CVE-2024-46485

CVE-2024-46485

Título es
CVE-2024-46485

Mié, 25/09/2024 – 16:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-46485

Descripción en
dingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/doAdminAction.php?act=addCate

25/09/2024
25/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-44825

CVE-2024-44825

Título es
CVE-2024-44825

Mié, 25/09/2024 – 16:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-44825

Descripción en
Directory Traversal vulnerability in Centro de Tecnologia da Informaco Renato Archer InVesalius3 v3.1.99995 allows attackers to write arbitrary files unto the system via a crafted .inv3 file.

25/09/2024
25/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-7421

CVE-2024-7421

Título es
CVE-2024-7421

Mié, 25/09/2024 – 16:15

Tipo
CWE-532

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-7421

Descripción en
An information exposure in Devolutions Remote Desktop Manager 2024.2.20.0 and earlier on Windows allows local attackers with access to system logs to obtain session credentials via passwords included in command-line arguments when launching WinSCP sessions

25/09/2024
25/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

De hacker a aliada de Kamala Harris: una cita con Soledad Antelada

Esta brillantez se demuestra con su propio trabajo y responsabilidad. Durante 10 años estuvo colaborando con el Departamento de Energía, supervisando infraestructura crítica. Algo que abarca desde transporte a electricidad, puertos, pantanos, sistema de carreteras. Tanto es así que durante la época más dura de la pandemia tuvo un permiso especial (National Waiver Interest) para poder salir y entrar de regreso al país, algo al alcance de muy pocos emigrantes, y que sirve para ilustrar el alcance de su talento. Fue precisamente en este tiempo cuando Antelada tuvo acceso a la supercomputación, un hecho que, sumado a la protección de infraestructura crítica, se tradujo en una carrera que hoy sigue avanzando.

Infraestructura crítica de hoy y mañana

El pasado mes de mayo vio la luz su primer libro, uno de los best sellers en su sector, tanto en digital como en formato físico: Lecciones de ciberseguridad a partir de brechas en el mundo real. Protegiendo infraestructura Crítica. La autora ya adelanta que está ultimando la publicación en español de la obra. “Es importante porque se puede aprender de errores cometidos y también de actuaciones brillantes. Se puede aprender, por ejemplo, cómo han evolucionado las carreteras y los trenes, así como la forma de protegerlos”, explica.

Antelada analiza un hecho que lo cambió todo: “Se tomó conciencia, realmente, a partir del 11-S, cuando el ataque fue directo al corazón de Occidente, y afectó a las finanzas, transporte, salud… Afectó ahí, a Wall Street, al metro de Nueva York, que se encuentra bien conectado y cerca de estaciones clave que conectan con otros estados, además de atentar con aviones, tener el Pentágono como objetivo….”. En su estudio muestra tipología e impacto, además de cómo mitigar los daños y cómo la reacción de las autoridades en cada caso es crucial. Analiza desde el ataque a Colonial Pipeline en 2001, hasta el nefasto Wannacry de 2017, pasando por la caída masiva de DNS en 2013 que puso a internet en jaque. Cada uno de estos eventos tiene una (o varias lecciones), comenzando por la de contrastar las prioridades a la hora de defender infraestructuras.

De la academia a Google

Oficialmente, el título de Soledad Antelada en Google es Security Technical Program Manager Office of the CISO. El CISO es, precisamente, el máximo responsable de gestión de información y recursos de Google. Se trata del Chief Information Security Officer, que se rodea de profesionales de élite como Antelada, pero que en muy escasas ocasiones son mujeres y, además, hispanas.

Si durante los últimos 20 años Silicon Valley ha hecho un esfuerzo por ser más inclusivo y contar con diferentes perfiles; en el mundo pospandemia la experta percibe un paso atrás. “La diversidad e inclusión ya no son una prioridad en Silicon Valley. Es vox populi. Ya no hay casi apoyo para estas iniciativas. Ha dejado de ser parte de la conversación”, lamenta.


