Vulnerabilidades en plugins: «Active Directory Integration» y «Download Manager» de WordPress
Wordfence publica dos nuevas vulnerabilidades que afectan al plugin Active Directory Integration de WordPress, el cual permite autenticar a sus usuarios utilizando sus credenciales de Active Directory/LDAP en su sitio de WordPress. También, permite asignar los atributos de Active Directory/LDAP a los atributos del perfil de usuario de WordPress y también le permite asignar roles de WordPress a sus usuarios de LDAP/Active Directory. Además, el complemento tiene una función de informe de autenticación de usuario, que registra cada solicitud de autenticación fallida de Active Directory/LDAP realizada, lo que proporciona funcionalidades de seguridad adicionales. La vulnerabilidad identificada como CVE-2023-2599 y con…
Múltiples vulnerabilidades afectan ArubaOS
Se publicaron múltiples vulnerabilidades en ArubaOS, por lo que se ha lanzado actualizaciones de seguridad para abordar estas fallas, de las cuales 8 son catalogadas con severidad crítica. Las vulnerabilidades identificadas como CVE-2023-22779, CVE-2023-22780, CVE-2023-22781, CVE-2023-22782, CVE-2023-22783, CVE-2023-22784, CVE-2023-22785 y CVE- 2023-22786 comparten un puntaje CVSS de 9.8. Estas vulnerabilidades mencionadas son una falla de desbordamiento de búfer en varios servicios subyacentes, podrían conducir a la ejecución remota de código no autenticado mediante el envío de paquetes especialmente diseñados y destinados al PAPI (protocolo de administración de punto de acceso de Aruba) y protocolo UDP puerto (8211). La explotación exitosa…
Vulnerabilidades en Palo Alto Networks afectan software de Firewalls PAN-OS
PAN-OS es el sistema operativo utilizado en los dispositivos de seguridad de red de Palo Alto Networks, una empresa especializada en soluciones de seguridad informática. Se registraron dos vulnerabilidades que afectan a este producto desde la interfaz web: La primera vulnerabilidad CVE-2023-0007 con puntuación CVSS 6.5, se trata de un Cross-Site Scripting (XSS) en Panorama, la plataforma utilizada para administrar los dispositivos de seguridad permite a un administrador de lectura y escritura autenticado almacene una carga útil de JavaScript en la interfaz web que se ejecutará en el contexto del navegador de otro administrador cuando se visualice. La segunda registrada…
Vulnerabilidad crítica en GitLab expone proyectos a Malicious Runners
GitLab es una plataforma Git y DevOps basada en la nube, la cual ayuda a los desarrolladores a supervisar, probar y desplegar sus códigos. Ofrece un servicio web de control de versiones y desarrollo de software colaborativo basado en Git. GitLab informó recientemente sobre un problema de seguridad crítica, que se da por una vulnerabilidad identificada como CVE-2023-2478 con una puntuación CVSS de 9.6, esta falla representa un grave riesgo para la integridad y seguridad de los proyectos de GitLab. Bajo ciertas condiciones, cualquier cuenta de usuario de GitLab en primera instancia puede explotar un punto final de GraphQL para…
Microsoft corrige fallas en su Patch Tuesday de mayo 2023 incluyendo 3 vulnerabilidades de Zero Day
Microsoft realiza actualizaciones de seguridad con su Patch Tuesday de mayo de 2023 en el que se aborda un total de 38 fallas, entre las cuales se encuentran 3 vulnerabilidades de Zero Day. Entre las fallas corregidas también se tienen 6 vulnerabilidades que han sido catalogadas con severidad “Crítica” ya que permiten la ejecución de código remoto. Categorías de las vulnerabilidades abordadas 12 vulnerabilidades de ejecución remota de código. 8 vulnerabilidades de elevación de privilegios. 8 vulnerabilidades de divulgación de información. 5 vulnerabilidades de denegación de servicio. 4 vulnerabilidades de omisión de funciones de seguridad. 1 vulnerabilidad de suplantación de…
