CVE-2024-45073

CVE-2024-45073

Título es
CVE-2024-45073

Lun, 30/09/2024 – 22:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-45073

Descripción en
IBM WebSphere Application Server 8.5 and 9.0 is vulnerable to stored cross-site scripting. This vulnerability allows a privileged user to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session.

01/10/2024
01/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Dos años de polémicas al interior del órgano antiterrorista que crearon las grandes tecnológicas

Las cuatro gigantes tecnológicas han presidido el consorcio desde que lo anunciaron en 2016, cuando los gobiernos occidentales les reprochaban que permitieran al Estado Islámico publicar videos horripilantes de periodistas y humanitarios decapitados. Ahora con una plantilla de ocho personas, el GIFCT; que la junta organizó como una organización sin fines de lucro estadounidense en 2019 después de la masacre de Christchurch, es uno de los grupos a través de los cuales se pretende que los competidores tecnológicos trabajen juntos para abordar daños discretos en línea, incluidos el abuso infantil y el comercio ilícito de imágenes íntimas.

Estos esfuerzos han contribuido a reducir algunos contenidos no deseados, y señalar el trabajo realizado puede ayudar a las empresas a eludir normativas onerosas. Pero la política de gestión de los consorcios suele mantenerse en secreto. Solo ocho de las 25 empresas miembros del GIFCT respondieron a las peticiones de comentarios de WIRED. Todas ellas, entre las que se encuentran Meta, Microsoft y YouTube, afirman estar orgullosas de formar parte de lo que consideran un «grupo valioso». La directora ejecutiva del Fondo , Naureen Chowdhury Fink, no ha rebatido la información de WIRED. Afirma que TikTok sigue en proceso de convertirse en miembro.


Una imagen de Elon Musk durante el discurso del primer ministro israelí, Benjamin Netanyahu, en una reunión conjunta del Congreso en la cámara de la Cámara de Representantes del Capitolio de los Estados Unidos el 24 de julio de 2024.
Elon Musk convirtió X en su tribuna política personal

Elon Musk acusó hace tiempo a la dirección de Twitter de inclinar la balanza políticamente. Pero ahora está haciendo precisamente eso con X.


La salida de X fue una decisión aplazada

El GIFCT ha dependido de las contribuciones voluntarias de sus miembros para financiar los aproximadamente 4 millones de dólares que gasta anualmente, que cubren salarios, investigación y viajes. Según los archivos públicos disponibles, de 2020 a 2022, Microsoft, Google y Meta donaron una suma de al menos 4 millones de dólares y X 600,000 dólares. Otras empresas contribuyeron con decenas de miles o cientos de miles de dólares, pero la mayoría no pagó nada.

El año pasado, al menos dos miembros del consejo de administración estaban furiosos con las empresas, a las que consideraban aprovechadas, y el personal de la organización sin fines de lucro temía que sus puestos de trabajo estuvieran en peligro. Y, de acuerdo con dos personas con conocimiento directo, no ayudó que, cuando Musk convirtió Twitter en X hace un año, siguiera recortando costos, incluida la suspensión de los cheques opcionales de la empresa al GIFCT. Para diversificar el financiamiento, el consejo ha dado el visto bueno a solicitar fundaciones e incluso explorar subvenciones públicas para proyectos no esenciales. «Realmente tendríamos que considerar cuidadosamente si tiene sentido. Pero a veces trabajar con múltiples partes interesadas es útil», refiere Chowdhury Fink.

Los activistas de derechos que el grupo consultó en privado cuestionaron si esto contaría como subvenciones para gigantes tecnológicas, lo que podría desviar recursos de proyectos potencialmente más potentes contra el extremismo. Pero los registros muestran que el personal estaba considerando solicitar una subvención de más de decenas de miles de dólares a la filantropía proisraelí, Newton and Rochelle Becker Charitable Trust. Chowdhury Fink menciona que el GIFCT no llegó a solicitarla. Este año, Meta, YouTube, Microsoft y X modificaron los estatutos de consejo para exigir contribuciones anuales mínimas a todos los miembros a partir de 2025, aunque Chowdhury Fink afirma que es posible hacer excepciones. Los miembros de pago podrán votar para dos puestos en el consejo de administración. Para poder formar parte de la junta directiva será necesario hacer una donación más cuantiosa. X había señalado que no pagaría y que, por tanto, perdería su puesto. Estaba previsto que tuviera poder de desempate en el consejo de las cuatro empresas en 2025. De acuerdo con las normas, Meta, YouTube y Microsoft podrían haber expulsado a X del consejo en cuanto Musk adquirió la empresa. Pero decidieron no ejercer ese poder.

CVE-2024-9158

CVE-2024-9158

Título es
CVE-2024-9158

Lun, 30/09/2024 – 17:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-9158

Descripción en
A stored cross site scripting vulnerability exists in Nessus Network Monitor where an authenticated, privileged local attacker could inject arbitrary code into the NNM UI via the local CLI.

30/09/2024
30/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-42017

CVE-2024-42017

Título es
CVE-2024-42017

Lun, 30/09/2024 – 18:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-42017

Descripción en
An issue was discovered in Atos Eviden iCare 2.7.1 through 2.7.11. The application exposes a web interface locally. In the worst-case scenario, if the application is remotely accessible, it allows an attacker to execute arbitrary commands with system privilege on the endpoint hosting the application, without any authentication.

30/09/2024
30/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
10.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-35495

CVE-2024-35495

Título es
CVE-2024-35495

Lun, 30/09/2024 – 18:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-35495

Descripción en
An Information Disclosure vulnerability in the Telemetry component in TP-Link Kasa KP125M V1.0.0 and Tapo P125M 1.0.0 Build 220930 Rel.143947 allows attackers to observe device state via observing network traffic.

30/09/2024
30/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-28809

CVE-2024-28809

Título es
CVE-2024-28809

Lun, 30/09/2024 – 18:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28809

Descripción en
An issue was discovered in Infinera hiT 7300 5.60.50. Cleartext storage of sensitive password in firmware update packages allows attackers to access various appliance services via hardcoded credentials.

30/09/2024
30/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-46511

CVE-2024-46511

Título es
CVE-2024-46511

Lun, 30/09/2024 – 18:15

Tipo
CWE-266

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-46511

Descripción en
LoadZilla LLC LoadLogic v1.4.3 was discovered to contain insecure permissions vulnerability which allows a remote attacker to execute arbitrary code via the LogicLoadEc2DeployLambda and CredsGenFunction function.

30/09/2024
30/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-46635

CVE-2024-46635

Título es
CVE-2024-46635

Lun, 30/09/2024 – 18:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-46635

Descripción en
An issue in the API endpoint /AccountMaster/GetCurrentUserInfo of INROAD before v202402060 allows attackers to access sensitive information via a crafted payload to the UserNameOrPhoneNumber parameter.

30/09/2024
30/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-28810

CVE-2024-28810

Título es
CVE-2024-28810

Lun, 30/09/2024 – 19:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28810

Descripción en
An issue was discovered in Infinera hiT 7300 5.60.50. Sensitive information inside diagnostic files (exported by the @CT application) allows an attacker to achieve loss of confidentiality by analyzing these files.

30/09/2024
30/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-28813

CVE-2024-28813

Título es
CVE-2024-28813

Lun, 30/09/2024 – 19:15

Tipo
CWE-269

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28813

Descripción en
An issue was discovered in Infinera hiT 7300 5.60.50. Undocumented privileged functions in the @CT management application allow an attacker to activate remote SSH access to the appliance via an unexpected network interface.

30/09/2024
30/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off