CVE-2025-22461

CVE-2025-22461

Título es
CVE-2025-22461

Mar, 08/04/2025 – 15:15

Tipo
CWE-89

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22461

Descripción en
SQL injection in Ivanti Endpoint Manager before version 2024 SU1 or before version 2022 SU7 allows a remote authenticated attacker with admin privileges to achieve code execution.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
7.20

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-22459

CVE-2025-22459

Título es
CVE-2025-22459

Mar, 08/04/2025 – 15:15

Tipo
CWE-296

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-22459

Descripción en
Improper certificate validation in Ivanti Endpoint Manager before version 2024 SU1 or before version 2022 SU7 allows a remote unauthenticated attacker to intercept limited traffic between clients and servers.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
4.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-32406

CVE-2025-32406

Título es
CVE-2025-32406

Mar, 08/04/2025 – 15:15

Tipo
CWE-611

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-32406

Descripción en
An XXE issue in the Director NBR component in NAKIVO Backup & Replication 10.3.x through 11.0.1 before 11.0.2 allows remote attackers fetch and parse the XML response.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-32020

CVE-2025-32020

Título es
CVE-2025-32020

Mar, 08/04/2025 – 15:15

Tipo
CWE-89

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-32020

Descripción en
The crud-query-parser library parses query parameters from HTTP requests and converts them to database queries. Improper neutralization of the order/sort parameter in the TypeORM adapter, which allows SQL injection. You are impacted by this vulnerability if you are using the TypeORM adapter, ordering is enabled and you have not set-up a property filter. This vulnerability is fixed in 0.1.0.

08/04/2025
08/04/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Gravedad 4.0
9.30

Gravedad 4.0 txt
CRITICAL

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

Trump evalúa usar drones para atacar a cárteles en territorio mexicano, según reporte

La administración de Donald Trump, presidente de Estados Unidos, evalúa la posibilidad de atacar con drones a los cárteles de droga en México como parte de una estrategia para frenar el tráfico de estupefacientes a través de la frontera, según un informe de NBC News.

Seis funcionarios actuales y retirados de las fuerzas armadas, cuerpos policiales y agencias de inteligencia estadounidenses indicaron al medio que dicha opción aún se encuentra en una fase preliminar. “El gobierno no ha tomado una decisión definitiva ni ha alcanzado un acuerdo concreto para enfrentar a los cárteles. Sin embargo, no se ha descartado la posibilidad de acciones encubiertas unilaterales como último recurso”, señala el reporte.


Traslado de Rafael Caro Quintero a la cárcel de El Altiplano tras su captura en 2022.
Mexico extradita a Rafael Caro Quintero y otros 28 líderes del crimen organizado a Estados Unidos

El masivo operativo de extradición ocurre en un momento de tensas negociaciones arancelarias entre Claudia Sheinbaum y Donald Trump.


El informe detalla que también se ha contemplado la ejecución de ataques con drones contra líderes criminales y sus redes logísticas dentro del territorio mexicano, con la colaboración del gobierno local. Aunque México y Estados Unidos han diseñado estrategias conjuntas en el pasado para contener las actividades del crimen organizado, la propuesta actual carece de precedentes, tanto por la cantidad de personal estadounidense que implicaría, como por el uso de vehículos aéreos no tripulados para bombardear objetivos vinculados a estas organizaciones, sostiene NBC News.

Expertos advierten que una intervención militar unilateral de esta naturaleza podría provocar una ruptura diplomática con México, afectando los acuerdos de cooperación en temas clave para Estados Unidos, como la migración y el comercio. Actualmente, los convenios bilaterales permiten a la Administración para el Control de Drogas (DEA) y otras agencias estadounidenses operar aeronaves en el espacio aéreo mexicano en coordinación con las autoridades nacionales. No obstante, ninguna de estas entidades tiene permiso para realizar operaciones armadas. Los analistas subrayan que esta situación podría modificarse tras las recientes decisiones del Gobierno de Trump.

La Casa Blanca ha acusado reiteradamente al gobierno mexicano de presuntos vínculos con grupos criminales. Antes de su primer intento de imponer un arancel del 25% a las importaciones mexicanas, la administración Trump declaró que “los cárteles del narcotráfico mantienen una alianza con el Gobierno de México y representan un riesgo para la seguridad nacional y la salud pública de Estados Unidos”.

