CVE-2024-52366

CVE-2024-52366

Título es
CVE-2024-52366

Mar, 07/01/2025 – 12:15

Tipo
CWE-327

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-52366

Descripción es
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1 y 1.0.3 podría permitir que un atacante remoto obtenga información confidencial, debido a que no se ha habilitado correctamente la seguridad de transporte estricta HTTP. Un atacante podría aprovechar esta vulnerabilidad para obtener información confidencial mediante técnicas de intermediario.

Descripción en
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1, and 1.0.3 could allow a remote attacker to obtain sensitive information, caused by the failure to properly enable HTTP Strict Transport Security. An attacker could exploit this vulnerability to obtain sensitive information using man in the middle techniques.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-52893

CVE-2024-52893

Título es
CVE-2024-52893

Mar, 07/01/2025 – 12:15

Tipo
CWE-209

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-52893

Descripción es
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1 y 1.0.3 podría permitir que un atacante remoto obtenga información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría utilizarse en futuros ataques contra el sistema.

Descripción en
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1, and 1.0.3 

could allow a remote attacker to obtain sensitive information when a detailed technical error message is returned in the browser. This information could be used in further attacks against the system.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-52891

CVE-2024-52891

Título es
CVE-2024-52891

Mar, 07/01/2025 – 12:15

Tipo
CWE-117

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-52891

Descripción es
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1 y 1.0.3 podría permitir que un usuario autenticado inyecte información maliciosa u obtenga información de archivos de registro debido a una neutralización incorrecta de los registros.

Descripción en
IBM Concert Software 1.0.0, 1.0.1, 1.0.2, 1.0.2.1, and 1.0.3

could allow an authenticated user to inject malicious information or obtain information from log files due to improper log neutralization.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-12131

CVE-2024-12131

Título es
CVE-2024-12131

Mar, 07/01/2025 – 13:15

Tipo
CWE-639

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-12131

Descripción en
The WP Job Portal – A Complete Recruitment System for Company or Job Board website plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 2.2.5 due to missing validation on a user controlled key. This makes it possible for authenticated attackers, with Subscriber-level access and above, to submit resumes for other applicants when applying for jobs.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-45640

CVE-2024-45640

Título es
CVE-2024-45640

Mar, 07/01/2025 – 13:15

Tipo
CWE-497

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-45640

Descripción en
IBM Security ReaQta 3.12 returns sensitive information in an HTTP response that could be used in further attacks against the system.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-45100

CVE-2024-45100

Título es
CVE-2024-45100

Mar, 07/01/2025 – 13:15

Tipo
CWE-770

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-45100

Descripción en
IBM Security ReaQta 3.12 could allow a privileged user to cause a denial of service by sending multiple administration requests due to improper allocation of resources.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
4.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-12738

CVE-2024-12738

Título es
CVE-2024-12738

Mar, 07/01/2025 – 13:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-12738

Descripción en
The User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor plugin for WordPress is vulnerable to Stored Cross-Site Scripting via several user meta parameters in all versions up to, and including, 3.12.9 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page and clicks a link to show user meta.

07/01/2025
07/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-12426

CVE-2024-12426

Título es
CVE-2024-12426

Mar, 07/01/2025 – 13:15

Tipo
CWE-200

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-12426

Descripción en
Exposure of Environmental Variables and arbitrary INI file values to an Unauthorized Actor vulnerability in The Document Foundation LibreOffice.

URLs could be constructed which expanded environmental variables or INI file values, so potentially sensitive information could be exfiltrated to a remote server on opening a document containing such links.

This issue affects LibreOffice: from 24.8 before

07/01/2025
07/01/2025
Vector CVSS:4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Gravedad 4.0
6.70

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2025-0294

CVE-2025-0294

Título es
CVE-2025-0294

Mar, 07/01/2025 – 14:15

Tipo
CWE-74

Gravedad v2.0
5.80

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2025-0294

Descripción en
A vulnerability has been found in SourceCodester Home Clean Services Management System 1.0 and classified as critical. Affected by this vulnerability is an unknown functionality of the file /public_html/admin/process.php. The manipulation of the argument type/length/business leads to sql injection. The attack can be launched remotely. The exploit has been disclosed to the public and may be used. Other parameters might be affected as well.

