén de Aksoy.Para colmo, el Departamento de Justicia dice que “entre 2014 y 2019, Cisco envió siete cartas a Aksoy pidiéndole que cesara y desistiera de su tráfico de productos falsificados”.

El cargo El vendió mil millones de dólares en dispositivos Cisco falsificados a empresas privadas y gobiernos apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Una vulnerabilidad crítica permite desbloquear, arrancar y robar automóviles Honda sin llave. Hackear coches Honda de modelos 2012 a 2022

Vulnerabilidad de ataque Rolling-PWN CVE-2021-46145 que afecta a todos los modelos de automóviles Honda que existen desde el año 2012 hasta el año 2022. Esta vulnerabilidad permite que cualquier persona abra permanentemente la puerta del automóvil o incluso arranque el motor del automóvil de forma remota.

La vulnerabilidad Rolling-PWN es muy crítica. Los investigadores la encontraron en una versión vulnerable del mecanismo de códigos rodantes, que se implementa en todos los vehículos Honda. Un sistema de código variable en los sistemas de entrada sin llave es para evitar ataques de repetición. Después de presionar cada botón del control remoto, el contador de sincronización de códigos móviles aumenta. No obstante, el receptor del automóvil aceptará una ventana deslizante de códigos, para evitar pulsaciones involuntarias de teclas. Al enviar los comandos en secuencia consecutiva a los vehículos Honda, estará resincronizando el contador. Una vez resincronizado el contador, los comandos del ciclo anterior del contador volverán a funcionar. Por lo tanto, esos comandos se pueden usar más tarde para desbloquear el automóvil a voluntad.

Un equipo de investigadores de seguridad Kevin2600 y Wesley Li de Star-V Lab descubrió de forma independiente esta vulnerabilidad. Kevin2600 explicó que el ataque se basa en una vulnerabilidad que permite a un atacante usar una radio definida por software para capturar el código que el propietario del automóvil usa para desbloquear el vehículo y luego reproducirlo para que el atacante también pueda desbloquear el vehículo. En algunos casos el ataque se puede realizar a distancia desde 30 metros de distancia.

La vulnerabilidad afecta a todos los vehículos Honda existentes actualmente en el mercado.

  · Honda Civic 

  · Honda X-RV 

  · Honda C-RV 

  · Honda Accord 

  · Honda Odyssey 

  · Honda Inspire

  · Honda Fit

  · Honda Civic 

  · Honda VE-1 

  · Honda Breeze 

 Aunque los objetivos principales de la investigación son los automóviles Honda. Pero los investigadores creen que su vulnerabilidad también se aplica a otros fabricantes de automóviles. Darán a conocer más detalles en el futuro.

Anteriormente, otros investigadores descubrieron CVE-2022-27254 que también afectó a los vehículos Honda. Basado en la descripción “El sistema remoto sin llave de los automóviles Honda HR-V 2017 envía la misma señal de RF para cada solicitud de desbloqueo del automóvil, lo que podría permitir un ataque de repetición”. Qué atacante puede grabarlo y reproducirlo más tarde para hacer que la puerta del automóvil se bloquee o desbloquee.

Sin embargo, la mayoría de los vehículos modernos, incluidos los automóviles Honda, implementaron el mecanismo patentado de códigos rotativos, que corrige CVE-2022-27254. 

Mitigación

La solución común requiere que devolvamos el automóvil al concesionario. Pero la estrategia de mitigación recomendada es actualizar el firmware BCM vulnerable a través de actualizaciones inalámbricas (OTA) si es factible. Es posible que algunos vehículos antiguos no admiten OTA.

Los investigadores no han recibido ninguna respuesta de la empresa Honda, por lo que no existe una solución para corregir esta vulnerabilidad a partir de ahora.

El cargo Una vulnerabilidad crítica permite desbloquear, arrancar y robar automóviles Honda sin llave. Hackear coches Honda de modelos 2012 a 2022 apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

viernes, 8 de julio de 2022

La empresa multinacional de servicios financieros AON ha sido hackeada. Se filtró información confidencial de los clientes

Aon reveló recientemente que la información confidencial de 145 889 de sus clientes norteamericanos quedó expuesta en una gran violación de datos.

La multinacional británica de servicios financieros que vende una gama de productos de mitigación de riesgos anunció que los hackers violaron sus sistemas “en varios momentos” desde el 29 de diciembre de 2020 hasta el 26 de febrero de 2022.

Aon reveló la violación en una presentación de la Comisión de Bolsa y Valores en febrero. Se dieron a conocer más detalles tres meses después, el 26 de mayo.

En una carta fechada el 27 de mayo, Aon les dijo a las personas afectadas que la información de identificación personal afectada incluye números de licencia de conducir, números de Seguro Social y “en un pequeño número de casos, información de inscripción de beneficios”.

“Aon ha tomado medidas para confirmar que el tercero no autorizado ya no tiene acceso a los datos y Aon no tiene indicios de que el tercero no autorizado haya copiado, retenido o compartido más datos”, agrega la carta. “No tenemos motivos para sospechar que su información ha sido o será mal utilizada”.

A los clientes afectados se les ofreció una membresía de 24 meses con una empresa de protección de identidad.

Aon enfrenta al menos dos demandas como resultado de la violación de datos. En los últimos días se presentaron en Chicago dos demandas que buscan el estatus de demanda colectiva.

“Además de que el acusado no pudo prevenir la violación de datos, después de descubrir la violación, el acusado esperó varios meses para informarlo a las personas afectadas”, según la denuncia. “Como resultado de esta respuesta tardía, los demandantes y los miembros de la clase no tenían idea de que su (información de identificación personal) se había visto comprometida, y que estaban, y continúan estando, en riesgo significativo de robo de identidad y varias otras formas de robo personal, social. y daño financiero. El riesgo permanecerá durante sus respectivas vidas”.

En una declaración enviada por correo electrónico, un portavoz de Aon afirmó que Aon contrató a una empresa externa para realizar una investigación e informó rápidamente al FBI después de enterarse de la violación.

“Nuestra investigación está completa y hemos concluido el proceso de notificación a aquellos clientes e individuos cuya información personal se obtuvo temporalmente”, dijo la portavoz Nadine Youssef. “La investigación de terceros no encontró evidencia de que la información haya sido o vaya a ser mal utilizada. Desde que ocurrió el evento, hemos implementado una serie de controles diseñados para fortalecer aún más las salvaguardas existentes y brindamos servicios de monitoreo de crédito complementarios para aquellas personas que han recibido un aviso”.

Mencionó que la empresa no era una víctima del ransomware y que no había perdido el control de sus sistemas ni pagado para restaurarlos.

El cargo La empresa multinacional de servicios financieros AON ha sido hackeada. Se filtró información confidencial de los clientes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

¿Cómo descifrar los archivos cifrados por ransomware Astra Locker, Yashma de forma gratuita?

La empresa de ciberseguridad Emsisoft ha lanzado una herramienta de descifrado gratuita para ayudar a las víctimas del ransomware AstraLocker y Yashma a recuperar sus archivos sin pagar un rescate.

La herramienta gratuita está disponible para su descarga desde los servidores de Emsisoft y le permite recuperar archivos cifrados utilizando instrucciones fáciles de seguir disponibles aquí.

Asegúrese de poner en cuarentena el malware de su sistema primero, o puede bloquear repetidamente su sistema o cifrar archivos. Si su solución antivirus actual no detecta el malware, puede ponerlo en cuarentena con la versión de prueba gratuita de Emsisoft Anti-Malware. Si su sistema se vio comprometido a través de la función Escritorio remoto de Windows, también recomendamos cambiar todas las contraseñas de todos los usuarios que pueden iniciar sesión de forma remota y verificar las cuentas de usuario locales para ver si hay cuentas adicionales que el atacante podría haber agregado. 

Cómo descifrar sus archivos 

1. Descargue el descifrador del sitio web.

 2. Ejecute el descifrador como administrador.

 Aparecerán los términos de la licencia, que debe aceptar haciendo clic en el botón “Sí”

3. Una vez que se aceptan los términos de la licencia, se abre la interfaz de usuario principal del descifrador: 

4. De forma predeterminada, el descifrador completará previamente las ubicaciones para descifrar con las unidades conectadas actualmente y las unidades de red. Se pueden agregar ubicaciones adicionales usando el botón “Agregar”.

 5. Los descifradores suelen ofrecer varias opciones según la familia de malware en particular. Las opciones disponibles se encuentran en la pestaña Opciones y se pueden habilitar o deshabilitar allí. Puede encontrar una lista detallada de las opciones disponibles a continuación. 

6. Después de haber agregado todas las ubicaciones que desea descifrar a la lista, haga clic en el botón “Descifrar” para iniciar el proceso de descifrado. La pantalla cambiará a una vista de estado, informándole sobre el proceso actual y el estado de descifrado de sus archivos: 

7. El descifrador le informará una vez que finalice el proceso de descifrado. Si necesita el informe para sus registros personales, puede guardarlo haciendo clic en el botón “Guardar registro”. También puede copiarlo directamente en su portapapeles para pegarlo en correos electrónicos o publicaciones en foros si se le solicita. 

Opciones de descifrador disponibles Actualmente, el descifrador implementa las siguientes opciones: 

 Conservar los archivos cifrados 

Dado que el ransomware no guarda ninguna información sobre los archivos no cifrados, el descifrador no puede garantizar que los datos descifrados sean idénticos a los que se cifraron previamente. Por lo tanto, el descifrador de forma predeterminada optará por el lado de la precaución y no eliminará ningún archivo cifrado después de que se haya descifrado. Si desea que el descifrador elimine los archivos cifrados después de que se hayan procesado, puede desactivar esta opción. Hacerlo puede ser necesario si su espacio en disco es limitado. 

