CVE-2024-9036

CVE-2024-9036

Título es
CVE-2024-9036

Vie, 20/09/2024 – 16:15

Tipo
CWE-434

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-9036

Descripción en
A vulnerability was found in itsourcecode Online Bookstore 1.0. It has been rated as critical. This issue affects some unknown processing of the file admin_add.php. The manipulation of the argument image leads to unrestricted upload. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-9038

CVE-2024-9038

Título es
CVE-2024-9038

Vie, 20/09/2024 – 16:15

Tipo
CWE-434

Gravedad v2.0
4.00

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-9038

Descripción en
A vulnerability classified as problematic was found in Codezips Online Shopping Portal 1.0. Affected by this vulnerability is an unknown functionality of the file insert-product.php. The manipulation of the argument productimage1/productimage2/productimage3 leads to unrestricted upload. The attack can be launched remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-46652

CVE-2024-46652

Título es
CVE-2024-46652

Vie, 20/09/2024 – 16:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-46652

Descripción en
Tenda AC8v4 V16.03.34.06 has a stack overflow vulnerability in the fromAdvSetMacMtuWan function.

20/09/2024
20/09/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-9039

CVE-2024-9039

Título es
CVE-2024-9039

Vie, 20/09/2024 – 16:15

Tipo
CWE-89

Gravedad v2.0
7.50

Gravedad 2.0 Txt
HIGH

Título en

CVE-2024-9039

Descripción en
A vulnerability, which was classified as critical, has been found in SourceCodester Best House Rental Management System 1.0. Affected by this issue is some unknown functionality of the file /ajax.php?action=signup. The manipulation of the argument firstname/lastname/email leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:N/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
7.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-9032

CVE-2024-9032

Título es
CVE-2024-9032

Vie, 20/09/2024 – 13:15

Tipo
CWE-22

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-9032

Descripción en
A vulnerability, which was classified as critical, was found in SourceCodester Simple Forum-Discussion System 1.0. Affected is an unknown function of the file /index.php. The manipulation of the argument page leads to path traversal. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-9043

CVE-2024-9043

Título es
CVE-2024-9043

Vie, 20/09/2024 – 11:15

Tipo
CWE-121

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-9043

Descripción en
Secure Email Gateway from Cellopoint has Buffer Overflow Vulnerability in authentication process. Remote unauthenticated attackers can send crafted packets to crash the process, thereby bypassing authentication and obtaining system administrator privileges.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-9030

CVE-2024-9030

Título es
CVE-2024-9030

Vie, 20/09/2024 – 12:15

Tipo
CWE-79

Gravedad v2.0
4.00

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-9030

Descripción en
A vulnerability classified as problematic was found in CodeCanyon CRMGo SaaS 7.2. This vulnerability affects unknown code of the file /deal/{note_id}/note. The manipulation of the argument notes leads to cross site scripting. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:N/I:P/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
3.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
LOW

Enviar en el boletín
Off

CVE-2024-9031

CVE-2024-9031

Título es
CVE-2024-9031

Vie, 20/09/2024 – 12:15

Tipo
CWE-79

Gravedad v2.0
4.00

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-9031

Descripción en
A vulnerability, which was classified as problematic, has been found in CodeCanyon CRMGo SaaS up to 7.2. This issue affects some unknown processing of the file /project/task/{task_id}/show. The manipulation of the argument comment leads to cross site scripting. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:N/I:P/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
3.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
LOW

Enviar en el boletín
Off

Una mirada al lucrativo y oscuro mundo del doxing

«Es tu responsabilidad mantener tu privacidad en internet», expresó Reiko en una de las conversaciones con Larsen, que ha publicado las transcripciones. Ego añadió que «es responsabilidad de los usuarios mantener su seguridad en la red, pero seamos realistas, por mucho cuidado que tengas, alguien puede localizarte».

