Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Dúo de danza sobre hielo patinó con música de IA en los Juegos Olímpicos

VC Marcia Butcher, socia de Epstein y fundadora de Day One, lo explica ella misma.

Google envía información personal y financiera de estudiantes de periodismo a ICE

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»CISA agrega fallas de Erlang SSH y RoundCube a catálogos de vulnerabilidades explotadas conocidos
Identidad

CISA agrega fallas de Erlang SSH y RoundCube a catálogos de vulnerabilidades explotadas conocidos

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 10, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

10 de junio de 2025Ravi LakshmananVulnerabilidad/ataque cibernético

CISA agrega defectos en Erlang SSH y RoundCube

La Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) agregó el lunes dos fallas de seguridad importantes que afectan la plataforma Erlang/Open Telecom Platform (OTP) a su catálogo de vulnerabilidades de explotación (KEV) (KEV) basadas en evidencia de explotación activa.

Las vulnerabilidades en cuestión se enumeran a continuación –

CVE-2025-32433 (puntaje CVSS: 10.0)-Falta de autenticación para vulnerabilidades de funciones críticas en los servidores SSH ERLANG/OTP que permiten a los atacantes ejecutar comandos arbitrarios sin credenciales válidas, lo que lleva a una ejecución del código remoto potencialmente no reconocido. (Se solucionó en abril de 2025 en las versiones OTP-27.3.3, OTP-26.2.5.11 y OTP-2003.2.2.20) CVE-2024-42009 (CVSS SCUENT: 9.3)-Una scripting de sitio cruzado (XSS) Vulnerabilidad en el WebMail redondeado que podría permitir que un atacante remoto se envíe y envíe correos electrónicos de una víctima de una víctima de un correo electrónico. programa/acción/correo/show.php publicado (reparado en agosto de 2024 con versiones 1.6.8 y 1.5.8)

Ciberseguridad

Actualmente no hay detalles sobre cómo se explotan las dos vulnerabilidades en la naturaleza y por quién. El mes pasado, ESET reveló que un actor de amenaza relacionado con el ruso conocido como APT28 ha explotado varios fallas XSS en Round Cube, Horde, Mdaemon y Zimbra, apuntando a agencias gubernamentales y compañías de defensa de Europa del Este. No está claro si el abuso CVE-2024-42009 está relacionado con esta actividad.

Según los datos de Censys, hay 340 servidores Erlang expuestos, pero notamos que no todas las instancias son necesariamente susceptibles a los defectos. La divulgación pública de CVE-2025-32433 fue seguida por la liberación de varias exploits de prueba de concepto (POC) poco después.

A la luz de la explotación agresiva, se requiere una agencia federal de la División de Control de Control privada (FCEB) para aplicar las modificaciones necesarias antes del 30 de junio de 2025 para una protección óptima.

El desarrollo permite a los atacantes confiscar el control de los usuarios en el sitio sin autenticación, ya que PatchStack indica la vulnerabilidad de la adquisición de las cuentas no ganadas del complemento de WordPress Payu CommercePro (CVE-2025-31022, CVSS puntaje: 9.8).

Esto puede tener consecuencias serias si un atacante puede secuestrar una cuenta de administrador, hacerse cargo del sitio y permitir que tome medidas maliciosas. La vulnerabilidad afecta las versiones 3.8.5 y anteriores. El complemento tiene más de 5,000 instalaciones activas.

El problema se relaciona con una función llamada «update_cart_data ()». Esto se llama desde un punto final llamado «/payu/v1/get-shipping-costo» que maneja la orden de comercio electrónico de la dirección de correo electrónico proporcionada, de ser así, si existe.

Ciberseguridad

Sin embargo, las verificaciones de punto final para tokens válidos vinculados a una dirección de correo electrónico codificada («comercio.pro@payu (.) En») y debido a que hay otra API REST para generar un token de autenticación para un correo electrónico dado («/payu/v1/generar-user-token»), el atacante obtiene «un demerce.pro para adoptar este comportamiento». «Payu/v1/getser-coting»), el atacante es «un demorce.pro para adoptar este comportamiento». » cuenta.

Se recomienda a los usuarios que desactiven y eliminen el complemento hasta que esté disponible un parche para la vulnerabilidad.

«Necesitamos asegurarnos de que los puntos finales de API REST no autenticados no sean demasiado tolerados y proporcionar más acceso a los usuarios», dijo Patchstack. «Tampoco recomendamos información sensible o dinámica de codificación difícil, como direcciones de correo electrónico que usa para otros casos dentro de su base de código».

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleAustria: Ocho personas reportaron muertos en un tiroteo en una escuela con esmalte
Next Article Avances en el cuidado de los animales: métodos, desafíos, innovaciones
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Agentes norcoreanos se hacen pasar por expertos en LinkedIn para infiltrarse en empresas

febrero 10, 2026

El ransomware Reynolds incorpora controladores BYOVD que desactivan las herramientas de seguridad EDR

febrero 10, 2026

Dentro del auge del parásito digital

febrero 10, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Dúo de danza sobre hielo patinó con música de IA en los Juegos Olímpicos

VC Marcia Butcher, socia de Epstein y fundadora de Day One, lo explica ella misma.

Google envía información personal y financiera de estudiantes de periodismo a ICE

Casi la mitad del equipo fundador de xAI ha abandonado la empresa.

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.