Wired Summit 2024 panel de ciberseguridad.
La ciberseguridad en tiempos de la IA: los sospechosos de siempre se han optimizado

Expertos en ciberseguridad conversan en el WIRED Summit 2024 sobre la llegada de la IA y los retos que plantea para la industria tecnológica.


En su día a día no solo supervisa potenciales amenazas internas, sino globales. Tiene sentido si se considera la cantidad de empresas e instituciones que confían en Google sus asuntos digitales. Desde bancos a empresas de cruceros, aviación, infraestructura y ciberseguridad. Además de ciudades, organismos sin ánimo de lucro o estamentos multilaterales de impacto global. “Lógicamente, no puedo detallar qué nos preocupa o contar casos concretos, pero sí se puede entender el impacto si se tiene en cuenta la gran cantidad de compañías que han optado por nosotros para su transformación digital. Si empiezas a unir puntos y sumar, te das cuenta de que gran parte del mundo pasa por la seguridad de nuestra compañía”, explica con cautela.

Soledad Antelada es Security Technical Program Manager Office en Google.

Antelada es una eminencia en ciberseguridad a nivel mundial. Estará presente en el WIRED Summit 2024.

CVE-2024-8858

CVE-2024-8858

Título es
CVE-2024-8858

Mié, 25/09/2024 – 11:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-8858

Descripción en
The Elementor Addons by Livemesh plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘piechart_settings’ parameter in all versions up to, and including, 8.5 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

25/09/2024
25/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-7481

CVE-2024-7481

Título es
CVE-2024-7481

Mié, 25/09/2024 – 11:15

Tipo
CWE-347

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-7481

Descripción en
Improper verification of cryptographic signature during installation of a Printer driver via the TeamViewer_service.exe component of TeamViewer Remote Clients prior version 15.58.4 for Windows allows an attacker with local unprivileged access on a Windows system to elevate their privileges and install drivers.

25/09/2024
25/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-7479

CVE-2024-7479

Título es
CVE-2024-7479

Mié, 25/09/2024 – 11:15

Tipo
CWE-347

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-7479

Descripción en
Improper verification of cryptographic signature during installation of a VPN driver via the TeamViewer_service.exe component of TeamViewer Remote Clients prior version 15.58.4 for Windows allows an attacker with local unprivileged access on a Windows system to elevate their privileges and install drivers.

25/09/2024
25/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-45817

CVE-2024-45817

Título es
CVE-2024-45817

Mié, 25/09/2024 – 11:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-45817

Descripción en
In x86's APIC (Advanced Programmable Interrupt Controller) architecture,
error conditions are reported in a status register. Furthermore, the OS
can opt to receive an interrupt when a new error occurs.

It is possible to configure the error interrupt with an illegal vector,
which generates an error when an error interrupt is raised.

This case causes Xen to recurse through vlapic_error(). The recursion
itself is bounded; errors accumulate in the the status register and only
generate an interrupt when a new status bit becomes set.

However, the lock protecting this state in Xen will try to be taken
recursively, and deadlock.

25/09/2024
25/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-6594

CVE-2024-6594

Título es
CVE-2024-6594

Mié, 25/09/2024 – 12:15

Tipo
CWE-755

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6594

Descripción en
Improper Handling of Exceptional Conditions vulnerability in the WatchGuard Single Sign-On Client on Windows causes the client to crash while handling malformed commands. An attacker with network access to the client could create a denial of service condition for the Single Sign-On service by repeatedly issuing malformed commands.

This issue affects Single Sign-On Client: through 12.7.

25/09/2024
25/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-6593

CVE-2024-6593

Título es
CVE-2024-6593

Mié, 25/09/2024 – 12:15

Tipo
CWE-863

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6593

Descripción en
Incorrect Authorization vulnerability in WatchGuard Authentication Gateway (aka Single Sign-On Agent) on Windows allows an attacker with network access to execute restricted management commands.
This issue affects Authentication Gateway: through 12.10.2.

25/09/2024
25/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
9.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off