En febrero, el gobierno estadounidense designó al Cártel de Sinaloa, Cártel Jalisco Nueva Generación, Cárteles Unidos, Cártel del Noreste, Cártel del Golfo y La Nueva Familia Michoacana como organizaciones terroristas globales. El Departamento de Estado (DOS, por sus siglas en inglés) argumentó que estas redes criminales constituyen una amenaza a la seguridad nacional, la política exterior y los intereses económicos del país.

Esta decisión fue anunciada poco después de revelarse la existencia de un programa encubierto con drones MQ-9 Reaper, operado por la Agencia Central de Inteligencia (CIA) en territorio mexicano para vigilar al crimen organizado. CNN y The New York Times reportaron que dicha estrategia fue implementada inicialmente durante la presidencia de Joe Biden como parte de una colaboración limitada con las autoridades mexicanas. El objetivo era formar una unidad conjunta de inteligencia para detectar laboratorios de fentanilo cerca de la frontera. Según los reportes, el programa ha cobrado mayor relevancia y se ha intensificado bajo la nueva administración de Trump.

Fuentes oficiales anónimas señalaron que los vuelos recientes fueron comunicados al Congreso mediante un informe reservado sobre operaciones encubiertas, ya sean nuevas o modificadas, que la CIA pretende mantener en secreto o negar. Los informantes destacaron que la notificación no hace mención de la participación de fuerzas del orden mexicanas y que los vuelos incursionan “hasta el interior del territorio soberano de México”. Trump ha defendido el programa con el argumento de que “México está controlado en gran medida por los cárteles de droga”.

CVE-2025-29985

CVE-2025-29985

Título es
CVE-2025-29985

Mar, 08/04/2025 – 11:15

Tipo
CWE-1188

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-29985

Descripción en
Dell Common Event Enabler, version(s) CEE 9.0.0.0, contain(s) an Initialization of a Resource with an Insecure Default vulnerability in the Common Anti-Virus Agent (CAVA). An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to Unauthorized access.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
6.50

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-30166

CVE-2025-30166

Título es
CVE-2025-30166

Mar, 08/04/2025 – 11:15

Tipo
CWE-79

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-30166

Descripción en
Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. An HTML injection issue allows users with access to the email sending functionality to inject arbitrary HTML code into emails sent via the admin interface, potentially leading to session cookie theft and the alteration of page content. The vulnerability was discovered in the /admin/email/send-test-email endpoint using the POST method. The vulnerable parameter is content, which permits the injection of arbitrary HTML code during the email sending process. While JavaScript code injection is blocked through filtering, HTML code injection remains possible. This vulnerability is fixed in 1.7.6.

08/04/2025
08/04/2025
Vector CVSS:4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Gravedad 4.0
1.80

Gravedad 4.0 txt
LOW

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2025-29986

CVE-2025-29986

Título es
CVE-2025-29986

Mar, 08/04/2025 – 11:15

Tipo
CWE-923

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-29986

Descripción en
Dell Common Event Enabler, version(s) CEE 9.0.0.0, contain(s) an Improper Restriction of Communication Channel to Intended Endpoints vulnerability in the Common Anti-Virus Agent (CAVA). An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to Unauthorized access.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L

Gravedad 3.1 (CVSS 3.1 Base Score)
8.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2025-2568

CVE-2025-2568

Título es
CVE-2025-2568

Mar, 08/04/2025 – 12:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-2568

Descripción en
The Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce plugin for WordPress is vulnerable to unauthorized access and modification of data due to missing capability checks on the 'vayu_blocks_get_toggle_switch_values_callback' and 'vayu_blocks_save_toggle_switch_callback' function in versions 1.0.4 to 1.2.1. This makes it possible for unauthenticated attackers to read plugin options and update any option with a key name ending in '_value'.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off

CVE-2025-2876

CVE-2025-2876

Título es
CVE-2025-2876

Mar, 08/04/2025 – 12:15

Tipo
CWE-862

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2025-2876

Descripción en
The MelaPress Login Security and MelaPress Login Security Premium plugins for WordPress is vulnerable to unauthorized loss of data due to a missing capability check on the 'monitor_admin_actions' function in version 2.1.0. This makes it possible for unauthenticated attackers to delete any user.

08/04/2025
08/04/2025
Vector CVSS:3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Gravedad 3.1 (CVSS 3.1 Base Score)
5.30

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
MEDIUM

Enviar en el boletín
Off