CVE-2024-6799

CVE-2024-6799

Título es
CVE-2024-6799

Vie, 19/07/2024 – 08:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6799

Descripción en
The YITH Essential Kit for WooCommerce #1 plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'activate_module', 'deactivate_module', and 'install_module' functions in all versions up to, and including, 2.34.0. This makes it possible for authenticated attackers, with Subscriber-level access and above, to install, activate, and deactivate plugins from a pre-defined list of available YITH plugins.

19/07/2024
19/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-6903

CVE-2024-6903

Título es
CVE-2024-6903

Vie, 19/07/2024 – 08:15

Tipo
CWE-89

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-6903

Descripción en
A vulnerability, which was classified as critical, has been found in SourceCodester Record Management System 1.0. Affected by this issue is some unknown functionality of the file sort1_user.php. The manipulation of the argument position leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used. The identifier of this vulnerability is VDB-271928.

19/07/2024
19/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-32007

CVE-2024-32007

Título es
CVE-2024-32007

Vie, 19/07/2024 – 09:15

Tipo
CWE-20

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-32007

Descripción en
An improper input validation of the p2c parameter in the Apache CXF JOSE code before 4.0.5, 3.6.4 and 3.5.9 allows an attacker to perform a denial of service attack by specifying a large value for this parameter in a token. 

19/07/2024
19/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

Cómo solucionar el fallo de Microsoft Windows que está arrojando una pantalla azul en computadoras de todo el mundo

La temible “pantalla azul de la muerte” (BSOD) ha aparecido en computadoras con Windows al rededor del mundo, causando problemas para usuarios privados, pero también en sistemas de bancos, aeropuertos, televisoras, hoteles y demás empresas. Aerolíneas de América Latina, España y otras regiones han suspendido vuelos debido al incidente. El problema ha sido causado por una actualización del programa Falcon, distribuido por la empresa de ciberseguridad CrowdStrike, que ha resultado ser incompatible con el sistema operativo de Microsoft.


Logo de Microsoft con error
Caída de Microsoft deja fuera de servicio computadoras en todo el mundo

Una actualización de software de la empresa de ciberseguridad CrowdStrike parece haber interrumpido accidentalmente los sistemas informáticos. Aerolíneas, bancos y hasta canales de televisión están siendo afectados por el fallo.


CrowdStrike ha distribuido entre sus clientes una guía sencilla en la que explica cómo resolver la falla en minutos, aunque la solución implica arrancar Windows en modo seguro o en modo de entorno de recuperación y podría no ser conveniente para todos. Los usuarios deben eliminar el archivo que contiene la última actualización del software de forma manual, máquina por máquina.

Los pasos a seguir en Windows son los siguientes:

1. Iniciar Windows en modo seguro o en el entorno de recuperación de Windows (WRE).
2. Acceder al directorio C:\Windows\System32\drivers\CrowdStrike
3. Localizas y eliminar el archivo C-00000291*.sys.
4. Reiniciar normalmente

A los usuarios que no han ejecutado la actualización de CrowdStrike, la empresa recomienda no hacerlo hasta nuevo aviso.

CrowdStrike y Microsoft han descartado que el problema haya sido causado por un ciberataque. Los expertos estiman que la solución definitiva llevará días.

Este es un artículo en desarrollo.

CVE-2024-29736

CVE-2024-29736

Título es
CVE-2024-29736

Vie, 19/07/2024 – 09:15

Tipo
CWE-918

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-29736

Descripción en
A SSRF vulnerability in WADL service description in versions of Apache CXF before 4.0.5, 3.6.4 and 3.5.9 allows an attacker to perform SSRF style attacks on REST webservices. The attack only applies if a custom stylesheet parameter is configured.

19/07/2024
19/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-41172

CVE-2024-41172

Título es
CVE-2024-41172

Vie, 19/07/2024 – 09:15

Tipo
CWE-401

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41172

Descripción en
In versions of Apache CXF before 3.6.4 and 4.0.5 (3.5.x and lower versions are not impacted), a CXF HTTP client conduit may prevent HTTPClient instances from being garbage collected and it is possible that memory consumption will continue to increase, eventually causing the application to run out of memory

19/07/2024
19/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-39457

CVE-2024-39457

Título es
CVE-2024-39457

Vie, 19/07/2024 – 09:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-39457

Descripción en
Cybozu Garoon 6.0.0 to 6.0.1 contains a cross-site scripting vulnerability in PDF preview. If this vulnerability is exploited, an arbitrary script may be executed on a logged-in user’s web browser.

