CVE-2025-1107

CVE-2025-1107

Título es
CVE-2025-1107

Vie, 07/02/2025 – 14:15

Tipo
CWE-620

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-1107

Descripción en
Unverified password change vulnerability in Janto, versions prior to r12. This could allow an unauthenticated attacker to change another user's password without knowing their current password. To exploit the vulnerability, the attacker must create a specific POST request and send it to the endpoint ‘/public/cgi/Gateway.php’.

07/02/2025
07/02/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
9.90

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
CRITICAL

Referencias
  • https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-janto

  • Enviar en el boletín
    Off

    CVE-2024-35106

    CVE-2024-35106

    Título es
    CVE-2024-35106

    Vie, 07/02/2025 – 15:15

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-35106

    Descripción en
    NEXTU FLETA AX1500 WIFI6 v1.0.3 was discovered to contain a buffer overflow at /boafrm/formIpQoS. This vulnerability allows attackers to cause a Denial of Service (DoS) or potentially arbitrary code execution via a crafted POST request.

    07/02/2025
    07/02/2025
    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    Pendiente de análisis

    Enviar en el boletín
    Off

    CVE-2024-10383

    CVE-2024-10383

    Título es
    CVE-2024-10383

    Vie, 07/02/2025 – 15:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2024-10383

    Descripción en
    An issue has been discovered in the gitlab-web-ide-vscode-fork component distributed over CDN affecting all versions prior to 1.89.1-1.0.0-dev-20241118094343and used by all versions of GitLab CE/EE starting from 15.11 prior to 17.3 and which also temporarily affected versions 17.4, 17.5 and 17.6, where a XSS attack was possible when loading .ipynb files in the web IDE

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    8.70

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    ¿Por qué el Reino Unido está pidiendo a Apple violar la privacidad de sus usuarios?

    Al parecer, el gobierno británico ha ordenado a Apple que permita a las autoridades leer todo el contenido personal que los usuarios guardan de forma segura en la nube. La noticia apareció en el diario estadounidense Washington Post. Es la primera vez que un país democrático pide a una empresa tecnológica que proporcione acceso global a los datos protegidos de todos sus clientes, y no a una cuenta concreta, lo que pone en entredicho los compromisos de Apple en materia de privacidad.

    La orden, según la reconstrucción del Post, llegó el mes pasado en forma de documento oficial de contenido técnico. La base legal sería la «Investigatory Powers Act» de 2016, una ley que otorga amplios poderes a la policía británica y a los servicios de seguridad para acceder a datos digitales. La ley, apodada la «carta de los entrometidos» por la opinión pública británica, contiene disposiciones especialmente estrictas: no solo prohíbe informar a los usuarios sobre si la seguridad de sus datos se ha visto comprometida, sino que incluso tipifica como delito revelar la existencia misma de estas órdenes especiales. Aunque es posible interponer un recurso contra la solicitud, la norma exige que el sistema de acceso a los datos se aplique de todos modos durante el examen del recurso, sin poder esperar a la decisión final.

    Protección de datos

    Cuando alguien utiliza un iPhone o un iPad, puede guardar sus fotos, mensajes y documentos en iCloud, el gran repositorio digital gestionado por Apple. A partir de 2022, la compañía ofrecerá un sistema de protección especial, llamado Advanced Data Protection, que funciona como una caja fuerte personal: solamente el usuario tiene la llave para abrirla y ver su contenido.

    Precisamente esta barrera está creando tensiones con el gobierno británico. Ante las presiones de Londres para obtener un acceso especial, Apple se está planteando desactivar la protección avanzada en el Reino Unido. Sin embargo, la retirada del mercado británico no resolvería el quid de la cuestión: las autoridades londinenses no solo están interesadas en los datos de los usuarios locales, sino que exigen una herramienta universal que les permita leer los contenidos protegidos de todos los usuarios de Apple en el mundo. Si la empresa accediera, el gobierno británico podría acceder a los datos personales de cualquier usuario, ya fuera estadounidense, chino o de cualquier otra nacionalidad, sin que los respectivos gobiernos fueran informados.