07/01/2025
07/01/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:M/C:P/I:P/A:P

Gravedad 4.0
5.10

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
4.70

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Meta se deshace de los fact-checkers para el segundo mandato de Trump

Meta anunció el martes que abandona sus programas de verificación de hechos de terceros en Facebook, Instagram y Threads y sustituye su ejército de moderadores de pago por un modelo de Community Notes (Notas de la Comunidad) que imita el denostado programa de voluntarios de X, que permite a los propios usuarios marcar públicamente el contenido que consideran incorrecto o engañoso.

En una entrada de blog en la que anunciaba la noticia, Joel Kaplan, recién nombrado director de asuntos globales de Meta, afirmaba que la decisión se había tomado para permitir que se debatieran más temas abiertamente en las plataformas de la empresa. El cambio afectará primero a la moderación de la empresa en Estados Unidos.

La libertad de expresión como argumento

«Permitiremos una mayor libertad de expresión eliminando las restricciones sobre algunos temas que forman parte del discurso dominante y centrando nuestra aplicación en las infracciones ilegales y de alta gravedad», comentó Kaplan, aunque no detalló qué temas abarcarían estas nuevas normas.

En un video que acompañaba a la entrada del blog, Mark Zuckerberg, CEO de Meta, dijo que las nuevas políticas supondrían el regreso de más contenido político a los feeds de la gente, así como de publicaciones sobre otros temas que han encendido las guerras culturales en EE UU en los últimos años.

«Vamos a simplificar nuestras políticas de contenido y a eliminar un montón de restricciones sobre temas como la inmigración y el género, que están fuera de contacto con el discurso dominante», señaló Zuckerberg.

Meta ha reducido significativamente la verificación de hechos y ha decidido deshacerse de las políticas de moderación de contenidos que había puesto en marcha a raíz de las revelaciones en 2016 sobre las operaciones de influencia llevadas a cabo en sus plataformas, que estaban diseñadas para influir en las elecciones y, en algunos casos, promover la violencia e incluso el genocidio.

En vísperas de las elecciones del año pasado en todo el mundo, Meta fue criticada por adoptar un enfoque de no intervención en la moderación de contenidos relacionados con esas votaciones.

Haciéndose eco de las declaraciones de Mark Zuckerberg el año pasado, Kaplan afirmó que las políticas de moderación de contenidos de Meta no se habían establecido para proteger a los usuarios, sino «en parte como respuesta a la presión social y política para moderar los contenidos».

Kaplan también criticó a los expertos en comprobación de hechos por sus «sesgos y perspectivas», que llevaron a una moderación excesiva: «Con el tiempo acabamos con demasiados contenidos sometidos a comprobación de hechos que la gente entendería como discurso y debate político legítimo», escribió Kaplan.

Sin embargo, WIRED informó el año pasado de que en la plataforma han proliferado contenidos peligrosos como la desinformación médica, mientras que grupos como las milicias antigubernamentales han utilizado Facebook para reclutar nuevos miembros.

La culpa afuera

Zuckerberg, por su parte, culpó a los «medios tradicionales» de obligar a Facebook a implementar políticas de moderación de contenidos tras las elecciones de 2016: «Después de que Trump fuera elegido en 2016, los medios tradicionales escribieron sin parar sobre cómo la desinformación era una amenaza para la democracia», señaló Zuckerberg. «Intentamos, de buena fe, abordar esas preocupaciones sin convertirnos en árbitros de la verdad, pero los fact-checkers simplemente han sido demasiado sesgados políticamente y han destruido más confianza de la que han creado».

La decisión de Meta podría tener un impacto negativo directo en las organizaciones de medios de comunicación de EE UU que colaboran con la empresa para la comprobación de hechos, entre ellas Reuters y USA Today. Los socios de Meta no respondieron inmediatamente a las solicitudes de comentarios.