Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en DeepFaceLab (CVE-2024-1432)
    Severidad: MEDIA
    Fecha de publicación: 11/02/2024
    Fecha de última actualización: 30/12/2025
    ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en DF.wf.288res.384.92.72.22 previamente entrenado en DeepFaceLab y se clasificó como problemática. Este problema afecta la función apply_xseg del archivo main.py. La manipulación conduce a la deserialización. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. Se sabe que la explotación es difícil. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-253391. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
  • Vulnerabilidad en SecureProps (CVE-2024-28864)
    Severidad: BAJA
    Fecha de publicación: 18/03/2024
    Fecha de última actualización: 30/12/2025
    SecureProps es una librería PHP diseñada para simplificar el cifrado y descifrado de datos de propiedades en objetos. Una vulnerabilidad en SecureProps versión 1.2.0 y 1.2.1 implica que una expresión regular no detecta etiquetas durante el descifrado de datos cifrados. Esto ocurre cuando los datos cifrados se codificaron con `NullEncoder` y se pasaron a `TagAwareCipher` y contienen caracteres especiales como `\n`. Como resultado, se omite el proceso de descifrado ya que no se detectan las etiquetas. Esto hace que los datos cifrados se devuelvan en formato plano. La vulnerabilidad afecta a los usuarios que implementan `TagAwareCipher` con cualquier cifrado base que tenga `NullEncoder` (no predeterminado). Se ha publicado el parche para el problema. Se recomienda a los usuarios que actualicen a la versión 1.2.2. Como workaround, se puede utilizar el `Base64Encoder` predeterminado con el cifrado base decorado con `TagAwareCipher` para evitar que los caracteres especiales en la cadena cifrada interfieran con la lógica de detección de etiquetas regex. Este workaround es seguro pero puede implicar doble codificación ya que `TagAwareCipher` usa `NullEncoder` de forma predeterminada.