    Un precedente histórico

    El asunto toca uno de los puntos fundamentales de la estrategia de Apple: para la compañía, la protección de la privacidad no es apenas una cuestión ética, sino un verdadero pilar de su modelo de negocio. Su imagen de empresa que protege los datos personales más que ningún otro fabricante de smartphones le permite diferenciarse de la competencia y justificar los elevados precios de sus dispositivos. Con el tiempo, este enfoque se ha traducido en opciones claras, incluso a costa de enfrentamientos con las autoridades. En 2016, la compañía se encontró en el centro de una disputa legal con el FBI tras el atentado terrorista de San Bernardino, California, en Estados Unidos, que dejó 14 muertos. Las autoridades estadounidenses exigieron acceder al iPhone de uno de los atacantes, pero Apple se negó a crear un software especial para desbloquear el teléfono. La empresa argumentó que desarrollar esta herramienta sentaría un peligroso precedente: una vez implantado, el software podría utilizarse para acceder a cualquier iPhone, poniendo en riesgo la privacidad de todos los usuarios. La batalla legal terminó con una victoria para Apple cuando el FBI encontró otra forma de acceder al teléfono.

    Consecuencias mundiales

    El asunto es crucial no solo para Apple, sino para todo el sector tecnológico. Incluso Google, que desde 2018 ofrece un sistema de copias de seguridad cifradas para smartphones Android, podría ser el próximo objetivo de las autoridades británicas. Meta, que opera WhatsApp y Messenger, ya ha declarado en su página web que nunca debilitará sus sistemas de protección, ni siquiera ante las peticiones del Gobierno. Es tanto lo que está en juego que los responsables de seguridad nacional del gobierno estadounidense del expresidente Joe Biden ya habían estado vigilando la situación, desde que el Reino Unido informó por primera vez a Apple de la posibilidad de esta petición. En cambio, la Casa Blanca y los funcionarios de inteligencia de la administración Trump, interrogados sobre el asunto por el Washington Post prefirieron no hacer comentarios.

    Artículo originalmente publicado en WIRED Italia. Adaptado por Mauricio Serfatty Godoy.

    CVE-2025-25153

    CVE-2025-25153

    Título es
    CVE-2025-25153

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-352

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25153

    Descripción en
    Cross-Site Request Forgery (CSRF) vulnerability in djjmz Simple Auto Tag allows Stored XSS. This issue affects Simple Auto Tag: from n/a through 1.1.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.10

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-25163

    CVE-2025-25163

    Título es
    CVE-2025-25163

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-22

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25163

    Descripción en
    Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Zach Swetz Plugin A/B Image Optimizer allows Path Traversal. This issue affects Plugin A/B Image Optimizer: from n/a through 3.3.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.50

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-25160

    CVE-2025-25160

    Título es
    CVE-2025-25160

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-352

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25160

    Descripción en
    Cross-Site Request Forgery (CSRF) vulnerability in Mark Barnes Style Tweaker allows Stored XSS. This issue affects Style Tweaker: from n/a through 0.11.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.10

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-25159

    CVE-2025-25159

    Título es
    CVE-2025-25159

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-79

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25159

    Descripción en
    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in robert_kolatzek WP doodlez allows Stored XSS. This issue affects WP doodlez: from n/a through 1.0.10.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.10

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-25156

    CVE-2025-25156

    Título es
    CVE-2025-25156

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-352

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25156

    Descripción en
    Cross-Site Request Forgery (CSRF) vulnerability in Stanko Metodiev Quote Comments allows Stored XSS. This issue affects Quote Comments: from n/a through 2.2.1.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.10

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off

    CVE-2025-25155

    CVE-2025-25155

    Título es
    CVE-2025-25155

    Vie, 07/02/2025 – 10:15

    Tipo
    CWE-22

    Gravedad 2.0 Txt
    Pendiente de análisis

    Título en

    CVE-2025-25155

    Descripción en
    Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in efreja Music Sheet Viewer allows Path Traversal. This issue affects Music Sheet Viewer: from n/a through 4.1.

    07/02/2025
    07/02/2025
    Vector CVSS:3.1
    CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

    Gravedad 3.1 (CVSS 3.1 Base Score)
    7.50

    Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
    HIGH

    Enviar en el boletín
    Off