Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 21 dias

GHSA-75PM-V38F-V69M: WebUI de Difusão Estavel através de 1.10.1 contém uma vulnerabilidade de…

WebUI de Difusão Estavel através de 1.10.1 contém uma vulnerabilidade de divulgação de credenciais no /sdapi/v 1 Endpoint /cmd-flags que retorna argumentos analisados de linha de comando incluindo valores gradio_ auth e api_ auth em texto claro. Os atacantes não autenticados podem acessar este endpoint para recuperar nomes de usuário e senhas configurados, em seguida, usá- los para autenticar a interface e acessar o.

Tecnologiahá 21 dias

GHSA-87FW-525C-9H5M: Uma parte não autenticada capaz de alcançar o porto de uma instância de…

Uma parte não autenticada capaz de alcançar o porto de uma instância de conector MongoDB para BI (mongosqld) pode gerar atividade de log de conexão de rotina suficiente para exaustar o armazenamento que suporta o caminho de log configurado. Quando uma operação de gravação ou rotação de log falhar posteriormente, o erro resultante não é manejado e o processo compartilhado mongosqld termina, terminando serviço para.

Tecnologiahá 21 dias

GHSA-QC24-RPM8-FVR8: O plug-in WordPress de Matemática de Ranking SEO antes 1.0.277 não…

O plug-in WordPress de Matemática de Ranking SEO antes 1.0.277 não verifica que o usuário que solicita uma correção SEO automática detém a capacidade que o próprio WordPress requer para as configurações que estão sendo alteradas, permitindo que usuários com o papel de Editor modifiquem as configurações básicas do WordPress em todo o site que são reservadas aos administradores.

Tecnologiahá 21 dias

GHSA-V5WH-356J-JG3C: Uma vulnerabilidade de segurança foi detectada no shopping macrozheng até…

Uma vulnerabilidade de segurança foi detectada no shopping macrozheng até 1.0.3. Isto impacta uma função desconhecida do arquivo /order/ submit do componente Envio de Ordem. A manipulação leva à condição de raça. É possível iniciar o ataque remotamente. O ataque é considerado como complexidade elevada. A exploração é dita ser difícil. O fornecedor apagado o problema GitHub para esta vulnerabilidade sem e explicação.

Tecnologiahá 21 dias

GHSA-MG2M-XP22-59VC: Rodauth antes 2.47.0 falha em validar os caminhos de retorno relativos ao…

Rodauth antes 2.47.0 falha em validar os caminhos de retorno relativos ao protocolo em confirmação_password, login_return_to_requested_location e dois recursos de localização_factor_auth_return_to_requested_location. Os atacantes podem criar caminhos com barras duplas principais que os navegadores resolvem como URLs relacionados ao protocolo, redirecionando usuários autenticados para sites controlados pelo atacante.

Tecnologiahá 21 dias

GHSA-6HCX-8GM4-GX5H: O plug-in MyHome Core para WordPress é vulnerável ao Bypass de…

O plug-in MyHome Core para WordPress é vulnerável ao Bypass de Autenticação em todas as versões até, e incluindo, 4.4.5. Isto se deve à falta de autorização no manipulador send_link() AJAX e à validação de token inadequada na função ativa(). Isto torna possível que os atacantes não autentificados criem um token de ativação para uma conta de usuário não confirmada e obtenham um cookie de autenticação válido para essa.

Tecnologiahá 21 dias

GHSA-4743-4J8M-92F3: WWBN AVideo contém uma vulnerabilidade de revascularização de filtros de…

WWBN AVideo contém uma vulnerabilidade de revascularização de filtros de solicitação falsificada do lado do servidor na função isSSRFSafeURL que não normaliza o NAT 64 endereços escritos em forma hexadecimal. Os atacantes podem contornar as proteçãos SSRF fornecendo NAT codificado por hexadecime 64 endereços como 64:ff 9 b:::a 9 fe: a 9 fe para alcançar os serviços de metadados na nuvem e interfaces de loopback.

Tecnologiahá 21 dias

GHSA-HCGM-VV9F-XH79: Uma vulnerabilidade foi encontrada em BareBones BBEdit até 15.5.5.

Uma vulnerabilidade foi encontrada em BareBones BBEdit até 15.5.5. O elemento afetado é uma função desconhecida do componente Tokenizer de Idioma Lasso. Tal manipulação leva a loop infinito. O ataque pode ser executado remotamente. Atualizar para a versão 16.0 é suficiente para corrigir este problema. O componente afetado deve ser atualizado.

Tecnologiahá 21 dias

GHSA-W6P5-54JX-CMMH: Uma vulnerabilidade foi detectada em aberto 62541 até 1.5.5.

