CVE-2024-51678

CVE-2024-51678

Título es
CVE-2024-51678

Lun, 04/11/2024 – 15:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-51678

Descripción en
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Marcel Pol Elo Rating Shortcode allows Stored XSS.This issue affects Elo Rating Shortcode: from n/a through 1.0.3.

04/11/2024
04/11/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
6.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-51685

CVE-2024-51685

Título es
CVE-2024-51685

Lun, 04/11/2024 – 15:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-51685

Descripción en
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Michael Gangolf Accordion title for Elementor allows Stored XSS.This issue affects Accordion title for Elementor: from n/a through 1.2.1.

04/11/2024
04/11/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
5.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-51683

CVE-2024-51683

Título es
CVE-2024-51683

Lun, 04/11/2024 – 15:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-51683

Descripción en
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Michael Gangolf Custom post type templates for Elementor allows Stored XSS.This issue affects Custom post type templates for Elementor: from n/a through 1.10.1.

04/11/2024
04/11/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
6.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-10765

CVE-2024-10765

Título es
CVE-2024-10765

Lun, 04/11/2024 – 16:15

Tipo
CWE-266

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-10765

Descripción en
A vulnerability classified as critical was found in Codezips Online Institute Management System up to 1.0. This vulnerability affects unknown code of the file /profile.php. The manipulation of the argument old_image leads to unrestricted upload. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used.

04/11/2024
04/11/2024
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 4.0
5.30

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-10764

CVE-2024-10764

Título es
CVE-2024-10764

Lun, 04/11/2024 – 16:15

Tipo
CWE-266

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-10764

Descripción en
A vulnerability classified as critical has been found in Codezips Online Institute Management System 1.0. This affects an unknown part of the file /pages/save_user.php. The manipulation of the argument image leads to unrestricted upload. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used.

04/11/2024
04/11/2024
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 4.0
5.30

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-48809

CVE-2024-48809

Título es
CVE-2024-48809

Lun, 04/11/2024 – 17:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-48809

Descripción en
An issue in Open Networking Foundations sdran-in-a-box v.1.4.3 and onos-a1t v.0.2.3 allows a remote attacker to cause a denial of service via the onos-a1t component of the sdran-in-a-box, specifically the DeleteWatcher function.

04/11/2024
04/11/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

Por qué internet corre el riesgo de convertirse en posthumano

La cuestión no es solo a quién le importa y quién quiere realmente una red así, cuya respuesta es sencilla: las empresas y los políticos que puedan beneficiarse de ella, sino más bien cómo cambiará internet a medida que aumente el uso de la IA y cuáles serán las consecuencias para sus usuarios.


Luz e íconos
Los hackers usan este truco para obtener los datos personales que compartes con chatbots

Un grupo de expertos en seguridad creó un algoritmo que convierte un prompt malicioso en un conjunto de instrucciones ocultas que podrían enviar la información personal de un usuario a un atacante.


La carrera por los datos generados por humanos

Los grandes modelos de lenguaje (LLM, por sus siglas en inglés), como ChatGPT, Gemini o Claude, por citar algunos, se «entrenaron» inicialmente con enormes conjuntos de datos como BookCorpus, una colección de siete mil libros, y WebText, ocho millones de páginas web seleccionadas por la calidad de su contenido. Con el tiempo, se añadieron otros conjuntos de datos, como CommonCrawl, WebText2, Books1, Books2 y Wikipedia en inglés. En términos de escala, GPT2 era diez veces mayor que GPT2 y GPT3 diez veces mayor que su predecesor. Estamos hablando de 500 Gb, casi 500,000 millones de palabras y 175,000 millones de parámetros. Y si los modelos están conectados a la red, el material que encuentren será, al menos en parte, producto de lo que haya generado la IA. Según diversas investigaciones, este proceso podría conducir a una disminución gradual del nivel de los resultados producidos por los robots, lo que se denomina «colapso del modelo».