Nueva vulnerabilidad XSS afecta a plugins de WordPress
Se ha detectado una nueva vulnerabilidad que afecta a los plugins Advanced Custom Fields (ACF) y Advanced Custom Fields Pro, los cuales cuentan con más de 2 millones de instalaciones activas. Estos plugins permiten a los usuarios agregar campos de contenido adicionales a sus pantallas de edición de WordPress, ayudando a simplificar la construcción del sitio web con una gama más amplia de campos disponibles. La vulnerabilidad se identificada como CVE-2023-30777 con una puntuación CVSS de 7.1, es una falla de Cross-site scripting (XSS) que podría permitir que los actores maliciosos inyecten secuencias de comandos dañinas, como redireccionamientos, anuncios y…
Nueva vulnerabilidad afecta a FortiOS y FortiProxy
FortiGuard lanza parches de actualización para abordar una nueva vulnerabilidad que afecta a los productos FortiOS y FortiProxy. La vulnerabilidad identificada como CVE-2023-22640 y con un puntaje CVSS de 7.1, es una falla de escritura fuera de los límites (out-of-bounds write) en sslvpnd de FortiOS y FortiProxy. Esta vulnerabilidad al ser explotada exitosamente puede permitir que un atacante autenticado logre la ejecución de código arbitrario a través de solicitudes diseñadas específicamente. Productos afectados FortiOS versión 7.2.0 a 7.2.3 FortiOS versión 7.0.0 a 7.0.10 FortiOS versión 6.4.0 a 6.4.11 FortiOS versión 6.2.0 a 6.2.13 FortiOS 6.0 todas las versiones FortiProxy versión…
FortiGuard Labs reporta un pico de explotación en vulnerabilidad RCE de Ruckus Wireless Admin
Ruckus Wireless es una compañía que fabrica y comercializa una amplia gama de productos para interior y exterior de Smart Wi-Fi para operadores móviles, proveedores de servicio de banda ancha y empresas en todo el mundo. La vulnerabilidad abordada en este reporte se registró en el mes de febrero del 2023 como CVE-2023-25717 con una puntuación CVSS de 9.8, se debe a un manejo inadecuado de una solicitud HTTP manipulada por lo que un atacante remoto podría explotar esta vulnerabilidad enviando estas solicitudes al servidor de destino. FortiGuard Labs observó un pico de explotación reciente para esta vulnerabilidad que, de…
Nueva vulnerabilidad afecta a Atlassian Confluence Server y Data Center
Atlassian define Confluence como “un espacio de trabajo en equipo donde el conocimiento y la colaboración se encuentran”. En otras palabras, es una plataforma en línea donde las personas pueden trabajar desde una serie de documentos compartidos en la nube. Confluence Data Center es una solución autoadministrada que proporciona alta disponibilidad, rendimiento a gran escala y recuperación de desastres para otorgar acceso ininterrumpido a Confluence. Recientemente Rojan Rijal, miembro del equipo de Ingeniería de Seguridad de Tinder, descubrió una vulnerabilidad identificada como CVE-2023-22503 con un puntaje CVSS de 5.3, la falla ocurre a través de una vulnerabilidad de divulgación de…
Nueva vulnerabilidad XSS en cPanel amenaza a más de un millón de sitios web
cPanel es un software de panel de control para administrar servidores de alojamiento web que proveen herramientas de automatización y una interfaz gráfica basada en páginas web. Existen alrededor de 1.4 millones de instalaciones de cPanel expuestas en Internet. Recientemente los investigadores Shubham Shah de Assetnote y Sergey Temnikov han descubierto una vulnerabilidad de Cross-site scripting (XSS) identificada como CVE-2023-29489 con una puntuación CVSS de 5.3. La vulnerabilidad es explotable independientemente de si los puertos de administración de cPanel (2080, 2082, 2083, 2086) estaban expuestos externamente o no. Esto significa que su sitio web en los puertos 80 y 443…