CVE-2024-28992

CVE-2024-28992

Título es
CVE-2024-28992

Mié, 17/07/2024 – 15:15

Tipo
CWE-287

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28992

Descripción en
The SolarWinds Access Rights Manager was susceptible to a Directory Traversal and Information Disclosure Vulnerability. This vulnerability allows an unauthenticated user to perform arbitrary file deletion and leak sensitive information.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-28074

CVE-2024-28074

Título es
CVE-2024-28074

Mié, 17/07/2024 – 15:15

Tipo
CWE-502

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28074

Descripción en
It was discovered that a previous vulnerability was not completely fixed with SolarWinds Access Rights Manager. While some controls were implemented the researcher was able to bypass these and use a different method to exploit the vulnerability.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-23475

CVE-2024-23475

Título es
CVE-2024-23475

Mié, 17/07/2024 – 15:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-23475

Descripción en
The SolarWinds Access Rights Manager was susceptible to a Directory Traversal and Information Disclosure Vulnerability. This vulnerability allows an unauthenticated user to perform arbitrary file deletion and leak sensitive information.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-6834

CVE-2024-6834

Título es
CVE-2024-6834

Mié, 17/07/2024 – 15:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6834

Descripción en
A vulnerability in APIML Spring Cloud Gateway which leverages user privileges by unexpected signing proxied request by Zowe's client certificate. This allows access to a user to the endpoints requiring an internal client certificate without any credentials. It could lead to managing components in there and allow an attacker to handle the whole communication including user credentials.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-6833

CVE-2024-6833

Título es
CVE-2024-6833

Mié, 17/07/2024 – 15:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6833

Descripción en
A vulnerability in Zowe CLI allows local, privileged actors to store previously entered secure credentials in a plaintext file as part of an auto-init operation.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Estados Unidos acusa a Irán de querer asesinar a Donald Trump

Las autoridades estadounidenses obtuvieron recientemente información sobre un supuesto complot de Irán para asesinar a Donald Trump. Esta noticia llevó al Servicio Secreto a aumentar significativamente las medidas de protección en torno al expresidente. La comunicación recabada no vincula con este plan iraní a Thomas Matthew Crooks, el joven que intentó matar a Trump en Pensilvania. Además, la seguridad durante la convención republicana en Milwaukee se reforzó aún más después de que un hombre armado con un cuchillo fuera abatido por la policía cerca del perímetro del evento.


Donald Trump levanta el puño luego del tiroteo
Conspiraciones sobre el atentado contra Trump hay para todos los gustos

Desde los legisladores republicanos que afirman que Biden ordenó el ataque hasta la izquierda que asegura que todo fue un montaje, internet está inundado de conspiraciones infundadas sobre el intento de asesinato de Trump.


La sombra de Irán

No es la primera vez que salta la alarma de una conspiración orquestada por Teherán contra políticos estadounidenses. Irán ha prometido venganza en repetidas ocasiones por el asesinato del general Qasem Soleimani, comandante del Cuerpo de Guardias Revolucionarios Islámicos, en enero de 2020 a instancias de la administración Trump. Como resultado, no solo Trump, sino también numerosos ex altos funcionarios del gobierno, especialmente aquellos involucrados en la seguridad nacional, han sido puestos bajo estrecha vigilancia.

Un ejemplo concreto de estas amenazas surgió en agosto de 2022, cuando el Departamento de Justicia anunció cargos penales contra un miembro de la Guardia Revolucionaria Islámica de Irán (IRGC, por sus siglas en inglés) por presuntamente intentar orquestar el asesinato de John Bolton, ex asesor de seguridad nacional de Trump. Los fiscales estadounidenses sugirieron que esta confabulación fue «probablemente en represalia» por el asesinato de Soleimani.

“Hemos estado rastreando las amenazas iraníes contra exfuncionarios de la administración Trump durante años, que se remontan a la última administración. Estas provocaciones surgen del deseo de Irán de buscar venganza”, expresó la portavoz del Consejo de Seguridad Nacional, Adrienne Watson, a través de un comunicado difundido el pasado martes.

Según fuentes policiales y cercanas al ex secretario de Estado, Mike Pompeo, este último también era objetivo del complot. Otros exfuncionarios de la administración Trump, como Robert O’Brien, han recibido escolta gubernamental debido a las amenazas iraníes, aunque en el caso de O’Brien esta protección finalizó el pasado verano por razones no especificadas, lo que le obligó a recurrir a seguridad privada.


Primer plano del expresidente Donald Trump
Las milicias están reclutando ante el atentado contra Trump

«Puedes sentarte y disfrutar del espectáculo», escribió el líder de una milicia de Kentucky en Facebook, «o puedes unirte a él. Llegará un momento en el que no tendrás elección».


Ires y venires

La preocupación de las fuerzas de seguridad sobre posibles intentos de asesinato en contra ex funcionarios de Trump y el propio exmandatario, se intensificó luego de que información reciente de la Agencia Central de Inteligencia (CIA) indicara un incremento de la actividad en línea de cuentas iraníes y medios de comunicaciones respaldados por el Estado árabe que mencionan a Trump.

Por su parte, la Misión Permanente de Irán ante las Naciones Unidas negó la existencia de un plan para asesinar a Trump, calificando las acusaciones de «infundadas y malintencionadas». Cuando se le preguntó al ministro iraní de Asuntos Exteriores en funciones, Ali Bagheri Kani, sobre la cuestión, declaró: «Desde el punto de vista de la República Islámica de Irán, Trump es un criminal que debe ser juzgado y castigado en un tribunal de justicia por ordenar el asesinato del general Soleimani. Irán ha elegido la vía legal para llevarlo ante la justicia».

Artículo publicado originalmente en WIRED. Adaptado por Alondra Flores.

CVE-2024-6220

CVE-2024-6220

Título es
CVE-2024-6220

Mié, 17/07/2024 – 08:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6220

Descripción en
The ????? (Keydatas) plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the keydatas_downloadImages function in all versions up to, and including, 2.5.2. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

17/07/2024
17/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2024-31979

CVE-2024-31979

Título es
CVE-2024-31979

Mié, 17/07/2024 – 09:15

Tipo
CWE-918

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-31979

Descripción en
Server-Side Request Forgery (SSRF) vulnerability in Apache StreamPipes during installation process of pipeline elements.
Previously, StreamPipes allowed users to configure custom endpoints from which to install additional pipeline elements.
These endpoints were not properly validated, allowing an attacker to get StreamPipes to send an HTTP GET request to an arbitrary address.
This issue affects Apache StreamPipes: through 0.93.0.

Users are recommended to upgrade to version 0.95.0, which fixes the issue.

17/07/2024
17/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-31070

CVE-2024-31070

Título es
CVE-2024-31070

Mié, 17/07/2024 – 09:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-31070

Descripción en
Initialization of a resource with an insecure default vulnerability in FutureNet NXR series, VXR series and WXR series provided by Century Systems Co., Ltd. allows a remote unauthenticated attacker to access telnet service unlimitedly.

17/07/2024
17/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off