CVE-2024-10449

CVE-2024-10449

Título es
CVE-2024-10449

Lun, 28/10/2024 – 15:15

Tipo
CWE-89

Gravedad v2.0
7.50

Gravedad 2.0 Txt
HIGH

Título en

CVE-2024-10449

Descripción en
A vulnerability, which was classified as critical, was found in Codezips Hospital Appointment System 1.0. This affects an unknown part of the file /loginAction.php. The manipulation of the argument Username leads to sql injection. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used.

28/10/2024
28/10/2024
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:N/C:P/I:P/A:P

Gravedad 4.0
6.90

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
7.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-10214

CVE-2024-10214

Título es
CVE-2024-10214

Lun, 28/10/2024 – 15:15

Tipo
CWE-303

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-10214

Descripción en
Mattermost versions 9.11.X

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
3.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
LOW

Enviar en el boletín
Off

CVE-2024-48291

CVE-2024-48291

Título es
CVE-2024-48291

Lun, 28/10/2024 – 15:15

Tipo
CWE-352

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-48291

Descripción en
dingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/doAdminAction.php?act=editAdmin&id=17

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-49761

CVE-2024-49761

Título es
CVE-2024-49761

Lun, 28/10/2024 – 15:15

Tipo
CWE-1333

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-49761

Descripción en
REXML is an XML toolkit for Ruby. The REXML gem before 3.3.9 has a ReDoS vulnerability when it parses an XML that has many digits between &# and x…; in a hex numeric character reference (&#x…;). This does not happen with Ruby 3.2 or later. Ruby 3.1 is the only affected maintained Ruby. The REXML gem 3.3.9 or later include the patch to fix the vulnerability.

28/10/2024
28/10/2024
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Gravedad 4.0
6.60

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-47827

CVE-2024-47827

Título es
CVE-2024-47827

Lun, 28/10/2024 – 16:15

Tipo
CWE-1108

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-47827

Descripción en
Argo Workflows is an open source container-native workflow engine for orchestrating parallel jobs on Kubernetes. Due to a race condition in a global variable in 3.6.0-rc1, the argo workflows controller can be made to crash on-command by any user with access to execute a workflow. This vulnerability is fixed in 3.6.0-rc2.

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
5.70

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-6245

CVE-2024-6245

Título es
CVE-2024-6245

Lun, 28/10/2024 – 17:15

Tipo
CWE-1392

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6245

Descripción en
Use of Default Credentials vulnerability in Maruti Suzuki SmartPlay on Linux (Infotainment Hub modules) allows attacker to try common or default usernames and passwords.The issue was detected on a 2022 Maruti Suzuki Brezza in India Market.

This issue affects SmartPlay: 66T0.05.50.

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
6.70

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-49771

CVE-2024-49771

Título es
CVE-2024-49771

Lun, 28/10/2024 – 17:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-49771

Descripción en
MPXJ is an open source library to read and write project plans from a variety of file formats and databases. The patch for the historical vulnerability CVE-2020-35460 in MPXJ is incomplete as there is still a possibility that a malicious path could be constructed which would not be picked up by the original fix and allow files to be written to arbitrary locations. The issue is addressed in MPXJ version 13.5.1.

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Apple refuerza la seguridad infantil con una nueva función para denunciar contenido explícito

Apple está probando una nueva función que permite a los niños y adolescentes denunciar los envíos de imágenes y videos de desnudos. La herramienta es parte de una ampliación de los mecanismos que la compañía está implementando para garantizar la seguridad infantil dentro de su ecosistema.

La propuesta es una extensión del conjunto de características conocido como “Seguridad en las Comunicaciones”, que se ha activado de forma predeterminada desde el lanzamiento de iOS 17. Gracias a este recurso, los iPhone son capaces de detectar en automático los contenidos inapropiados que los usuarios menores de 13 años reciben o intentan enviar. Es compatible con aplicaciones como iMessage, AirDrop, FaceTime y Photos. Cuando el sistema reconoce materiales sensibles los difumina y emite una advertencia con una serie de opciones para ayudar a los adolescentes a comprender la situación y a tomar las acciones pertinentes.


