CVE-2024-41339

CVE-2024-41339

Título es
CVE-2024-41339

Jue, 27/02/2025 – 21:15

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41339

Descripción en
An issue in the CGI endpoint used to upload configurations in Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.9.8.8, Vigor 2860/2925 prior to v3.9.7, Vigor 2862/2926 prior to v3.9.9.4, Vigor 2133/2762/2832 prior to v3.9.8, Vigor 2135/2765/2766 prior to v4.4.5.1, Vigor 2865/2866/2927 prior to v4.4.5.3, Vigor 2962/3910 prior to v4.3.2.7, Vigor 3912 prior to v4.3.5.2, and Vigor 2925 up to v3.9.6 allows attackers to upload a crafted kernel module, allowing for arbitrary code execution.

27/02/2025

27/02/2025

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-41338

    CVE-2024-41338

    Título es
    CVE-2024-41338

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-41338

    Descripción en
    A NULL pointer dereference in Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.9.8.8, Vigor 2860/2925 prior to v3.9.7, Vigor 2862/2926 prior to v3.9.9.4, Vigor 2133/2762/2832 prior to v3.9.8, Vigor 2135/2765/2766 prior to v4.4.5.1, Vigor 2865/2866/2927 prior to v4.4.5.3, Vigor 2962/3910 prior to v4.3.2.7, Vigor 3912 prior to v4.3.5.2, and Vigor 2925 up to v3.9.6 allows attackers to cause a Denial of Service (DoS) via a crafted DHCP request.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-41336

    CVE-2024-41336

    Título es
    CVE-2024-41336

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-41336

    Descripción en
    Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.9.8.8, Vigor 2860/2925 prior to v3.9.7, Vigor 2862/2926 prior to v3.9.9.4, Vigor 2133/2762/2832 prior to v3.9.8, Vigor 2135/2765/2766 prior to v4.4.5.1, Vigor 2865/2866/2927 prior to v4.4.5.3, Vigor 2962/3910 prior to v4.3.2.7, Vigor 3912 prior to v4.3.5.2, and Vigor 2925 up to v3.9.6 were discovered to store passwords in plaintext.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-41335

    CVE-2024-41335

    Título es
    CVE-2024-41335

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-41335

    Descripción en
    Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.9.8.8, Vigor 2860/2925 prior to v3.9.7, Vigor 2862/2926 prior to v3.9.9.4, Vigor 2133/2762/2832 prior to v3.9.8, Vigor 2135/2765/2766 prior to v4.4.5.1, Vigor 2865/2866/2927 prior to v4.4.5.3, Vigor 2962/3910 prior to v4.3.2.7, Vigor 3912 prior to v4.3.5.2, and Vigor 2925 up to v3.9.6 were discovered to utilize insecure versions of the functions strcmp and memcmp, allowing attackers to possibly obtain sensitive information via timing attacks.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-41334

    CVE-2024-41334

    Título es
    CVE-2024-41334

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-41334

    Descripción en
    Draytek devices Vigor 165/166 prior to v4.2.6 , Vigor 2620/LTE200 prior to v3.9.8.8, Vigor 2860/2925 prior to v3.9.7, Vigor 2862/2926 prior to v3.9.9.4, Vigor 2133/2762/2832 prior to v3.9.8, Vigor 2135/2765/2766 prior to v4.4.5.1, Vigor 2865/2866/2927 prior to v4.4.5.3, Vigor 2962/3910 prior to v4.3.2.7, Vigor 3912 prior to v4.3.5.2, and Vigor 2925 up to v3.9.6 were discovered to not utilize certificate verification, allowing attackers to upload crafted APPE modules from non-official servers, leading to arbitrary code execution.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-55160

    CVE-2024-55160

    Título es
    CVE-2024-55160

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-55160

    Descripción en
    GFast between v2 to v3.2 was discovered to contain a SQL injection vulnerability via the OrderBy parameter at /system/operLog/list.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://gfast.com

  • https://github.com/SuperDu1/CVE/issues/2

  • https://github.com/tiger1103/gfast/blob/os-v3.2/api/v1/system/sys_oper_log.go#L35

  • https://github.com/tiger1103/gfast/blob/os-v3.2/internal/app/system/logic/sysOperLog/sys_oper_log.go#L121

  • https://github.com/tiger1103/gfast/tree/os-v3.2
  • Enviar en el boletín
    Off

    CVE-2024-51139

    CVE-2024-51139

    Título es
    CVE-2024-51139

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-51139

    Descripción en
    Buffer Overflow vulnerability in Vigor2620/LTE200 3.9.8.9 and earlier and Vigor2860/2925 3.9.8 and earlier and Vigor2862/2926 3.9.9.5 and earlier and Vigor2133/2762/2832 3.9.9 and earlier and Vigor165/166 4.2.7 and earlier and Vigor2135/2765/2766 4.4.5.1 and earlier and Vigor2865/2866/2927 4.4.5.3 and earlier and Vigor2962/3910 4.3.2.8/4.4.3.1 and earlier and Vigor3912 4.3.6.1 and earlier allows a remote attacker to execute arbitrary code via the CGI parser's handling of the "Content-Length" header of HTTP POST requests.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    CVE-2024-51138

