CVE-2024-41684

CVE-2024-41684

Título es
CVE-2024-41684

Vie, 26/07/2024 – 12:15

Tipo
CWE-614

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41684

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido a la falta de un indicador de seguridad para las cookies de sesión asociadas con la interfaz de administración web del enrutador. Un atacante con acceso remoto podría aprovechar esto interceptando la transmisión dentro de una sesión HTTP en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante capturar cookies y comprometer el sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to missing secure flag for the session cookies associated with the router's web management interface. An attacker with remote access could exploit this by intercepting transmission within an HTTP session on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to capture cookies and compromise the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-7062

CVE-2024-7062

Título es
CVE-2024-7062

Vie, 26/07/2024 – 12:15

Tipo
CWE-863

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-7062

Descripción es
Nimble Commander sufre una vulnerabilidad de escalada de privilegios debido a que el servidor (info.filesmanager.Files.PrivilegedIOHelperV2) realiza una validación incorrecta o insuficiente de la autorización de un cliente antes de ejecutar una operación. En consecuencia, es posible ejecutar comandos a nivel de sistema como usuario root, como cambiar permisos y propiedad, obtener un identificador (descriptor de archivo) de un archivo arbitrario y finalizar procesos, entre otras operaciones.

Descripción en
Nimble Commander suffers from a privilege escalation vulnerability due to the server (info.filesmanager.Files.PrivilegedIOHelperV2) performing improper/insufficient validation of a client’s authorization before executing an operation. Consequently, it is possible to execute system-level commands as the root user, such as changing permissions and ownership, obtaining a handle (file descriptor) of an arbitrary file, and terminating processes, among other operations.

26/07/2024
26/07/2024
Vector CVSS:3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Gravedad 3.1 (CVSS 3.1 Base Score)
8.80

Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
HIGH

Enviar en el boletín
Off

CVE-2024-41691

CVE-2024-41691

Título es
CVE-2024-41691

Vie, 26/07/2024 – 12:15

Tipo
CWE-312

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41691

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido al almacenamiento de credenciales FTP en texto plano dentro del sistema de archivos SquashFS-root asociado con el firmware del enrutador. Un atacante con acceso físico podría aprovechar esto extrayendo el firmware y aplicando ingeniería inversa a los datos binarios para acceder a las credenciales FTP en texto plano del sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante obtener acceso no autorizado al servidor FTP asociado con el sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to storing of FTP credentials in plaintext within the SquashFS-root filesystem associated with the router's firmware. An attacker with physical access could exploit this by extracting the firmware and reverse engineer the binary data to access the plaintext FTP credentials from the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to gain unauthorized access to the FTP server associated with the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-41690

CVE-2024-41690

Título es
CVE-2024-41690

Vie, 26/07/2024 – 12:15

Tipo
CWE-312

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41690

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido al almacenamiento de credenciales de nombre de usuario y contraseña predeterminadas en texto plano dentro del firmware/base de datos del enrutador. Un atacante con acceso físico podría aprovechar esto extrayendo el firmware y aplicando ingeniería inversa a los datos binarios para acceder a las credenciales predeterminadas en texto plano en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante obtener acceso no autorizado al sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to storing of default username and password credentials in plaintext within the router's firmware/ database. An attacker with physical access could exploit this by extracting the firmware and reverse engineer the binary data to access the plaintext default credentials on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to gain unauthorized access to the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-41689

CVE-2024-41689

Título es
CVE-2024-41689

Vie, 26/07/2024 – 12:15

Tipo
CWE-798

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41689

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido al almacenamiento no cifrado de credenciales WPA/WPS dentro del firmware/base de datos del enrutador. Un atacante con acceso físico podría aprovechar esto extrayendo el firmware y aplicando ingeniería inversa a los datos binarios para acceder a las credenciales WPA/WPS en texto plano en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante eludir WPA/WPS y obtener acceso a la red Wi-Fi del sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to unencrypted storing of WPA/ WPS credentials within the router's firmware/ database. An attacker with physical access could exploit this by extracting the firmware and reverse engineer the binary data to access the plaintext WPA/ WPS credentials on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to bypass WPA/ WPS and gain access to the Wi-Fi network of the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

CVE-2024-41688

CVE-2024-41688

Título es
CVE-2024-41688

Vie, 26/07/2024 – 12:15

Tipo
CWE-312

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41688

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido a la falta de cifrado en el almacenamiento de nombres de usuario y contraseñas dentro del firmware/base de datos del enrutador. Un atacante con acceso físico podría aprovechar esto extrayendo el firmware y aplicando ingeniería inversa a los datos binarios para acceder a las credenciales en texto plano en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante obtener acceso no autorizado al sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due lack of encryption in storing of usernames and passwords within the router's firmware/ database. An attacker with physical access could exploit this by extracting the firmware and reverse engineer the binary data to access the plaintext credentials on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to gain unauthorized access to the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

Juegos Olímpicos 2024: Sabotajes masivos en París han dañado tres líneas del ferrocarril

La noche anterior a la ceremonia de apertura de los Juegos Olímpicos de París 2024, Francia sufrió graves actos de sabotaje contra su sistema ferroviario. Tres de las cuatro principales líneas de alta velocidad (TGV) fueron dañadas por incendios provocados. El tráfico está interrumpido desde las 5:15 horas en la línea del Atlántico (que conecta París con Bretaña y el Loira), bloqueada por un incendio cerca de Courtalain. Otro incendio se declaró cerca de Arras, provocando la suspensión de la conexión entre Lille y París. La línea Este también sufrió daños en Pagny-sur-Moselle, interrumpiendo los servicios en esta ruta. SOlamente la línea Sureste siguió funcionando, ya que se frustró rápidamente un intento de sabotaje. El número de personas afectadas por las interrupciones en Francia supera ya las 800,000.

Cómo está la situación de las líneas ferroviarias en Francia

Debido a los recientes actos de sabotaje, SNFC, la compañía nacional francesa de ferrocarriles, tuvo que desviar los trenes a líneas secundarias, ya que las principales líneas de alta velocidad resultaron dañadas. Esto ha provocado numerosas cancelaciones y retrasos en los servicios ferroviarios, y se prevén interrupciones hasta el final de la semana debido a los importantes daños y a las reparaciones necesarias. El Ministro de Transportes, Patrice Vergriete, condenó estos»actos criminales», mientras que el Prefecto de París, Laurent Nuñez, anunció un refuerzo de las medidas de seguridad en las estaciones de la capital para hacer frente a la situación. El acto vandálico creó graves problemas a los viajeros, dificultando la llegada de muchos espectadores a tiempo para la ceremonia de apertura de los Juegos. Para paliar las molestias, la SNCF ha garantizado el reembolso y la reposición de los billetes. Sin embargo, miles de personas se encuentran ya varadas en las estaciones de París y obligadas a cambiar sus planes de viaje.

Las autoridades francesas temen que el sabotaje pueda anticipar nuevos trastornos. Israel sí ha expresado su preocupación por posibles complots iraníes contra sus atletas, pero no hay confirmación oficial. Mientras tanto, en la ceremonia de apertura prevista para el viernes 26 de julio, en la que los atletas desfilarán en barcazas flotantes sobre el Sena en lugar de en un estadio, unos 320,000 espectadores presenciarán el acontecimiento desde las orillas del río. El centro de París estará fuertemente vigilado, con cerca de 50,000 policías y militares y más de 1,000 agentes extranjeros. El acceso a las zonas clave está estrictamente regulado: a algunas solo se podrá acceder mediante códigos QR y la zona de la ceremonia estará completamente cerrada al público. Además, se cerrarán varias estaciones de metro y se desviarán los servicios de autobús y tranvía.

Artículo publicado originalmente en WIRED Italia. Adaptado por Mauricio Serfatty Godoy.

CVE-2024-41687

CVE-2024-41687

Título es
CVE-2024-41687

Vie, 26/07/2024 – 12:15

Tipo
CWE-319

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41687

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido a la transmisión de contraseñas en texto plano. Un atacante remoto podría aprovechar esta vulnerabilidad interceptando la transmisión dentro de una sesión HTTP en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante obtener acceso no autorizado al sistema objetivo.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to transmission of password in plain text. A remote attacker could exploit this vulnerability by intercepting transmission within an HTTP session on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to gain unauthorized access to the targeted system.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off

Falsa amenaza de bomba provocó el cierre de un aeropuerto de Francia previo al inicio de los Juegos Olímpicos

El aeropuerto de Basilea-Mulhouse, situado en territorio francés pero que sirve tanto a Francia como a Suiza, fue evacuado por motivos de seguridad debido a una amenaza de bomba en un vuelo de Air France con destino a París.

Las autoridades francesas se encargaron rápidamente de la situación. Tras una breve interrupción, la terminal fue declarada segura y reabierta al público. “El aeropuerto ha vuelto a abrir y las operaciones de vuelo se están reanudando gradualmente”, se lee en un comunicado de EuroAirport. “Se insta encarecidamente a los pasajeros a que se pongan en contacto con su compañía aérea para obtener información actualizada sobre su vuelo y cualquier cambio en el horario”.

Alerta máxima en aeropuertos de Francia durante Juegos Olímpicos

No es el primer incidente de este tipo que sufren los aeropuertos de Francia. A finales del año pasado, varios de ellos, incluido el EuroAirport, se vieron obligados a realizar evacuaciones de emergencia debido a una serie de falsas amenazas de bomba que sembraron el pánico entre los viajeros y causaron considerables perturbaciones en el tráfico aéreo. En octubre de 2023, en cambio, se produjeron nada menos que cuatro incidentes de esta índole en siete días. El EuroAirport, estratégicamente situado en el lado francés de la frontera, pero a poca distancia de Basilea (Suiza), desempeña un papel crucial para ambos países. En 2023, registró un impresionante flujo de ocho millones de pasajeros, lo que lo confirma como un centro esencial para el transporte aéreo en la región.

La evacuación de hoy forma parte de una situación de alerta máxima en Francia. Las autoridades también están inmersas en una intensa búsqueda de los autores de los incendios provocados contra la red ferroviaria de alta velocidad del país. Estos actos de sabotaje han alterado los desplazamientos de cientos de miles de personas, causando bastantes dolores de cabeza a las autoridades en vísperas de la ceremonia de inauguración de los Juegos Olímpicos de París 2024, prevista para esta misma fecha.

Las fuerzas del orden público de Francia se mantienen estado de alerta máxima para garantizar la seguridad del evento deportivo y prevenir cualquier posible amenaza.

Artículo publicado originalmente en WIRED Italia. Adaptado por Andrei Osornio.


Image may contain: Electronics, Mobile Phone, Phone, Person, Advertisement, Adult, City, Clothing, Footwear, and Shoe
Dónde ver en vivo los Juegos Olímpicos 2024 desde México

Los Juegos Olímpicos de París 2024 comienzan este viernes 26 de julio; la ceremonia de clausura tendrá lugar el próximo 11 de agosto.

CVE-2024-41686

CVE-2024-41686

Título es
CVE-2024-41686

Vie, 26/07/2024 – 12:15

Tipo
CWE-179

Gravedad 2.0 Txt
Pendiente de análisis

Título en

CVE-2024-41686

Descripción es
Esta vulnerabilidad existe en el enrutador SyroTech SY-GPON-1110-WDONT debido a la implementación incorrecta de políticas de contraseñas. Un atacante local podría aprovechar esto creando contraseñas que no cumplan con los estándares o políticas de seguridad definidos en el sistema vulnerable. La explotación exitosa de esta vulnerabilidad podría permitir al atacante exponer el enrutador a posibles amenazas de seguridad.

Descripción en
This vulnerability exists in SyroTech SY-GPON-1110-WDONT Router due to improper implementation of password policies. A local attacker could exploit this by creating password that do not adhere to the defined security standards/policy on the vulnerable system.

Successful exploitation of this vulnerability could allow the attacker to expose the router to potential security threats.

26/07/2024
26/07/2024
Gravedad 3.1 Txt Gravedad 3.1 (CVSS 3.1 Base Score)
Pendiente de análisis

Enviar en el boletín
Off