La violencia como servicio

Ser totalmente anónimos en internet es casi imposible, y mucha gente no lo intenta, a menudo usando sus nombres reales y datos personales en cuentas online y compartiendo información en las redes sociales. Las tácticas de doxing para obtener datos personales, algunas de las cuales se detallan en las acusaciones contra miembros de ViLe, pueden incluir la reutilización de contraseñas comunes para acceder a cuentas, el acceso a bases de datos públicas y privadas y la ingeniería social para lanzar ataques de intercambio de SIM. También hay métodos más nefastos.

Según Larsen, también se puede abusar de las solicitudes de datos de emergencia (EDR, por sus siglas en inglés). Las EDR permiten a las fuerzas de seguridad solicitar a las empresas tecnológicas los nombres y datos de contacto de las personas sin ninguna orden judicial, ya que creen que puede haber peligro o riesgos para la vida de las personas. Estas solicitudes se hacen directamente a las plataformas tecnológicas, a menudo a través de portales en línea específicos, y en general deben proceder de direcciones de correo electrónico oficiales de las fuerzas del orden o del gobierno.

«Si un agente de amenazas puede interceptar ese proceso, es la forma más rápida de obtener datos confidenciales muy precisos sobre la víctima», aclara Larsen, «y están intensificando su uso como método principal de doxing de las víctimas». Este tipo de solicitud se ha usado anteriormente para acosar a mujeres y niños, así como para atacar a investigadores de seguridad.

Durante su investigación, Larsen dice documenta se infiltró en varios grupos de Telegram donde la gente estaba vendiendo acceso a los sistemas para hacer EDR y correos electrónicos gubernamentales necesarios para hacer las solicitudes. Un individuo, según las capturas de pantalla compartidas por Larsen, dijo estar vendiendo acceso a la plataforma de aplicación de la ley de TikTok utilizando una dirección de correo electrónico del Departamento de Justicia de EE UU, y manifestó que también tenía una dirección de correo electrónico del FBI. Otro prometía contar con direcciones de correo electrónico gubernamentales de Mozambique, Filipinas, Pakistán y Brasil por 125 dólares cada una.

Larsen asegura que denunció los hechos a las fuerzas del orden. El FBI declinó hacer comentarios a WIRED sobre los EDR falsos, mientras que un portavoz de TikTok señaló sus políticas públicas sobre las solicitudes de datos de emergencia y las formas en que trata de garantizar que sean válidas. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos no respondió a una solicitud de comentarios.

En los últimos años también han aparecido grupos de «violencia como servicio» en las comunidades de intercambio de SIM, que permiten pagar para que se lleven a cabo actos violentos. Según Larsen, la extorsión digital puede desembocar en extorsión física, y añade que Doxbin no permite que se publiquen en su plataforma amenazas o discusiones sobre violencia. «He visto a gente a la que se le ha hecho doxing y eso ha terminado en que le han puesto ladrillos, le han disparado a su casa, le han tirado una molotov por la ventana, le han acosado en grupo, todo ello en un intento de extorsionarles para conseguir dinero», contó Ego en una conversación con Larsen. A veces se cuelgan en internet videos de las agresiones. «Las cosas se ponen feas en internet, mucho más de lo que la gente cree», asegura Ego.

CVE-2024-8853

CVE-2024-8853

Título es
CVE-2024-8853

Vie, 20/09/2024 – 08:15

Tipo
CWE-269

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-8853

Descripción es
El complemento Webo-facto para WordPress es vulnerable a la escalada de privilegios en versiones hasta la 1.40 incluida debido a una restricción insuficiente en la función 'doSsoAuthentification'. Esto hace posible que atacantes no autenticados se conviertan en administradores registrándose con un nombre de usuario que contenga '-wfuser'.

Descripción en
The Webo-facto plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 1.40 due to insufficient restriction on the 'doSsoAuthentification' function. This makes it possible for unauthenticated attackers to make themselves administrators by registering with a username that contains '-wfuser'.

20/09/2024
20/09/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off