CVE-2024-11956

CVE-2024-11956

Título es
CVE-2024-11956

Mar, 28/01/2025 – 14:15

Tipo
CWE-74

Gravedad v2.0
5.80

Gravedad 2.0 Txt
MEDIUM

Título en

CVE-2024-11956

Descripción en
A vulnerability, which was classified as critical, has been found in Pimcore customer-data-framework up to 4.2.0. Affected by this issue is some unknown functionality of the file /admin/customermanagementframework/customers/list. The manipulation of the argument filterDefinition/filter leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used. Upgrading to version 4.2.1 is able to address this issue. It is recommended to upgrade the affected component.

28/01/2025
28/01/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L

Vector CVSS:2.0
AV:N/AC:L/Au:M/C:P/I:P/A:P

Gravedad 4.0
5.10

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
4.70

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2024-11954

CVE-2024-11954

Título es
CVE-2024-11954

Mar, 28/01/2025 – 14:15

Tipo
CWE-74

Gravedad v2.0
3.30

Gravedad 2.0 Txt
LOW

Título en

CVE-2024-11954

Descripción en
A vulnerability classified as problematic was found in Pimcore 11.4.2. Affected by this vulnerability is an unknown functionality of the component Search Document. The manipulation leads to basic cross site scripting. The attack can be launched remotely. The exploit has been disclosed to the public and may be used.

28/01/2025
28/01/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N

Vector CVSS:2.0
AV:N/AC:L/Au:M/C:N/I:P/A:N

Gravedad 4.0
5.10

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 (CVSS 3.1 Base Score)
2.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
LOW

Enviar en el boletín
Off

CVE-2024-6351

CVE-2024-6351

Título es
CVE-2024-6351

Mar, 28/01/2025 – 14:15

Tipo
CWE-120

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-6351

Descripción en
A malformed packet can cause a buffer overflow in the NWK/APS layer of the Ember ZNet stack and lead to an assert

28/01/2025
28/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

La nueva IA DeepSeek envía explícitamente los datos de sus usuarios a China

La primera de estas áreas incluye la «información del usuario», una categoría amplia que probablemente abarque tus conversaciones con DeepSeek a través de su aplicación o sitio web. «Podemos recopilar las entradas de texto o audio, solicitudes, archivos cargados, comentarios, historial de chat u otro contenido que se proporcione a nuestro modelo y servicios», reza la política de privacidad. Es posible eliminar el historial de chat. Para hacerlo, dirígete a la barra de navegación de la izquierda, toca el nombre de tu cuenta en la parte inferior del menú para abrir los ajustes y, a continuación, haz clic en «Eliminar todos los chats».

Esta recopilación es similar a la de otras plataformas de IA generativa que aceptan las indicaciones de los usuarios para responder a preguntas. Por ejemplo, ChatGPT de OpenAI es objeto de múltiples críticas por su recopilación de datos, incluso cuando la empresa ha aumentado las alternativas para eliminar la información almacenada. Independientemente de este tipo de protecciones, los defensores de la privacidad insisten en que no se debe revelar ninguna información sensible o personal a los robots de chat de IA.

«Yo no introduciría datos personales o privados en ningún asistente de IA de este tipo», afirma Lukasz Olejnik, investigador y consultor independiente, afiliado al King’s College London Institute for AI. Sin embargo, Olejnik señala que si instalas modelos como los de DeepSeek localmente y los ejecutas en tu computadora, puedes interactuar con ellos de forma privada sin que tus datos vayan a parar a la empresa que los ha creado. Además, Perplexity, la empresa de búsqueda de inteligencia artificial, declara que ha añadido DeepSeek a sus plataformas, pero asegura que aloja el modelo en centros de datos de EE UU y la Unión Europea.

Otra información personal que va a parar a DeepSeek incluye los datos que utilizas para configurar tu cuenta: dirección de correo electrónico, número de teléfono, fecha de nacimiento, nombre de usuario, etc. Asimismo, si te pones en contacto con la empresa, estarás compartiendo información con ella.