Hasta ahora, la base de los LLM ha sido el conocimiento humano, no el creado por las propias herramientas de inteligencia artificial que lo utilizan. En este contexto, los datos humanos representan un estándar de calidad necesario para la mejora continua del rendimiento de la IA. Sin embargo, cuando hayamos digitalizado todo el conocimiento humano, no tendremos más remedio que recurrir a contenidos sintéticos. Teniendo en cuenta la cantidad de parámetros y datos con los que se «entrenan» los actuales LLM, puede que ese momento no esté tan lejos. Cuando todo lo que se puede digitalizar en forma de texto e imágenes se haya introducido en los modelos de lenguaje, solo quedará «observar» el mundo real. Esta hipótesis de futuro lleva a pensar que las nuevas IA multimodales utilizarán datos procedentes directamente del mundo offline para ser cada vez más «inteligentes». Al menos según sus fabricantes, el camino hacia la adopción de agentes autónomos parece allanado. No obstante, surgen escenarios de vigilancia que deben manejarse con cautela para evitar entregar a la inteligencia artificial datos sensibles que puedan volverse peligrosos.


Patrón de cursores de mouse repetidos
El ejército de bots de este hombre revela un problema en toda la industria del streaming

Un caso particular, en un tribunal de Dinamarca, demuestra cómo los clics automatizados y las cuentas falsas en las plataformas de streaming de música hacen ganar miles de dólares en Apple Music y Spotify a los autores del fraude.


Un futuro distópico pero posible

Los sistemas de IA no solo resumen los resultados de los motores de búsqueda, crean libros, música y videos a partir de nuestros datos, sino que parecen destinados a ser cada vez más autónomos. Visualizando un escenario futuro distópico aunque no irrealista, podríamos estar en los albores de una decadencia sintética en la que los contenidos de baja calidad creados por bots circularán por los algoritmos que estos elijan para optimizar los resultados, mediante el uso de otros bots que aumenten las interacciones con los usuarios. En esencia, los usuarios pasarían a ser solo «consumidores», perdiendo gradualmente su papel de «creadores». Un proceso que, al menos parcialmente, ya está en marcha.

El nacimiento de internet provocó una explosión de creatividad, a la que siguió la automatización de diversas tareas, incluidas las creativas, como la programación y la producción de contenidos. Hoy, los bots y los algoritmos de segmentación de las plataformas sociales determinan lo que los humanos consumen en su experiencia en línea. Los problemas sociales que conocemos desde hace décadas parecen volver una y otra vez: privacidad, derechos de autor, vigilancia, discriminación y mecanismos de caja negra. Y junto a las cuestiones más espinosas surgen enormes posibilidades de ampliar el conocimiento humano, resolver problemas científicos y llegar a descubrimientos inesperados. Mañana, serán las decisiones de las grandes empresas, los gobiernos y la sociedad civil las que definan cómo será el internet posthumano. Ojalá aprendamos algo de los errores del pasado.

Artículo originalmente publicado en WIRED Italia. Adaptado por Alondra Flores.

CVE-2024-51136

CVE-2024-51136

Título es
CVE-2024-51136

Lun, 04/11/2024 – 17:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-51136

Descripción en
An XML External Entity (XXE) vulnerability in Dmoz2CSV in openimaj v1.3.10 allows attackers to access sensitive information or execute arbitrary code via supplying a crafted XML file.

04/11/2024
04/11/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-50530

CVE-2024-50530

Título es
CVE-2024-50530

Lun, 04/11/2024 – 14:15

Tipo
CWE-434

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-50530

Descripción en
Unrestricted Upload of File with Dangerous Type vulnerability in Myriad Solutionz Stars SMTP Mailer allows Upload a Web Shell to a Web Server.This issue affects Stars SMTP Mailer: from n/a through 1.7.

04/11/2024
04/11/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-51665

CVE-2024-51665

Título es
CVE-2024-51665

Lun, 04/11/2024 – 14:15

Tipo
CWE-918

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-51665

Descripción en
Server-Side Request Forgery (SSRF) vulnerability in Noor alam Magical Addons For Elementor allows Server Side Request Forgery.This issue affects Magical Addons For Elementor: from n/a through 1.2.1.

04/11/2024
04/11/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off