Noticias de Seguridad

Vulnerabilidades críticas en QNAP Notes Station 3

QNAP ha emitido un aviso de seguridad relacionado con múltiples vulnerabilidades críticas en Notes Station 3, una aplicación ampliamente utilizada para gestionar y compartir notas en dispositivos QNAP. Estas vulnerabilidades, con puntuaciones CVSS que varían entre 8.4 y 9.4, podrían exponer los sistemas a accesos no autorizados, robo de datos y ejecución remota de comandos si no se corrigen. Productos afectados: Versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad en NVIDIA Delegated License System expone sistemas a riesgos de servicio y confidencialidad

Se ha detectado una vulnerabilidad en el componente Delegated Licensing Service (DLS) del sistema de licencias de NVIDIA, que podría comprometer la disponibilidad del servicio y la confidencialidad de la información en los sistemas afectados. CVE-2024-0122 (CVSS 7.6):El DLS contiene una vulnerabilidad relacionada con la ausencia de controles adecuados en acciones no autorizadas. Esto podría ser explotado por un atacante para causar una denegación parcial del servicio y exponer información confidencial en los sistemas afectados. Producto y versiones afectadas: Solución: Recomendaciones: Referencias:

QNAP alerta sobre vulnerabilidades críticas en QuRouter

QNAP, reconocido fabricante de dispositivos de red y almacenamiento, ha emitido un aviso de seguridad urgente para los usuarios de su dispositivo QuRouter. Este aviso aborda múltiples vulnerabilidades que podrían ser explotadas por atacantes remotos, permitiendo la ejecución de comandos arbitrarios en dispositivos vulnerables. CVE-2024-48860 (CVSS 9.5):Esta vulnerabilidad crítica afecta al QuRouter y presenta un CVSS de 9.5. Permite la inyección de comandos, lo que puede ser aprovechado por atacantes remotos para ejecutar comandos arbitrarios en los dispositivos. CVE-2024-48861 (CVSS 7.3):Clasificada con una gravedad alta y un CVSS de 7.3, esta vulnerabilidad también involucra la posibilidad de inyección de comandos…

Vulnerabilidad de escalamiento de privilegios en AppPresser de WordPress

WordPress es una de las plataformas de gestión de contenidos más populares a nivel mundial, utilizada para crear y gestionar sitios web de todo tipo. AppPresser es un complemento para WordPress diseñado para facilitar la creación de aplicaciones móviles a partir de sitios web. Este plugin, ampliamente utilizado por desarrolladores, permite integrar diversas funcionalidades móviles para mejorar la experiencia del usuario final. Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad en la aplicación GlobalProtect de Palo Alto Networks

Palo Alto Networks ha emitido un aviso de seguridad sobre una vulnerabilidad crítica en su aplicación GlobalProtect, identificada como CVE-2024-5921. Este problema permite a los atacantes instalar software malicioso en los dispositivos afectados mediante la explotación de una validación de certificados insuficiente. A continuación, se presentan los detalles sobre esta vulnerabilidad: Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Nueva vulnerabilidad en WinZip permite la ejecución de código malicioso

WinZip, una herramienta ampliamente utilizada para la compresión y descompresión de archivos, ha sido identificada con una vulnerabilidad crítica que podría permitir a atacantes ejecutar código malicioso en los sistemas de los usuarios. Detalles de la Vulnerabilidad Esta vulnerabilidad, identificada como CVE-2024-8811, afecta al manejo de la función de seguridad «Mark-of-the-Web» (MOTW) de Windows. Esta función marca los archivos descargados de internet como potencialmente inseguros, generando advertencias antes de su ejecución. Sin embargo, investigadores de la Trend Micro Zero Day Initiative descubrieron que WinZip elimina esta marca al procesar archivos comprimidos descargados de internet. Esto permite que archivos potencialmente maliciosos…

Vulnerabilidad crítica en el Plugin FluentSMTP de WordPress

FluentSMTP, un popular plugin de WordPress diseñado para optimizar la entrega de correos electrónicos, ha sido identificado con una vulnerabilidad crítica que pone en riesgo la seguridad de más de 300,000 sitios web. Este complemento, ampliamente utilizado para integrarse con servicios de correo como Amazon SES, SendGrid, Mailgun y Google, presenta un grave fallo de seguridad que debe ser abordado de inmediato. Impacto potencial: Productos y versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidad en AnyDesk expone direcciones IP de usuarios

AnyDesk, uno de los programas de escritorio remoto más utilizados, presenta una vulnerabilidad recientemente descubierta que pone en riesgo la privacidad de los usuarios al permitir que atacantes obtengan direcciones IP. Esta vulnerabilidad ha sido identificada y publicada por el investigador de seguridad Ebrahim Shafiei. Actualmente, AnyDesk no ha lanzado una solución oficial, por lo que se recomienda a los usuarios deshabilitar la función “Allow Direct Connections” como medida temporal. Productos y versiones afectadas: Mitigación: Recomendaciones: Referencias: