CVE-2025-24795

CVE-2025-24795

Título es
CVE-2025-24795

Mié, 29/01/2025 – 21:15

Tipo
CWE-276

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24795

Descripción en
The Snowflake Connector for Python provides an interface for developing Python applications that can connect to Snowflake and perform all standard operations. Snowflake discovered and remediated a vulnerability in the Snowflake Connector for Python. On Linux systems, when temporary credential caching is enabled, the Snowflake Connector for Python will cache temporary credentials locally in a world-readable file. This vulnerability affects versions 2.3.7 through 3.13.0. Snowflake fixed the issue in version 3.13.1.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-24794

CVE-2025-24794

Título es
CVE-2025-24794

Mié, 29/01/2025 – 21:15

Tipo
CWE-502

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24794

Descripción en
The Snowflake Connector for Python provides an interface for developing Python applications that can connect to Snowflake and perform all standard operations. Snowflake discovered and remediated a vulnerability in the Snowflake Connector for Python. The OCSP response cache uses pickle as the serialization format, potentially leading to local privilege escalation. This vulnerability affects versions 2.7.12 through 3.13.0. Snowflake fixed the issue in version 3.13.1.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
6.70

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-24793

CVE-2025-24793

Título es
CVE-2025-24793

Mié, 29/01/2025 – 21:15

Tipo
CWE-89

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24793

Descripción en
The Snowflake Connector for Python provides an interface for developing Python applications that can connect to Snowflake and perform all standard operations. Snowflake discovered and remediated a vulnerability in the Snowflake Connector for Python. A function from the snowflake.connector.pandas_tools module is vulnerable to SQL injection. This vulnerability affects versions 2.2.5 through 3.13.0. Snowflake fixed the issue in version 3.13.1.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-24788

CVE-2025-24788

Título es
CVE-2025-24788

Mié, 29/01/2025 – 21:15

Tipo
CWE-276

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24788

Descripción en
snowflake-connector-net is the Snowflake Connector for .NET. Snowflake discovered and remediated a vulnerability in the Snowflake Connector for .NET in which files downloaded from stages are temporarily placed in a world-readable local directory, making them accessible to unauthorized users on the same machine. This vulnerability affects versions 2.0.12 through 4.2.0 on Linux and macOS. Snowflake fixed the issue in version 4.3.0.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

Rusia usa las consolas de videojuegos para construir drones, Bruselas tiene un plan para impedirlo

La Unión Europea prepara medidas enérgicas contra el comercio paralelo de consolas a Rusia tras descubrir que las PlayStation y las Xbox se utilizan para controlar drones militares en Ucrania. A pesar de que Microsoft, Sony y Nintendo han suspendido las ventas oficiales en el país desde marzo de 2022, un próspero mercado de segunda mano ha continuado el suministro de dispositivos a Moscú a través de minoristas europeos. Mismo comercio que Bruselas pretende frenar con un nuevo paquete de sanciones, cuya entrada en vigor está prevista para el 24 de febrero de 2025, tercer aniversario de la invasión en Ucrania.


Un reloj casi llegando a la medianoche
El Reloj del Juicio Final está a 89 segundos del apocalipsis: «Estamos peligrosamente cerca del precipicio»

El simbólico reloj, un diagnóstico de los científicos sobre la realidad y sus riesgos, nunca había estado tan cerca de la media noche.


Bruselas vs. el contrabando a Rusia

«Estamos analizando todo tipo de artículos utilizados por Rusia para llevar a cabo esta guerra para incluirlos en la lista de sanciones», declaró Kaja Kallas, responsable de Política Exterior de la UE, añadiendo las consolas de videojuegos al listado, porque al parecer son «las que se utilizan para pilotar drones». El nuevo paquete de penalizaciones no se limitará a consolas como Playstation y Xbox, Bruselas también planea restricciones a las importaciones de gas natural licuado y productos químicos «necesarios para la industria militar rusa». También se están estudiando medidas para restringir la importación de aluminio procedente de Rusia, que supuso alrededor del 6% de las importaciones totales de la UE, de más de 130,000 toneladas, en los diez primeros meses de 2024.

Sin embargo, la aprobación del paquete requiere la unanimidad de los 27 Estados miembros; un proceso que no puede darse por sentado como se ha demostrado recientemente: Hungría había amenazado con bloquear la renovación por seis meses de las sanciones vigentes en respuesta a la interrupción del acuerdo de tránsito de gas entre Ucrania y Rusia. La crisis disminuyó después de que la Comisión Europea se comprometiera a «retomar las conversaciones» con Kiev sobre el suministro de gas ruso a Europa.