    CVE-2024-51138

    Título es
    CVE-2024-51138

    Jue, 27/02/2025 – 21:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-51138

    Descripción en
    Vigor165/166 4.2.7 and earlier; Vigor2620/LTE200 3.9.8.9 and earlier; Vigor2860/2925 3.9.8 and earlier; Vigor2862/2926 3.9.9.5 and earlier; Vigor2133/2762/2832 3.9.9 and earlier; Vigor2135/2765/2766 4.4.5. and earlier; Vigor2865/2866/2927 4.4.5.3 and earlier; Vigor2962 4.3.2.8 and earlier; Vigor3912 4.3.6.1 and earlier; Vigor3910 4.4.3.1 and earlier a stack-based buffer overflow vulnerability has been identified in the URL parsing functionality of the TR069 STUN server. This flaw occurs due to insufficient bounds checking on the amount of URL parameters, allowing an attacker to exploit the overflow by sending a maliciously crafted request. Consequently, a remote attacker can execute arbitrary code with elevated privileges.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • http://draytek.com

  • https://medium.com/faraday/advisory-multiple-vulnerabilities-affecting-draytek-routers-78a6cb8b3946
  • Enviar en el boletín
    Off

    Mexico extradita a Rafael Caro Quintero y otros 28 líderes del crimen organizado a Estados Unidos

    Sin anuncio previo, el gobierno de México ha extraditado a Estados Unidos a 29 figuras clave del crimen organizado, incluyendo a Rafael Caro Quintero. La medida ocurre en un contexto de crecientes presiones por parte del presidente estadounidense Donald Trump, quien ha amenazado con imponer aranceles del 25% a las importaciones mexicanas si no se intensifican los esfuerzos para frenar el tráfico de fentanilo y la migración irregular.

    La Fiscalía General de la República y la Secretaría de Seguridad y Protección Ciudadana de México confirmaron la extradición en un comunicado, aunque sin revelar los nombres de los detenidos. Sin embargo, fuentes de seguridad han informado que entre los extraditados se encuentran Rafael Caro Quintero, el exlíder del Cártel de Guadalajara condenado por el asesinato del agente de la DEA Enrique «Kiki» Camarena en 1985, y Antonio Oseguera Cervantes, hermano de Nemesio Oseguera Cervantes, alias «El Mencho», líder del Cártel Jalisco Nueva Generación (CJNG). De acuerdo con El País, a ellos se suman los exlíderes de los Zetas, Miguel Ángel “el Z-40”, y Omar Treviño Morales, “el Z-42”, conocidos por su brutalidad; también Antonio Oseguera Cervantes, “Tony Montana”, operador financiero del Cártel Jalisco Nueva Generación (CJNG), así como y José Ángel Canobbio, el Güerito, uno de los principales distribuidores del Cártel de Sinaloa.

    El traslado de Caro Quintero a Nueva York marca el punto culminante de una larga persecución judicial en su contra. Capturado en 2022 tras casi una década de evasión, su extradición ha sido interpretada por exfuncionarios estadounidenses como un mensaje claro: «Nunca olvidamos si dañas o matas a uno de nuestros agentes».


    Claudia Sheinbaum aranceles China Estados Unidos 2200985016
    EE UU estaría presionando a México para imponer aranceles a China; Sheinbaum niega que esta solicitud sea un requisito

    Sheinbaum asegura que México ha privilegiado la integración comercial con Estados Unidos. Advierte que si los aranceles entran en vigor, será necesario evaluar otros destinos de exportación.


    El masivo operativo de extradición ocurre en un momento de tensas negociaciones comerciales entre México y Estados Unidos. Trump ha amenazado con imponer aranceles generalizados a los productos mexicanos a partir del 4 de marzo, lo que podría asestar un duro golpe a la economía del país. El 80% de las exportaciones mexicanas tienen como destino el mercado estadounidense. La extradición podría interpretarse como un gesto de «buena fe» por parte del gobierno mexicano en un intento de mitigar estas presiones.

    Sin embargo, aún no está claro si las autoridades mexicanas siguieron los procedimientos formales de extradición o si se optó por una vía expedita, lo que podría generar controversias legales en el futuro.

    Mientras tanto, ni la Casa Blanca ni el Departamento de Estado han emitido declaraciones oficiales sobre la operación. No obstante, esta acción representa un cambio significativo en la cooperación bilateral en materia de seguridad y podría redefinir la relación entre ambos países en los próximos meses.

    Tensiones en plano de la seguridad entre México y Estados Unidos

    Trump ha intensificado su retórica contra los cárteles mexicanos al catalogarlos oficialmente como organizaciones terroristas. Esta medida abre la puerta a una mayor intervención de las agencias estadounidenses en territorio mexicano y podría justificar acciones militares directas bajo la doctrina antiterrorista de EE UU.

    En reacción a esta situación, Sheinbaum ha propuesto dos reformas constitucionales con el objetivo de impedir cualquier posible «violación a la soberanía» de México. Asimismo, anunció que la Secretaría de Relaciones Exteriores (SRE) reforzará sus acciones legales contra fabricantes y distribuidores de armas en Estados Unidos, acusándolos de facilitar actividades terroristas.

    “Queremos dejar claro que no negociamos la soberanía. Esta designación no debe convertirse en una excusa para que Estados Unidos viole nuestra autonomía”, advirtió la mandataria hace una semana. Sheinbaum aseguró que ambos países trabajan de manera coordinada en temas de seguridad. No obstante, precisó que la designación de los cárteles mexicanos como organizaciones terroristas no fue consultada con su administración.

    CVE-2025-22952

    CVE-2025-22952

    Título es
    CVE-2025-22952

    Jue, 27/02/2025 – 20:16

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-22952

    Descripción en
    elestio memos v0.23.0 is vulnerable to Server-Side Request Forgery (SSRF) due to insufficient validation of user-supplied URLs, which can be exploited to perform SSRF attacks.

    27/02/2025

    27/02/2025

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Referencias


  • https://elest.io/open-source/memos

  • https://github.com/usememos/memos

  • https://github.com/usememos/memos/issues/4413

  • https://github.com/usememos/memos/pull/4428
  • Enviar en el boletín
    Off