CVE-2024-37520

CVE-2024-37520

Título es
CVE-2024-37520

Mar, 09/07/2024 – 13:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-37520

Descripción en
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in RadiusTheme ShopBuilder – Elementor WooCommerce Builder Addons allows Path Traversal.This issue affects ShopBuilder – Elementor WooCommerce Builder Addons: from n/a through 2.1.12.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-37513

CVE-2024-37513

Título es
CVE-2024-37513

Mar, 09/07/2024 – 13:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-37513

Descripción en
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Themewinter WPCafe allows Path Traversal.This issue affects WPCafe: from n/a through 2.2.27.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-5631

CVE-2024-5631

Título es
CVE-2024-5631

Mar, 09/07/2024 – 11:15

Tipo
CWE-319

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-5631

Descripción es
Longse NVR (Network Video Recorder) modelo NVR3608PGE2W, así como los productos basados en este dispositivo, transmiten el nombre de usuario y la contraseña a un servicio de control remoto sin utilizar ningún cifrado. Esto permite a un atacante en ruta espiar las credenciales y posteriormente obtener acceso a la transmisión de video. Las credenciales se envían cuando un usuario decide cambiar su contraseña en el portal del enrutador.

Descripción en
Longse NVR (Network Video Recorder) model NVR3608PGE2W, as well as products based on this device, are transmitting user's login and password to a remote control service without using any encryption. This enables an on-path attacker to eavesdrop the credentials and subsequently obtain access to the video stream. 
The credentials are being sent when a user decides to change his password in router's portal.

09/07/2024
09/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-4862

CVE-2024-4862

Título es
CVE-2024-4862

Mar, 09/07/2024 – 11:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-4862

Descripción es
El complemento WPBITS Addons For Elementor Page Builder para WordPress es vulnerable a Cross Site Scripting almacenado a través de varios widgets en todas las versiones hasta la 1.5 incluida debido a una sanitización de entrada y a un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.

Descripción en
The WPBITS Addons For Elementor Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via several widgets in all versions up to, and including, 1.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Los empleados de Microsoft en China tendrán que usar iPhones

Los empleados de Microsoft en China tendrán que sustituir los smartphones Android que utilizan para trabajar por iPhones 15 suministrados por la propia empresa. La decisión no se debe a una simple preferencia por los teléfonos de Apple por parte de los directivos locales, sino a las medidas necesarias de seguridad en un mercado tan complejo como el de Pekín, en el que se bloquea el acceso a la Play Store y a otros servicios y portales externos. La transición gradual a los modelos de la manzana mordida tendrá lugar a partir de septiembre.

Microsoft sin teléfonos Android en China

A partir del próximo mes de septiembre, todos los empleados de Microsoft en China recibirán, por tanto, unos resplandecientes iPhone 15 para sustituir los actuales smartphones Android que les proporciona la empresa de las marcas Huawei, Xiaomi, Redmi, OnePlus y Oppo.

Como anticipó Bloomberg, se aprovechará el software propietario de Microsoft Authenticator e Identify Pass para acreditar servicios internos y complicar el acceso a agentes no deseados. Se trata de una medida necesaria, dado que Android en China está muy penalizado por la política gubernamental de bloqueo de Google, que obliga a los usuarios a recurrir a soluciones externas de terceros, en detrimento de la seguridad. Además, también hay precedentes importantes: el último se produjo en 2023, con una violación a los buzones de emails corporativos aprovechando un fallo de Microsoft Exchange. A menudo, las amenazas provienen de grupos que ciertamente no están tan obstaculizados por el gobierno local, por lo que Microsoft está buscando rápidamente protegerse con esta medida, que debería limitar la exposición a peligros externos.

Así, en los iPhone 15 que reciban los empleados de Microsoft en China, será posible descargar software de autenticación de una fuente certificada a través de la App Store para iOS y sin tener que recurrir a programas como la VPN (que falsifica la ubicación geográfica) o a tiendas externas.

