CVE-2025-22612

CVE-2025-22612

Título es
CVE-2025-22612

Vie, 24/01/2025 – 17:15

Tipo
CWE-200

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22612

Descripción en
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.374, the missing authorization allows an authenticated user to retrieve any existing private keys on a coolify instance in plain text. If the server configuration of IP / domain, port (most likely 22) and user (root) matches with the victim's server configuration, then the attacker can execute arbitrary commands on the remote server. Version 4.0.0-beta.374 fixes the issue.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
10.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2025-22611

CVE-2025-22611

Título es
CVE-2025-22611

Vie, 24/01/2025 – 17:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22611

Descripción en
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.361, the missing authorization allows any authenticated user to escalate his or any other team members privileges to any role, including the owner role. He's also able to kick every other member out of the team, including admins and owners. This allows the attacker to access the `Terminal` feature and execute remote commands. Version 4.0.0-beta.361 fixes the issue.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
9.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

Jen Easterly, exdirectora de la estrategia de ciberdefensa de EE UU, habla del futuro en la era Trump

En estos momentos, el ciberespacio se encuentra en una situación muy precaria y aterradora.

Pasé mucho tiempo en la lucha antiterrorista, y la gente solía preguntarme: «¿Qué es lo que te mantiene despierta por la noche?». Pero en realidad no es lo que me quita el sueño, se trata de lo que te levanta por la mañana. Amo a mi equipo. Me encanta la misión. No todos los días son los mejores, pero hay que superar los problemas, mantener la resistencia y la concentración.

Probablemente sea una actitud necesaria para este tipo de trabajo. Pero tengo que ser «esa persona» que te pregunta una vez más: ¿Qué te quita el sueño?

Un gran conflicto en Asia: la posible invasión o bloqueo de Taiwán por la República Popular China (RPC). Podría tener consecuencias muy reales en EE UU, podrían verse afectados los oleoductos y el agua, cortarse las telecomunicaciones, las líneas ferroviarias, la electricidad. Todo ello forma parte de un esfuerzo muy deliberado de China para incitar lo que ellos llaman «pánico social» y disuadir nuestra capacidad de reunir el poder militar y la voluntad ciudadana. Tenemos que reconocer que pueden producirse trastornos.

¿La opinión pública le está prestando demasiada atención a campañas de espionaje como Salt Typhoon? ¿Deberíamos preocuparnos más por las amenazas a las infraestructuras críticas, como el Volt Typhoon de China?

En general, estamos muy centrados en los ciberactores de la RPC. CISA es una de las pocas agencias del gobierno que ha sido capaz de encontrar tanto el Volt Typhoon dentro de las infraestructuras críticas como el Salt Typhoon. De hecho, fue nuestro trabajo lo que llevó a las fuerzas de seguridad a identificar servidores privados virtuales que estaban siendo alquilados por los adversarios, y luego eso desentrañó la campaña más amplia.

Tú y yo hemos hablado antes de cómo Ucrania se ha enfrentado durante años a ataques digitales punitivos y, por supuesto, a una guerra cinética con Rusia. La CISA lleva varios años colaborando con su homóloga ucraniana. ¿Te preocupa que la administración Trump no dé prioridad a esa relación?

Ucrania está siendo atacada por una amenaza muy sofisticada. Lo que estamos aprendiendo de su forma de enfrentarse a esos ataques nos ayuda a comprender y mitigar amenazas similares para nuestras propias infraestructuras. La cibernética es un espacio sin fronteras, y lo que ven nuestros socios extranjeros puede beneficiarnos. Tenemos que asegurarnos de que todos nosotros, desde los proveedores que crean tecnología hasta las empresas que la compran y los ciudadanos que la consumen, reconocemos nuestro papel compartido en la defensa colectiva del ciberespacio y las infraestructuras críticas.

¿Crees que hay demasiadas manos en la ciberseguridad federal estadounidense? ¿Este ha sido un problema?