Apple organiza una conferencia mundial para desarrolladores
Apple Intelligence promete mejorar la privacidad de la IA… ¿cómo lo hará?

“Private Cloud Compute” es un tipo de infraestructura completamente nuevo que, según explica Craig Federighi a WIRED, permite que tus datos personales estén «herméticamente sellados dentro de una burbuja de privacidad».


La nueva función permitirá a los usuarios reportar las imágenes y videos explícitos al equipo de moderación de contenido de Apple. El dispositivo elaborará de forma automatizada un informe sobre los materiales multimedia, los mensajes de contexto y los datos de contacto de las cuentas involucradas. Además ofrecerá un formulario para que los afectados puedan detallar lo ocurrido.

Apple evaluará cada reporte, las cuales incluyen la deshabilitación de algunas funcionalidades y la suspensión parcial o total de los perfiles. El recurso es parte de las características de seguridad que incluye la versión beta de iOS 18.2. En principio, estará disponible solo en Australia. Apple promete que la herramienta se desplegará a nivel mundial “en el futuro”.

El complejo debate de la seguridad en línea

La compañía dirigida por Tim Cook ha sido señalada en diversas ocasiones por presuntamente implementar políticas de privacidad que dificultan las investigaciones judiciales sobre temas de explotación y acoso en la red. En julio, la Sociedad Nacional para la Prevención de la Crueldad hacia los Niños del Reino Unido acusó a Apple de subestimar el uso frecuente de sus productos y servicios para la difusión de material de abuso sexual infantil (CSAM, por sus siglas en inglés).

La big tech ha dado marcha atrás a una serie de iniciativas que pretendían mitigar estas preocupaciones. El mes pasado comunicó que frenaría sus esfuerzos por diseñar una herramienta de escaneo de fotos de iCloud diseñada para detectar CSAM en la plataforma. Algunos investigadores y grupos de derechos digitales habían expuesto que una solución de esta naturaleza sería inevitablemente objeto de malos usos. Afirmaban que comprometería la privacidad y la seguridad de los usuarios en la nube.



Los expertos señalan que el asunto es parte de un debate más extenso que tiene que ver con la exigencia de diversas fuerzas del orden y reguladores por eliminar el cifrado de extremo a extremo en aplicaciones como WhatsApp o iMessages. Reino Unido evalúa una reforma de ley que busca prohibir esta tecnología de encriptación para combatir la pornografía infantil. El año pasado, cerca de 15 agencias policiales de todo el mundo se pronunciaron en contra del protocolo de seguridad. Alegaron que este sistema “juega un papel importante en la protección de la privacidad, pero pone en peligro la seguridad de los niños. Tiene un impacto devastador cuando es necesario identificar, perseguir y enjuiciar a los delincuentes”.

Los especialistas afirman que eliminar el cifrado de extremo a extremo abriría las puertas a nuevos riesgos. Pese a ello, también anotan que sería un error cerrar por completo el acceso a la información digital en los proceso de seguimiento y sentencia de muchos delitos. Las inquietudes al respecto crecen a medida que el uso ilícito de sistemas de inteligencia artificial (IA) aumenta.

Una investigación publicada por The Washington Post en junio de 2023 alertó que las imágenes falsas creadas con IA que muestran a menores de edad en actividades sexuales están migrando de la dark web a las redes sociales. A principios de este año, un grupo de más de cuatro centenas de expertos advirtió que los contenidos lascivos y ficticios creados con IA representan el 98% de todos los videos deepfake en línea. Durante el último año, el contenido sexual ultrafalso registró un aumento del 400%.

CVE-2024-50582

CVE-2024-50582

Título es
CVE-2024-50582

Lun, 28/10/2024 – 13:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-50582

Descripción en
In JetBrains YouTrack before 2024.3.47707 stored XSS was possible due to improper HTML sanitization in markdown elements

28/10/2024
28/10/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off