Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en Dell OS10 Networking Switches (CVE-2024-25949)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/06/2024
    Fecha de última actualización: 14/08/2024
    Dell OS10 Networking Switches, versiones 10.5.6.x, 10.5.5.x, 10.5.4.x y 10.5.3.x, contienen una vulnerabilidad de autorización incorrecta. Un atacante autenticado remotamente podría explotar esta vulnerabilidad y provocar una escalada de privilegios.
  • Vulnerabilidad en Schneider Electric SE (CVE-2024-5313)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/06/2024
    Fecha de última actualización: 14/08/2024
    CWE-668: Existe exposición a la vulnerabilidad Resource Wrong Sphere que expone una interfaz SSH a través de la interfaz de red del producto. Esto no permite explotar directamente el producto ni realizar ninguna operación no deseada ya que el acceso a la interfaz SSH está protegido por un mecanismo de autenticación. Los impactos se limitan a actividades de escaneo de puertos y toma de huellas digitales, así como a intentos de realizar un posible ataque de denegación de servicio en la interfaz SSH expuesta.
  • Vulnerabilidad en Zimbra Collaboration (CVE-2024-27443)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/08/2024
    Fecha de última actualización: 14/08/2024
    Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. Existe una vulnerabilidad de cross site scripting (XSS) en la función CalendarInvite de la interfaz de usuario clásica del correo web de Zimbra, debido a una validación de entrada incorrecta en el manejo del encabezado del calendario. Un atacante puede aprovechar esto a través de un mensaje de correo electrónico que contenga un encabezado de calendario manipulado con un payload XSS incorporado. Cuando una víctima ve este mensaje en la interfaz clásica del correo web de Zimbra, el payload se ejecuta en el contexto de la sesión de la víctima, lo que potencialmente conduce a la ejecución de código JavaScript arbitrario.
  • Vulnerabilidad en Zimbra Collaboration (CVE-2024-33533)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/08/2024
    Fecha de última actualización: 14/08/2024
    Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0, número 1 de 2. Se identificó una vulnerabilidad de cross site scripting (XSS) reflejado en la interfaz de administración del correo web de Zimbra. Esta vulnerabilidad se produce debido a una validación de entrada inadecuada del parámetro de paquetes, lo que permite a un atacante autenticado inyectar y ejecutar código JavaScript arbitrario dentro del contexto de la sesión del navegador de otro usuario. Al cargar un archivo JavaScript malicioso y crear una URL que contenga su ubicación en el parámetro de paquetes, el atacante puede aprovechar esta vulnerabilidad. Posteriormente, cuando otro usuario visita la URL manipulada, se ejecuta el código JavaScript malicioso.
  • Vulnerabilidad en Zimbra Collaboration (CVE-2024-33535)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/08/2024
    Fecha de última actualización: 14/08/2024
    Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. La vulnerabilidad implica la inclusión de archivos locales (LFI) no autenticados en una aplicación web, lo que afecta específicamente el manejo del parámetro de paquetes. Los atacantes pueden aprovechar esta falla para incluir archivos locales arbitrarios sin autenticación, lo que podría conducir a un acceso no autorizado a información confidencial. La vulnerabilidad se limita a archivos dentro de un directorio específico.
  • Vulnerabilidad en Zimbra Collaboration (CVE-2024-33536)
    Severidad: Pendiente de análisis
    Fecha de publicación: 12/08/2024
    Fecha de última actualización: 14/08/2024
    Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. La vulnerabilidad se produce debido a una validación de entrada inadecuada del parámetro res, lo que permite a un atacante autenticado inyectar y ejecutar código JavaScript arbitrario dentro del contexto de la sesión del navegador de otro usuario. Al cargar un archivo JavaScript malicioso, accesible externamente, y crear una URL que contenga su ubicación en el parámetro res, el atacante puede aprovechar esta vulnerabilidad. Posteriormente, cuando otro usuario visita la URL manipulada, se ejecuta el código JavaScript malicioso.