19/07/2024
19/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-6904

CVE-2024-6904

Título es
CVE-2024-6904

Vie, 19/07/2024 – 09:15

Tipo
CWE-89

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-6904

Descripción en
A vulnerability, which was classified as critical, was found in SourceCodester Record Management System 1.0. This affects an unknown part of the file sort2_user.php. The manipulation of the argument qualification leads to sql injection. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used. The identifier VDB-271929 was assigned to this vulnerability.

19/07/2024
19/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-6905

CVE-2024-6905

Título es
CVE-2024-6905

Vie, 19/07/2024 – 09:15

Tipo
CWE-89

Gravedad v2.0
6.50

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-6905

Descripción en
A vulnerability has been found in SourceCodester Record Management System 1.0 and classified as critical. This vulnerability affects unknown code of the file view_info_user.php. The manipulation of the argument id leads to sql injection. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used. VDB-271930 is the identifier assigned to this vulnerability.

19/07/2024
19/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Caída de Microsoft deja fuera de servicio computadoras en todo el mundo

Bancos, aeropuertos, cadenas de televisión, hoteles y un sinfín de empresas más se enfrentan a interrupciones generalizadas del servicio informático, que han dejado vuelos en tierra y provocado trastornos de todo tipo, después de que máquinas con Windows hayan mostrado errores en todo el mundo.

En las primeras horas del viernes, las empresas australianas que utilizan el sistema operativo Windows de Microsoft empezaron a informar de que sus dispositivos mostraban “Pantallas Azules de la Muerte” (BSOD). Poco después, empezaron a llegar informes de interrupciones en todo el mundo, incluidos el Reino Unido, India, Alemania, Países Bajos y Estados Unidos. El canal de televisión Sky News dejó de funcionar, y las aerolíneas estadounidenses United, Delta y American Airlines emitieron una «parada global en tierra» en todos sus vuelos.

Aerolíneas en toda América Latina y España han hecho eco del fallo; algunas han anunciado la interrupción en sus sistemas de reservaciones.

Por una actualización de software de CrowdStrike

Los cortes generalizados de Windows se han relacionado con una actualización de software del gigante de la ciberseguridad CrowdStrike. Según los responsables de ciberseguridad, no se cree que los problemas estén relacionados con un ciberataque malicioso, sino que se deben a una actualización mal configurada/corrupta que CrowdStrike envió a sus clientes.

Los ingenieros de CrowdStrike publicaron en el foro Reddit de la compañía que han visto «informes generalizados de BSOD en hosts Windows» que ocurren a través de su software, están trabajando en el problema, y han aconsejado una solución para los sistemas afectados. También ha dado instrucciones a sus clientes en un aviso.

Por el momento, el incidente parece afectar únicamente a dispositivos con Windows y no a otros sistemas operativos. No está claro el alcance exacto de los problemas ni cuánto tardarán en resolverse. Microsoft y CrowdStrike no respondieron de inmediato a las peticiones de WIRED para que comentaran el problema.

Horas después de que empezaran a surgir los inconvenientes, el CEO de CrowdStrike, George Kurtz, emitió un comunicado sobre la caída en el que afirmaba que la empresa había encontrado un «defecto» en una actualización para Windows que había publicado: «No se trata de un incidente de seguridad ni de un ciberataque», aseguró Kurtz. «En el comunicado, Kurtz confirma que los sistemas Mac y Linux no se ven afectados por la actualización y señala que sus clientes deben dirigirse a su portal de soporte.

Un portavoz de Microsoft también emitió un comunicado en el que afirmaba que es consciente de los problemas relacionados con los dispositivos Windows y que la empresa cree que una «resolución está próxima.»

Las interrupciones podrían suponer «millones» de pérdidas para las organizaciones afectadas, que han tenido que detener sus operaciones o paralizar sus negocios, según Lukasz Olejnik, consultor independiente de ciberseguridad, que opina que la actualización de CrowdStrike parece estar vinculada a su producto Falcon Sensor. El sistema Falcon forma parte de las herramientas de seguridad de CrowdStrike y puede bloquear ataques a sistemas, según la compañía.