Boletín de vulnerabilidades
Vulnerabilidades con productos recientemente documentados:
No hay vulnerabilidades nuevas para los productos a los que está suscrito.
Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:
-
Vulnerabilidad en NTP-dev.4.3.70 (CVE-2015-7848)
Severidad: ALTA
Fecha de publicación: 06/01/2017
Fecha de última actualización: 23/05/2025
Puede ocurrir un desbordamiento de entero en NTP-dev.4.3.70 que conduce a una operación de copia de memoria fuera de límites cuando se procesa un paquete de modo privado especialmente manipulado. El paquete manipulado necesita tener el código correcto de autenticación de mensajes y un timestamp valido. Cuando es procesado por el daemon NTP, conduce a un bloqueo inmediato.
-
Vulnerabilidad en OpenSSH (CVE-2023-48795)
Severidad: MEDIA
Fecha de publicación: 18/12/2023
Fecha de última actualización: 23/05/2025
El protocolo de transporte SSH con ciertas extensiones OpenSSH, que se encuentra en OpenSSH anterior a 9.6 y otros productos, permite a atacantes remotos eludir las comprobaciones de integridad de modo que algunos paquetes se omiten (del mensaje de negociación de extensión) y, en consecuencia, un cliente y un servidor pueden terminar con una conexión para la cual algunas características de seguridad han sido degradadas o deshabilitadas, también conocido como un ataque Terrapin. Esto ocurre porque SSH Binary Packet Protocol (BPP), implementado por estas extensiones, maneja mal la fase de protocolo de enlace y el uso de números de secuencia. Por ejemplo, existe un ataque eficaz contra ChaCha20-Poly1305 (y CBC con Encrypt-then-MAC). La omisión se produce en chacha20-poly1305@openssh.com y (si se utiliza CBC) en los algoritmos MAC -etm@openssh.com. Esto también afecta a Maverick Synergy Java SSH API anterior a 3.1.0-SNAPSHOT, Dropbear hasta 2022.83, Ssh anterior a 5.1.1 en Erlang/OTP, PuTTY anterior a 0.80 y AsyncSSH anterior a 2.14.2; y podría haber efectos en Bitvise SSH hasta la versión 9.31, libssh hasta la 0.10.5 y golang.org/x/crypto hasta el 17 de diciembre de 2023.
-
Vulnerabilidad en naga v0.14.0 (CVE-2024-36761)
Severidad: CRÍTICA
Fecha de publicación: 12/06/2024
Fecha de última actualización: 23/05/2025
Se descubrió que naga v0.14.0 contenía un desbordamiento de pila a través del componente /wgsl/parse/mod.rs.