Según fuentes de inteligencia ucranianas y occidentales, la represión de Bruselas pretende bloquear las soluciones cada vez más estratégicas de Moscú para sortear la escasez de componentes electrónicos provocada por las sanciones occidentales. Rusia ha llegado a reutilizar semiconductores básicos extraídos de los electrodomésticos, como refrigeradores, para construir misiles y aviones no tripulados. La táctica ante la escasez es tan efectiva que Putin anunció un ambicioso objetivo de multiplicar por diez la producción de drones para 2025, con la meta de alcanzar 1.4 millones de unidades; en este contexto, los componentes europeos de contrabando representan el núcleo tecnológico de los drones rusos. Los análisis realizados en 2024 sobre más de 30,000 restos de armas por el Instituto de Investigación Científica Forense de Kiev revelaron la presencia de procesadores, microcircuitos, interruptores, sensores, diodos, chips, bombas de combustible y memorias flash de fabricación europea.


Un misil Storm Shadow en el Salón Aeronáutico de Farnborough.
Qué son los ‘Storm Shadow’, los misiles que Ucrania utilizó para atacar bases rusas

Por primera vez, Kiev lanzó misiles de crucero franco-británicos a través de la frontera. Pueden volar 550 kilómetros y alcanzar búnkeres subterráneos con una precisión milimétrica.


El papel fundamental de Bielorrusia

Debido a su ubicación en territorio europeo, Bielorrusia es un centro crucial en la cadena de suministro de armas rusas. Una investigación demostró que la empresa Integral suministró a Rusia más de seis millones de microchips entre marzo de 2022 y junio de 2024, por un valor total de 130 millones de dólares. Estos componentes se utilizaron en una amplia gama de misiles rusos, incluidos el R-37, el Kh-59M2A, el S-300, el Kh-101, el Iskander y el Kalibr, producidos con maquinaria y materiales europeos importados a través de empresas pantalla. Este sistema permitió a la compañía bielorrusa multiplicar por cuarenta su beneficio neto con respecto a 2021.

Artículo originalmente publicado en WIRED Italia. Adaptado por Alondra Flores.

CVE-2025-24882

CVE-2025-24882

Título es
CVE-2025-24882

Mié, 29/01/2025 – 18:15

Tipo
CWE-20

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24882

Descripción en
regclient is a Docker and OCI Registry Client in Go. A malicious registry could return a different digest for a pinned manifest without detection. This vulnerability is fixed in 0.7.1.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:H/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.20

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-24790

CVE-2025-24790

Título es
CVE-2025-24790

Mié, 29/01/2025 – 18:15

Tipo
CWE-276

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24790

Descripción en
Snowflake JDBC provides a JDBC type 4 driver that supports core functionality, allowing Java program to connect to Snowflake. Snowflake discovered and remediated a vulnerability in the Snowflake JDBC Driver. On Linux systems, when temporary credential caching is enabled, the Snowflake JDBC Driver will cache temporary credentials locally in a world-readable file. This vulnerability affects versions 3.6.8 through 3.21.0. Snowflake fixed the issue in version 3.22.0.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-24789

CVE-2025-24789

Título es
CVE-2025-24789

Mié, 29/01/2025 – 18:15

Tipo
CWE-426

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24789

Descripción en
Snowflake JDBC provides a JDBC type 4 driver that supports core functionality, allowing Java program to connect to Snowflake. Snowflake discovered and remediated a vulnerability in the Snowflake JDBC Driver. When the EXTERNALBROWSER authentication method is used on Windows, an attacker with write access to a directory in the %PATH% can escalate their privileges to the user that runs the vulnerable JDBC Driver version. This vulnerability affects versions 3.2.3 through 3.21.0 on Windows. Snowflake fixed the issue in version 3.22.0.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-24792

CVE-2025-24792

Título es
CVE-2025-24792

Mié, 29/01/2025 – 16:15

Tipo
CWE-195

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24792

Descripción en
Snowflake PHP PDO Driver is a driver that uses the PHP Data Objects (PDO) extension to connect to the Snowflake database. Snowflake discovered and remediated a vulnerability in the Snowflake PHP PDO Driver where executing unsupported queries like PUT or GET on stages causes a signed-to-unsigned conversion error that crashes the application using the Driver. This vulnerability affects versions 0.2.0 through 3.0.3. Snowflake fixed the issue in version 3.1.0.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:N/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
4.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-24374

CVE-2025-24374

Título es
CVE-2025-24374

Mié, 29/01/2025 – 16:15

Tipo
CWE-74

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24374

Descripción en
Twig is a template language for PHP. When using the ?? operator, output escaping was missing for the expression on the left side of the operator. This vulnerability is fixed in 3.19.0.

29/01/2025
29/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off