Bart Willemsen, vicepresidente analista especializado en privacidad internacional de Gartner, afirma que, por lo general, la construcción y el funcionamiento de los modelos generativos de IA no son transparentes para los consumidores y otros colectivos. La gente no sabe exactamente cómo funcionan ni los datos exactos sobre los que se han construido. Para los particulares, DeepSeek es en gran medida gratuito, aunque tiene costos para los desarrolladores que utilizan sus API. «¿Con qué pagamos? Con datos, conocimientos, contenidos, información», expresa Willemsen.


Fotografía de una central de energía geotérmica en Islandia
Las Big Tech ansían la energía geotérmica para sus centros de datos

De Meta a Google, las gigantes desarrolladoras de inteligencia artificial están a la caza de nuevas formas de energía para alimentar sus centros de datos.


Sin que lo notes

Como ocurre con todas las plataformas digitales, desde los sitios web a las aplicaciones, también puede haber una gran cantidad de datos que se recopilan de forma automática y silenciosa cuando se utilizan los servicios. DeepSeek recopilará información sobre el dispositivo que se utiliza, el sistema operativo, la dirección IP e información como «informes de accidentes». También puede registrar los «patrones o ritmos de pulsación de teclas», un tipo de datos que se recogen en el software creado para lenguajes basados en caracteres. Además, si adquieres los servicios premium de DeepSeek, la plataforma recopilará esa información. También utiliza cookies y otras tecnologías de seguimiento para «medir y analizar el uso de sus servicios».

Un análisis de la actividad subyacente del sitio web de DeepSeek realizado por WIRED muestra que la empresa también parece enviar datos al gigante tecnológico chino Baidu, posiblemente con fines de análisis web, así como a Volces, una empresa china de infraestructuras de internet.

CVE-2025-0754

CVE-2025-0754

Título es
CVE-2025-0754

Mar, 28/01/2025 – 10:15

Tipo
CWE-117

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0754

Descripción en
The vulnerability was found in OpenShift Service Mesh 2.6.3 and 2.5.6. This issue occurs due to improper sanitization of HTTP headers by Envoy, particularly the x-forwarded-for header. This lack of sanitization can allow attackers to inject malicious payloads into service mesh logs, leading to log injection and spoofing attacks. Such injections can mislead logging mechanisms, enabling attackers to manipulate log entries or execute reflected cross-site scripting (XSS) attacks.

28/01/2025
28/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-0752

CVE-2025-0752

Título es
CVE-2025-0752

Mar, 28/01/2025 – 10:15

Tipo
CWE-444

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0752

Descripción en
A flaw was found in OpenShift Service Mesh 2.6.3 and 2.5.6. Rate-limiter avoidance, access-control bypass, CPU and memory exhaustion, and replay attacks may be possible due to improper HTTP header sanitization in Envoy.

28/01/2025
28/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
6.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-0750

CVE-2025-0750

Título es
CVE-2025-0750

Mar, 28/01/2025 – 10:15

Tipo
CWE-22

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0750

Descripción en
A vulnerability was found in CRI-O. A path traversal issue in the log management functions (UnMountPodLogs and LinkContainerLogs) may allow an attacker with permissions to create and delete Pods to unmount arbitrary host paths, leading to node-level denial of service by unmounting critical system directories.

28/01/2025
28/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
6.60

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-0065

CVE-2025-0065

Título es
CVE-2025-0065

Mar, 28/01/2025 – 11:15

Tipo
CWE-88

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-0065

Descripción en
Improper Neutralization of Argument Delimiters in the TeamViewer_service.exe component of TeamViewer Clients prior version 15.62 for Windows allows an attacker with local unprivileged access on a Windows system to elevate privileges via argument injection.

28/01/2025
28/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-12807

CVE-2024-12807

Título es
CVE-2024-12807

Mar, 28/01/2025 – 06:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-12807

Descripción en
The Social Share Buttons for WordPress plugin through 2.7 does not sanitise and escape some of its settings, which could allow high privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in multisite setup).

28/01/2025
28/01/2025
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-12723

CVE-2024-12723

Título es
CVE-2024-12723

Mar, 28/01/2025 – 06:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-12723

Descripción en
The Infility Global WordPress plugin through 2.9.8 does not sanitise and escape a parameter before outputting it back in the page, leading to a Reflected Cross-Site Scripting which could be used against high privilege users such as admin.

28/01/2025
28/01/2025
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off