“El descifrador AstraLocker es para el basado en Babuk que usa la extensión .Astra o .babyk, y lanzaron un total de 8 claves”, 

“El descifrador Yashma es para el basado en Chaos que usa .AstraLocker o una extensión aleatoria.[a-z0-9]{4} extensión, y lanzaron un total de 3 claves”.

El descifrador se lanzó después de que el actor de amenazas detrás del ransomware AstraLocker mencionara esta semana que están cerrando la operación.

El cargo ¿Cómo descifrar los archivos cifrados por ransomware Astra Locker, Yashma de forma gratuita? apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 7 de julio de 2022

11 vulnerabilidades importantes en los productos de Fortinet FortiOS, FortiAnalyzer, FortiADC, FortiManager, FortiProxy, FortiClient, FortiDeceptor, FortiSwitch, FortiRecoder y FortiVoiceEnterprise  

Fortinet, una corporación multinacional estadounidense con sede en Sunnyvale, California. La empresa desarrolla y vende soluciones de ciberseguridad, como cortafuegos físicos, software antivirus, sistemas de prevención de intrusiones y componentes de seguridad de punto final. Fortinet ha abordado una serie de vulnerabilidades de seguridad que afectan a varios de sus productos de seguridad de punto final. La siguiente es una lista de avisos para vulnerabilidades resueltas en los productos de Fortinet. 

CVE-2022-26120: FortiADC – Múltiples vulnerabilidades de inyección SQL en la interfaz de administración

Severidad: media 

Múltiples vulnerabilidades de neutralización incorrecta de elementos especiales utilizados en un comando SQL (“inyección SQL”) en FortiADC 

 CVE-2022-27483: FortiAnalyzer y FortiManager: vulnerabilidad de inyección de comandos del sistema operativo en CLI

Severidad: media

Una neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo (inyección de comandos del sistema operativo) vulnerabilidad en FortiManager

CVE-2021-43072: FortiAnalyzer/FortiManager/ FortiOS/FortiProxy: desbordamiento de búfer basado en la stack a través del comando de ejecución CLI diseñado

Severidad: alta

Una copia de búfer sin verificar el tamaño de datos entrados (desbordamiento de búfer clásico) en FortiAnalyzer/FortiManager/FortiOS/FortiProxy 

CVE-2021-4103: FortiClient (Windows ) – Escalada de privilegios a través de un ataque de traversal de directorios

Severidad: Alta

Una vulnerabilidad de traversal de ruta relativa en FortiClient para Windows puede permitir que un atacante local sin privilegios escale privilegios para tomar control.

 CVE-2022-30302: – Vulnerabilidad en FortiDeceptor 

Severidad: Alta

Múltiples vulnerabilidades de traversal de ruta relativa en FortiDeceptor interfaz de administración puede permitir que un usuario remoto y autenticado recupere y elimine archivos arbitrarios del subyacente sistema de archivos a través de solicitudes web especialmente diseñadas.

CVE-2022-29057: Vulnerabilidades de Cross Site Scripting (XSS) en la consola de administración de FortiEDR

Severidad: media

Una neutralización incorrecta de la entrada durante la vulnerabilidad de generación de página web en FortiEDR Central Manager 

CVE-2022-26118: FortiManager y FortiAnalyzer: vulnerabilidad de escalada de privilegios

Severidad: media

Una vulnerabilidad de encadenamiento de privilegios en FortiManager y FortiAnalyzer puede permitir que un usuario local y autenticado atacar

CVE-Severidad-26117: FortiNAC: cuenta raíz MySQL desprotegida

Severidad: alta

Una contraseña vacía en el archivo de configuración en FortiNAC puede permitir que un atacante autenticado acceda a la base de datos.

CVE-2021-44170: FortiOS y FortiProxy: desbordamientos de búfer basados ​​en stack en los comandos CLI de diagnóstico

Severidad: media

Una vulnerabilidad de desbordamiento de búfer basados ​​en stack en el intérprete de línea de comandos de FortiOS y FortiProxy puede permitir la inyección de código. 

CVE-2022-23438: FortiOS: vulnerabilidad XSS observada en las páginas de reemplazo de autenticación

Severidad: baja

Una neutralización incorrecta de la entrada durante la generación de la página web (“Cross-site Scripting”) causa vulnerabilidad en FortiOS.

CVE-2021-42755: varios productos: desbordamiento de enteros en el demonio dhcpd

Severidad: media

Vulnerabilidad de desbordamiento de enteros/envolvimiento en FortiOS, FortiProxy, FortiSwitch, FortiRecoder y FortiVoiceEnterprise

El cargo 11 vulnerabilidades importantes en los productos de Fortinet FortiOS, FortiAnalyzer, FortiADC, FortiManager, FortiProxy, FortiClient, FortiDeceptor, FortiSwitch, FortiRecoder y FortiVoiceEnterprise   apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente