Las verificaciones de autorización incorrectas en GitLab CE/EE desde las versiones anteriores a 16.7.2, permiten que un usuario abuse de las integraciones de slack/mattermost para ejecutar Comandos de barra diagonal como otro usuario.
ALERTAS DE SEGURIDAD RECIENTES
Escalada de privilegios en LiteSpeed Cache para WordPress
Esta vulnerabilidad permitiría a usuarios no autenticados obtener acceso de administrador del sitio web.
Afecta a versiones del plugin anteriores a la 6.4 debido a un hash de seguridad débil.
CVE-2024-28000 Severidad: Crítica 9.8
Vulnerabilidad crítica en plugin GiveWP de WordPress CVE-2024-5932
Atacantes no autenticados pueden inyectar un objeto PHP. La presencia adicional de una cadena POP permite a los atacantes ejecutar código de forma remota y eliminar archivos arbitrarios. Afecta a todas las versiones del complemento anteriores a la versión 3.14.2, que se lanzó el 7 de agosto de 2024.
Nuevas campañas de malware aprovechan falla en SmartScreen de Microsoft
Una vulnerabilidad en Microsoft Defender SmartScreen, identificada como CVE-2024-21412 y solucionada en febrero, continúa siendo explotada globalmente en ataques de robo de información. Este fallo, con una alta gravedad y puntuación CVSS de 8,1, ha sido aprovechado por diversos ladrones de información como Lumma Stealer, Water Hydra, DarkGate, Meduza y ACR. La explotación de esta vulnerabilidad provocaría el robo de información sensible de los dispositivos afectados.
Posibles accesos no autorizados a sistemas y servicios gubernamentales
Un actor de amenaza ha publicando evidencia de un acceso no autorizado a un sistema gubernamental, misma que ha sido verificada, sin embargo no se trata de una cuenta administrativa.
Fallas de actualización de CrowdStrike provoca caída de Sistemas Windows
Una falla en la actualización de CrowdStrike ha provocado la caida masiva de sistemas en windows afectando a todo el mundo incluyendo aeropuertos, aerolíneas, redes ferroviarias, medios de comunicación y otros.
AVISOS DE SEGURIDAD RECIENTES
Jenkins 2.441, LTS 2.426.2 y sus respectivas versiones anteriores, no desactivan una función de su analizador de comandos CLI, lo que permitiria a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador Jenkins.
Se ha descubierto una vulnerabilidad crítica en el protocolo SSH que podría permitir a un atacante degradar la seguridad de una conexión SSH. Esta vulnerabilidad se denomina "Terrapin" y afecta a todas las versiones de OpenSSH anteriores a la 9.6.
Aunque las vulnerabilidades son fundamentalmente iguales, son explotables en diferentes rutas HTTP debido a la reutilización de un patrón de código vulnerable y causar una condición de denegación de servicio (DoS) y ejecución remota de código (RCE).
Balada Injector infecta más de 7.100 sitios de WordPress utilizando una vulnerabilidad en un plugins
La explotación exitosa de la vulnerabilidad presente en el plugin Popup Builder anterior a la versión 4.2.3 podría permitir a los atacantes realizar cualquier acción como administrador, la instalación de plugins arbitrarios y la creación de nuevos usuarios.
Una nueva investigación ha descubierto que más de 15.000 repositorios de módulos Go en GitHub son vulnerables a un ataque llamado repojacking
Se ha descubierto que el código de la interfaz de firmware extensible unificada ( UEFI ) de varios proveedores independientes de firmware/BIOS (IBV) es vulnerable a posibles ataques a través de fallas de alto impacto en las bibliotecas de análisis de imágenes integradas en el firmware.
Zyxel ha lanzado parches para abordar 15 problemas de seguridad que afectan a los dispositivos de almacenamiento conectado a la red (NAS), firewall y punto de acceso (AP), incluidas tres fallas críticas que podrían conducir a la omisión de autenticación y la inyección de comandos.
Un grupo de atacantes ha comprometido más de 17.000 sitios web de WordPress mediante el uso de un exploit que explota una vulnerabilidad en el plugin WordPress Popular Posts Widget.
Una vulnerabilidad crítica en Citrix Netscaler ADC permite a un atacante remoto ejecutar código arbitrario en un sistema vulnerable.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
18/10/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
06/07/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
AGETIC desarrolla talleres de capacitación para la elaboración del Plan Institucional de Seguridad de la Información (PISI)
27/06/2023La Agencia de Gobierno Electrónico y Tecnologías de la Información y Comunicación (AGETIC) ha llevado a cabo con éxito 6 talleres de capacitación sobre el Plan Institucional de Seguridad de la Información (PISI).
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2023
05/04/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Gestión 2022
14/02/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Gestión 2022
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2022
05/01/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2022
Adiós SHA-1: el NIST retira el algoritmo criptográfico ampliamente utilizado de 27 años
21/12/2022El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST), una agencia del Departamento de Comercio, anunció el jueves que retirará formalmente el algoritmo criptográfico SHA-1.