La verdad es que no. Mucha gente se lo ha preguntado, pero cuando se produjo el incidente de SolarWinds, yo lo estaba analizando como responsable de ciberpolítica del equipo de transición Biden-Harris y, lo que quizá sea más importante, desde mi trabajo diario en Morgan Stanley. CISA emitió un aviso muy específico sobre SolarWinds, porque no lo teníamos en nuestra infraestructura. Otro, de la NSA, se centraba en VMware, y nosotros sí teníamos VMware en nuestros sistemas; no estaba claro cómo estaban conectadas estas cosas. Y luego aparecía un aviso del FBI para el sector privado sobre otra cosa. En ese momento ya llevaba 27 años en el gobierno: había estado en el ejército, el Departamento de Defensa, la comunidad de inteligencia y la Casa Blanca. Pensé que entendía el gobierno, pero no encontraba sentido a lo que el gobierno estaba tratando de decirnos acerca de esta campaña de espionaje ruso. Fue una de las motivaciones para venir a CISA. ¿Cómo unimos el ecosistema cibernético federal?

CVE-2025-22610

CVE-2025-22610

Título es
CVE-2025-22610

Vie, 24/01/2025 – 17:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22610

Descripción en
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.361, the missing authorization allows any authenticated user to fetch the global coolify instance OAuth configuration. This exposes the "client id" and "client secret" for every custom OAuth provider. The attacker can also modify the global OAuth configuration. Version 4.0.0-beta.361 fixes the issue.

24/01/2025
24/01/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Gravedad 4.0
5.70

Gravedad 4.0 txt
MEDIUM

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2025-22609

CVE-2025-22609

Título es
CVE-2025-22609

Vie, 24/01/2025 – 17:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22609

Descripción en
Coolify is an open-source and self-hostable tool for managing servers, applications, and databases. Prior to version 4.0.0-beta.361, the missing authorization allows any authenticated user to attach any existing private key on a coolify instance to his own server. If the server configuration of IP / domain, port (most likely 22) and user (root) matches with the victim's server configuration, then the attacker can use the `Terminal` feature and execute arbitrary commands on the victim's server. Version 4.0.0-beta.361 fixes the issue.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
10.00

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Enviar en el boletín
Off

CVE-2025-24359

CVE-2025-24359

Título es
CVE-2025-24359

Vie, 24/01/2025 – 17:15

Tipo
CWE-134

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24359

Descripción en
ASTEVAL is an evaluator of Python expressions and statements. Prior to version 1.0.6, if an attacker can control the input to the `asteval` library, they can bypass asteval's restrictions and execute arbitrary Python code in the context of the application using the library. The vulnerability is rooted in how `asteval` performs handling of `FormattedValue` AST nodes. In particular, the `on_formattedvalue` value uses the dangerous format method of the str class. The code allows an attacker to manipulate the value of the string used in the dangerous call `fmt.format(__fstring__=val)`. This vulnerability can be exploited to access protected attributes by intentionally triggering an `AttributeError` exception. The attacker can then catch the exception and use its `obj` attribute to gain arbitrary access to sensitive or protected object properties. Version 1.0.6 fixes this issue.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.40

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-24355

CVE-2025-24355

Título es
CVE-2025-24355

Vie, 24/01/2025 – 17:15

Tipo
CWE-359

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-24355

Descripción en
Updatecli is a tool used to apply file update strategies. Prior to version 0.93.0, private maven repository credentials may be leaked in application logs in case of unsuccessful retrieval operation. During the execution of an updatecli pipeline which contains a `maven` source configured with basic auth credentials, the credentials are being leaked in the application execution logs in case of failure. Credentials are properly sanitized when the operation is successful but not when for whatever reason there is a failure in the maven repository, e.g. wrong coordinates provided, not existing artifact or version. Version 0.93.0 contains a patch for the issue.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
7.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-23889

CVE-2025-23889

Título es
CVE-2025-23889

Vie, 24/01/2025 – 11:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-23889

Descripción en
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in NotFound FooGallery Captions allows Reflected XSS. This issue affects FooGallery Captions: from n/a through 1.0.2.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
7.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-23888

CVE-2025-23888

Título es
CVE-2025-23888

Vie, 24/01/2025 – 11:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-23888

Descripción en
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in NotFound Custom Page Extensions allows Reflected XSS. This issue affects Custom Page Extensions: from n/a through 0.6.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
7.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-23885

CVE-2025-23885

Título es
CVE-2025-23885

Vie, 24/01/2025 – 11:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-23885

Descripción en
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in NotFound MJ Contact us allows Reflected XSS. This issue affects MJ Contact us: from n/a through 5.2.3.

24/01/2025
24/01/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
7.10

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off