Noticias de Seguridad

 Vulnerabilidades Críticas Detectadas en Django

Se han identificado dos vulnerabilidades importantes en una herramienta popular utilizada para desarrollar sitios web llamada Django. Estas vulnerabilidades podrían permitir a atacantes malintencionados dañar el funcionamiento de las aplicaciones o acceder a datos confidenciales si no se corrigen a tiempo. Producto y versiones afectadas: Las siguientes versiones de Django contienen las vulnerabilidades descritas: Solución: Las versiones de Django corregidas, que ya contienen los parches de seguridad necesarios, son: Recomendaciones: Referencias:

Vulnerabilidad de ejecución remota de código en el plugin s2Member Pro de WordPress

WordPress es un sistema de gestión de contenidos de código abierto, ampliamente utilizado para crear y gestionar sitios web. Es conocido por su flexibilidad, facilidad de uso y una vasta biblioteca de complementos y temas que permiten personalizar y ampliar sus funcionalidades. El complemento s2Member Pro de WordPress, desarrollado por WP Sharks, es una herramienta ampliamente utilizada para la gestión de membresías, implementación de paywalls y restricciones de acceso a contenido exclusivo. Recientemente, se ha encontrado una vulnerabilidad en uno de sus complementos, lo que pone en riesgo la seguridad. Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad crítica en plugin Revy de WordPress

Recientemente se ha descubierto una vulnerabilidad crítica en el plugin de WordPress Revy, específicamente en versiones hasta la 1.18. Esta vulnerabilidad permite a un atacante no autenticado subir archivos arbitrarios, lo que puede resultar en la ejecución de un shell web malicioso en el servidor afectado. La vulnerabilidad está asociada con una carga no restringida de archivos con tipos peligrosos, que no son adecuadamente filtrados por el sistema, permitiendo su ejecución dentro del entorno del servidor. Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad crítica en Plugin Auction de WordPress

Se ha identificado una vulnerabilidad crítica en el plugin WordPress Auction Plugin desarrollado por Owen Cutajar y Hyder Jaffari, que podría comprometer la seguridad de los sistemas que utilizan esta herramienta. Este plugin, ampliamente utilizado para gestionar subastas en sitios web construidos con WordPress, presenta una falla de inyección SQL que permite a atacantes ejecutar comandos maliciosos en la base de datos. Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad de consumo de memoria en el módulo asyncio de Python

Se ha identificado una vulnerabilidad en Python que afecta el módulo asyncio, ampliamente utilizado para la programación asíncrona en sistemas macOS y Linux. Esta falla podría llevar al consumo excesivo de memoria, impactando la estabilidad y el rendimiento de aplicaciones críticas en entornos específicos. Producto y versiones afectadas: Solución: Recomendaciones: Referencias:

Actualización de seguridad para corregir vulnerabilidades críticas en Zyxel

Zyxel ha identificado y parcheado vulnerabilidades en dispositivos como CPE 4G LTE/5G NR, CPE DSL/Ethernet, ONT de fibra y extensores WiFi. Estas vulnerabilidades incluyen desbordamientos de búfer y vulnerabilidades de inyección de comandos post-autenticación. A continuación, se presentan los detalles: CVE Producto Afectado Versión Afectada Solución CVE-2024-8748 4G LTE/5G NR CPE, DSL/Ethernet CPE, Fiber ONT, Wi-Fi extender. Versiones previas a la última actualización. Actualizar a la última versión del firmware correspondiente a los modelos afectados proporcionada por Zyxel. CVE-2024-9200 DSL/Ethernet CPE. CVE-2024-9197 DSL/Ethernet CPE, Fiber ONT, Wi-Fi extender. Recomendaciones: Referencias:

Vulnerabilidades críticas en Veeam Service Provider Console (VSPC)

Veeam Software, un proveedor de soluciones de respaldo y recuperación ante desastres, ha publicado actualizaciones de seguridad urgentes para abordar dos vulnerabilidades críticas en su Service Provider Console (VSPC). CVE Productos afectados Versiones afectadas Solución CVE-2024-42448 Veeam Service Provider Console (VSPC) Versiones 8.1.0.21377 y todas las versiones anteriores, incluidas las compilaciones 8 y 7 Actualizar a la versión 8.1.0.21999 CVE-2024-42449 Recomendaciones: Referencias:

Vulnerabilidad CVE-2014-2120 en Cisco ASA Software

Cisco Systems ha confirmado la explotación activa de una vulnerabilidad de más de una década en el software Cisco Adaptive Security Appliance (ASA), específicamente en la funcionalidad WebVPN. Esta vulnerabilidad, identificada como CVE-2014-2120, permite a atacantes remotos no autenticados realizar ataques de Cross-Site Scripting (XSS) contra usuarios de WebVPN, subrayando la necesidad de implementar medidas de mitigación inmediatas. El Equipo de Respuesta a Incidentes de Seguridad de Cisco (PSIRT) fue notificado sobre esta actividad de explotación renovada en noviembre de 2024. En consecuencia, Cisco ha instado a sus clientes a actualizar a una versión de software corregida, aunque se enfatiza…