La decisión se extenderá también a las oficinas de Microsoft situadas en Hong Kong, que cuenta con menos restricciones, pero sigue siendo un territorio muy delicado.

Artículo publicado originalmente en WIRED Italia. Adaptado por Andrei Osornio.


ios 18 telefonos
Qué iPhones podrán aprovechar las funciones de IA que llegan con iOS 18

El nuevo sistema operativo también podrá instalarse en modelos más antiguos, que, sin embargo, no aprovecharán algunas funciones potenciadas por la inteligencia artificial.

CVE-2024-37462

CVE-2024-37462

Título es
CVE-2024-37462

Mar, 09/07/2024 – 11:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-37462

Descripción es
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en G5Theme Ultimate Bootstrap Elements para Elementor permite Path Traversal. Este problema afecta a Ultimate Bootstrap Elements para Elementor: desde n/a hasta 1.4.2.

Descripción en
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in G5Theme Ultimate Bootstrap Elements for Elementor allows Path Traversal.This issue affects Ultimate Bootstrap Elements for Elementor: from n/a through 1.4.2.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-37455

CVE-2024-37455

Título es
CVE-2024-37455

Mar, 09/07/2024 – 11:15

Tipo
CWE-269

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-37455

Descripción es
Una vulnerabilidad de gestión de privilegios inadecuada en Brainstorm Force Ultimate Addons para Elementor permite la escalada de privilegios. Este problema afecta a Ultimate Addons para Elementor: desde n/a hasta 1.36.31.

Descripción en
Improper Privilege Management vulnerability in Brainstorm Force Ultimate Addons for Elementor allows Privilege Escalation.This issue affects Ultimate Addons for Elementor: from n/a through 1.36.31.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-5946

CVE-2024-5946

Título es
CVE-2024-5946

Mar, 09/07/2024 – 11:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-5946

Descripción es
El complemento Squelch Tabs and Accordions Shortcodes para WordPress es vulnerable a Cross Site Scripting a través del código abreviado de "tab" en todas las versiones hasta la 0.4.8 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.

Descripción en
The Squelch Tabs and Accordions Shortcodes plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘tab’ shortcode in all versions up to, and including, 0.4.8 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

09/07/2024
09/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-5634

CVE-2024-5634

Título es
CVE-2024-5634

Mar, 09/07/2024 – 11:15

Tipo
CWE-1391

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-5634

Descripción es
Las cámaras Longse modelo LBH30FE200W, así como los productos basados en este dispositivo, utilizan contraseñas telnet que siguen un patrón específico. Una vez que se conoce el patrón, forzar la contraseña por fuerza bruta se vuelve relativamente fácil. Además, cada cámara con la misma versión de firmware comparte la misma contraseña.

Descripción en
Longse model LBH30FE200W cameras, as well as products based on this device, make use of telnet passwords which follow a specific pattern. Once the pattern is known, brute-forcing the password becomes relatively easy. 
Additionally, every camera with the same firmware version shares the same password.

09/07/2024
09/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-5632

CVE-2024-5632

Título es
CVE-2024-5632

Mar, 09/07/2024 – 11:15

Tipo
CWE-1392

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-5632

Descripción es
Longse NVR (Network Video Recorder) modelo NVR3608PGE2W, así como los productos basados en este dispositivo, crean una red WiFi con una contraseña predeterminada. No se recomienda al usuario cambiarlo durante el proceso de instalación, ni tal necesidad se describe en el manual. Como las cámaras del mismo kit se conectan automáticamente, es muy probable que la contraseña predeterminada no se modifique.

Descripción en
Longse NVR (Network Video Recorder) model NVR3608PGE2W, as well as products based on this device, create a WiFi network with a default password.
A user is neither advised to change it during the installation process, nor such a need is described in the manual. As the cameras from the same kit connect automatically, it is very probable for the default password to be left unchanged.

09/07/2024
09/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off