Uma vulnerabilidade foi detectada em aberto 62541 até 1.5.5. Afetada por esta vulnerabilidade é a função UA_DataValue_backend_copyGama dos plug-ins/historydata/ua_history_data_backend_memory.c do componente History Backend. A manipulação resulta em uso após livre. O ataque pode ser lançado remotamente. A exploração é agora pública e pode ser usada. O projeto fechou o relatório de questão, indicando que esta não é a.

Tecnologiahá 21 dias

GHSA-V64J-PGC3-QGC9: Uma vulnerabilidade de segurança foi detectada no klaussilveira GitList…

Uma vulnerabilidade de segurança foi detectada no klaussilveira GitList 2.0.0. Afetada por esta vulnerabilidade é a função getDefaultBranch do arquivo src/SCM/System/Git/CommandLine.php do componente Git Command Line. Tal manipulação leva à injeção de comandos os. O ataque pode ser executado remotamente. A exploração foi divulgada publicamente e pode ser usada. Atualizar para a versão 3.0.0 - a beta aborda este.

Tecnologiahá 21 dias

GHSA-9F44-GWHQ-MR2G: @pdfme/ schemas antes 5.5.9 contém uma vulnerabilidade de scripting…

@pdfme/ schemas antes 5.5.9 contém uma vulnerabilidade de scripting cruzada no plug- in do esquema SVG que renderiza o conteúdo SVG fornecido pelo usuário diretamente para o HTML interno sem desinfectação. Os atacantes podem injetar SVG malicioso com scripts incorporados, manipuladores de eventos ou elementos foreignObject para executar JavaScript arbitrário nos navegadores dos usuários quando visualizam ou.

Tecnologiahá 21 dias

GHSA-MPCX-H3R3-22WG: Uma fraqueza foi identificada no D-Link DSM-G 600 1.01.

Uma fraqueza foi identificada no D-Link DSM-G 600 1.01. Isto afeta uma função desconhecida do arquivo /load_file.cgi do componente Multipart Handler. Executar uma manipulação pode levar a gravação fora de limites. O ataque pode ser lançado remotamente. A exploração foi disponibilizada ao público e pode ser usada para ataques.

Tecnologiahá 21 dias

GHSA-7P89-VXX8-4Q67: Plugin WordPress do ProfilePress (wp-user-avatar) antes 4.17.2 contém uma…

Plugin WordPress do ProfilePress (wp-user-avatar) antes 4.17.2 contém uma vulnerabilidade de execução de código remoto não autenticada que permite que os atacantes não autenticados instalem e ativem plug-ins arbitrários por forçar bruta um fraco 32 -bit conecte token através do gerenciador AJAX ppress_connect_process. Os atacantes podem fornecer um URL controlado pelo chamador através do parâmetro de solicitação de.

Tecnologiahá 21 dias

GHSA-CGG6-CPQJ-XC4M: Forja de solicitação do lado do servidor (SSRF) no objetivo /har/test no…

Forja de solicitação do lado do servidor (SSRF) no objetivo /har/test no QD 20220208 através 20250803. Fetcher.build_request() em libs/fetcher.py constrói um httpclient.HTTPPetição a partir do JSON fornecido pelo usuário sem validar o esquema de URL, hospedeiro ou intervalo IP. O gerenciador /har/ teste não requer autenticação, permitindo que atacantes remotos não autênticos forcem o servidor QD a enviar.

Tecnologiahá 21 dias

GHSA-6G4M-CWWR-M2V7: Uma vulnerabilidade foi determinada no ieungSoft Ultra RAMDisk Pro 1.82.

Uma vulnerabilidade foi determinada no ieungSoft Ultra RAMDisk Pro 1.82. Este problema afeta alguns processamentos desconhecidos na biblioteca URDSCI.sys do componente Kernel Driver. Esta manipulação causa gerenciamento de privilégios inadequado. O ataque precisa ser lançado localmente. A exploração foi divulgada publicamente e pode ser usada. O fornecedor foi contatado cedo sobre esta divulgação, mas não respondeu.

Tecnologiahá 21 dias

GHSA-VWP7-RF4H-HH34: Kimai antes 2.58.0 contém uma vulnerabilidade de reexcerto de autenticação…

Kimai antes 2.58.0 contém uma vulnerabilidade de reexcerto de autenticação onde os links de reset de senha permanecem válidos após alterações de senha, porque a assinatura do LoginLink cobre apenas o id do usuário, e não o hash de senha. Os atacantes que interceptam ou armazenam um link de reset de senha podem usá-lo até 2 tempos adicionais dentro de um 1 - janela hora para fazer login como o usuário mesmo depois.