CVE-2024-38884

CVE-2024-38884

Título es
CVE-2024-38884

Vie, 02/08/2024 – 18:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-38884

Descripción en
An issue in Horizon Business Services Inc. Caterease 16.0.1.1663 through 24.0.1.2405 and possibly later versions, allows a local attacker to perform an Authentication Bypass attack due to improperly implemented security checks for standard authentication mechanisms

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-38883

CVE-2024-38883

Título es
CVE-2024-38883

Vie, 02/08/2024 – 18:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-38883

Descripción en
An issue in Horizon Business Services Inc. Caterease 16.0.1.1663 through 24.0.1.2405 and possibly later versions, allows a remote attacker to perform a Drop Encryption Level attack due to the selection of a less-secure algorithm during negotiation.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-38882

CVE-2024-38882

Título es
CVE-2024-38882

Vie, 02/08/2024 – 18:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-38882

Descripción en
An issue in Horizon Business Services Inc. Caterease 16.0.1.1663 through 24.0.1.2405 and possibly later versions, allows a remote attacker to perform command line execution through SQL Injection due to improper neutralization of special elements used in an OS command.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-38881

CVE-2024-38881

Título es
CVE-2024-38881

Vie, 02/08/2024 – 18:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-38881

Descripción en
An issue in Horizon Business Services Inc. Caterease 16.0.1.1663 through 24.0.1.2405 and possibly later versions, allows a remote attacker to perform a Rainbow Table Password cracking attack due to the use of one-way hashes without salts when storing user passwords.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-33896

CVE-2024-33896

Título es
CVE-2024-33896

Vie, 02/08/2024 – 18:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-33896

Descripción en
Cosy+ devices running a firmware 21.x below 21.2s10 or a firmware 22.x below 22.1s3 are vulnerable to code injection due to improper parameter blacklisting. This is fixed in version 21.2s10 and 22.1s3.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-22169

CVE-2024-22169

Título es
CVE-2024-22169

Vie, 02/08/2024 – 19:16

Tipo
CWE-94

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-22169

Descripción en
WD Discovery
versions prior to 5.0.589 contain a misconfiguration in the Node.js environment
settings that could allow code execution by utilizing the 'ELECTRON_RUN_AS_NODE' environment variable.
Any malicious application operating with standard user permissions can exploit
this vulnerability, enabling code execution within WD Discovery application's
context. WD Discovery version 5.0.589 addresses this issue by disabling certain
features and fuses in Electron. The attack vector for this issue requires the victim to have the WD Discovery app installed on their device.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-28298

CVE-2024-28298

Título es
CVE-2024-28298

Vie, 02/08/2024 – 19:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28298

Descripción en
SQL injection vulnerability in BM SOFT BMPlanning 1.0.0.1 allows authenticated users to execute arbitrary SQL commands via the SEC_IDF, LIE_IDF, PLANF_IDF, CLI_IDF, DOS_IDF, and possibly other parameters to /BMServerR.dll/BMRest.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-28297

CVE-2024-28297

Título es
CVE-2024-28297

Vie, 02/08/2024 – 19:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-28297

Descripción en
SQL injection vulnerability in AzureSoft MyHorus 4.3.5 allows authenticated users to execute arbitrary SQL commands via unspecified vectors.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

El Departamento de Justicia de Estados Unidos acusa a TikTok de vulnerar la privacidad de los niños

En marzo de 2019, TikTok aceptó una orden de un tribunal federal estadounidense que prohibía a la gigante de las redes sociales recopilar información personal de sus usuarios más jóvenes sin el consentimiento de sus padres. Según una nueva demanda presentada por las autoridades estadounidenses, TikTok incumplió inmediatamente esa orden y ahora se enfrenta a sanciones de 51,744 dólares por infracción y día.

TikTok «permitió a sabiendas que niños menores de 13 años crearan cuentas en la experiencia habitual de TikTok y recopiló amplia información personal de esos niños sin avisar primero a los padres ni obtener su consentimiento verificable», alegó el Departamento de Justicia de EE UU (DOJ) en nombre de la Comisión Federal de Comercio en una demanda presentada el viernes en un tribunal federal de California.

TikTok no está de acuerdo

El portavoz de TikTok, Michael Hughes, asegura que la empresa está en total desacuerdo con las acusaciones. Reitera una declaración que la empresa emitió en junio, cuando la Federal Trade Comission (FTC) había votado a favor de la demanda, en el sentido de que muchas de las cuestiones planteadas se refieren a «prácticas que son objetivamente inexactas o que ya han sido abordadas.» Hughes añade que TikTok está «orgullosa de nuestros esfuerzos para proteger a los niños, y seguiremos actualizando y mejorando la plataforma.»

Las demandas por supuestas violaciones de la privacidad de los niños son casi un rito de paso para las plataformas sociales en estos días, con compañías como Google, Microsoft y Epic Games habiendo pagado colectivamente cientos de millones de dólares en multas.

Pero el caso contra TikTok también se enmarca en la creciente batalla del gobierno estadounidense contra el servicio, cuya propiedad por ByteDance, con sede en China, ha suscitado preocupaciones de seguridad nacional. Algunos funcionarios y legisladores estadounidenses han manifestado su preocupación por la posibilidad de que China utilice TikTok para difundir propaganda y recopilar datos sobre estadounidenses vulnerables. TikTok ha refutado las preocupaciones como alarmismo infundado y está luchando contra una ley que le obliga a buscar nuevos propietarios.

Un paso atrás antes de entrar

La denuncia presentada el viernes alega que, a partir de 2020, TikTok no permitía a los usuarios registrarse por su cuenta si introducían una fecha de nacimiento que indicara que eran menores de 13 años. Pero permitía a esos mismos usuarios volver atrás, editar su fecha de nacimiento y registrarse sin permiso paterno.

TikTok tampoco eliminaba las cuentas que supuestamente pertenecían a niños a menos que el usuario admitiera explícitamente su edad en su cuenta, según la demanda. Los moderadores de contenidos contratados por TikTok supuestamente dedicaban entre cinco y siete segundos de media a revisar las cuentas en busca de infracciones de edad. «Los demandados evitan activamente eliminar las cuentas de usuarios que saben que son niños», reza la demanda. Además, millones de cuentas marcadas como potencialmente pertenecientes a niños, supuestamente nunca fueron eliminadas debido a un error en las herramientas internas de TikTok.

La demanda reconoce que TikTok mejoró algunas políticas y procesos a lo largo de los años, pero que aún así conservó y utilizó información personal de niños que no debería haber tenido en primer lugar.

CVE-2024-38890

CVE-2024-38890

Título es
CVE-2024-38890

Vie, 02/08/2024 – 15:16

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-38890

Descripción en
An issue in Horizon Business Services Inc. Caterease Software 16.0.1.1663 through 24.0.1.2405 and possibly later versions allows a local attacker to perform an Authentication Bypass by Capture-replay attack due to insufficient protection against capture-replay attacks.

02/08/2024
02/08/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off