Vulnerabilidades de ejecución de código en iPhones, iPads y macOS

Introducción

Apple lanzó actualizaciones de seguridad urgentes para abordar múltiples vulnerabilidades en iPhones, iPads y macOS. La compañía también advierte sobre una vulnerabilidad parcheada en marzo que cree que puede haber sido explotada como un zero-day.

Recursos Afectados

    • ipad_os: Excluding Up to 17.4
    • iphone_os: Excluding Up to 17.4
    • macos: From 14.0 to 14.4
    • apple:tvos: Excluding Up to 17.4
    • apple:visionos: Excluding Up to 1.1
    • apple:watchos: Excluding Up to 10.4

Detalle

El problema afecta a los dispositivos iPhone más antiguos, se rastrea como CVE-2024-23296 y es una falla de corrupción de memoria en RTKit.

El Kernel en tiempo real es un componente del sistema operativo responsable de gestionar y ejecutar tareas con estrictos requisitos de tiempo.

Un atacante con capacidad arbitraria de lectura y escritura del kernel puede ser capaz de eludir las protecciones de la memoria del kernel. Apple tiene conocimiento de un informe que indica que este problema puede haber sido aprovechado.

El gigante de TI solucionó el error de corrupción de la memoria con una validación mejorada, lanzó iOS 16.7.8 y iPadOS 16.7.8.

La empresa también abordó un problema lógico, rastreado como CVE-2024-27789, en el marco de la Fundación. La falla puede ser aprovechada por una aplicación para acceder a datos confidenciales del usuario.

Hay parches de seguridad disponibles para iPhone 8, iPhone 8 Plus, iPhone X, iPad de 5.ª generación, iPad Pro de 9,7 pulgadas y iPad Pro de 12,9 pulgadas de 1.ª generación.

Apple lanzó parches de seguridad para solucionar otros problemas en varios productos. Las vulnerabilidades solucionadas por el proveedor pueden provocar la ejecución de código arbitrario, escalada de privilegios, ataques de denegación de servicio y acceso no autorizado a los datos.

Solución

Aplicar el parche lanzado por la compañía para el dispositivo.

 Referencias

https://securityaffairs.com/163096/hacking/apple-iphones-zero-day-exploited.html
https://nvd.nist.gov/vuln/detail/CVE-2024-23296#range-10357489

Múltiples vulnerabilidades en Simple PHP Shopping Cart

Introducción

INCIBE ha coordinado la publicación de 9 vulnerabilidades: 5 de severidad crítica y 4 medias, que afectan a Asaancart Simple PHP Shopping Cart, versión 0.9, una solución de carrito de la compra especialmente desarrollada para pequeñas y medianas empresas.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

        – CVE-2024-4826: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-89
        – CVE-2024-4827 a CVE-2024-4830: 9.4 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L | CWE-89
        – CVE-2024-4831 a CVE-2024-4834: 6.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L | CWE-79

Recursos Afectados

Simple PHP Shopping Cart, versión 0.9.

Detalle

CVE-2024-4826: vulnerabilidad de inyección SQL en Simple PHP Shopping Cart que afecta a la versión 0.9. Esta vulnerabilidad podría permitir a un atacante recuperar toda la información almacenada en la base de datos enviando una consulta SQL especialmente diseñada, debido a la falta de saneamiento adecuado del parámetro categoría_id en el archivo categoría.php.

Vulnerabilidad en Simple PHP Shopping Cart 0.9 que permite una inyección de SQL. Un atacante podría aprovechar esta vulnerabilidad enviando una consulta SQL especialmente diseñada a la aplicación y recuperando toda la información almacenada en el servidor. La relación de CVE asignados es la siguiente:

CVE-2024-4827: /shop/cart.php, parámetros product_id y product_name.
CVE-2024-4828: /shop/image_viewer.php, parámetro product_id.
CVE-2024-4829: /shop/page.php, parámetro page_id.
CVE-2024-4830: product_id, parámetro /shop/product.php.

Vulnerabilidad en Simple PHP Shopping Cart 0.9 que podría permitir un XSS. Un atacante podría aprovechar esta vulnerabilidad enviando una URL artesanal a una víctima autenticada y apoderándose parcialmente de su sesión de navegador. La relación de CVE asignados es la siguiente:

CVE-2024-4831: /shop/category.php, parámetro category_name.
CVE-2024-4832: /shop/image_viewer.php, parámetro current_image.
CVE-2024-4833: /shop/page.php, parámetro page_name.
CVE-2024-4834: /shop/cart.php, parámetro product_name.

Solución

No hay solución reportada por el momento.

 

 Referencias

https://www.incibe.es/incibe-cert/alerta-temprana/avisos/multiples-vulnerabilidades-en-simple-php-shopping-cart

https://www.ciberseguridad.eus/ultima-hora/multiples-vulnerabilidades-en-simple-php-shopping-cart

Vulnerabilidad en WordPress Core a través de Avatar Block

Se ha detectado una vulnerabilidad en WordPress Core que posibilita un ataque de Cross-Site Scripting vía Avatar Block.

Análisis

WordPress Core es vulnerable a Stored Cross-Site Scripting a través de nombres de usuario en el bloque Avatar en varias versiones hasta la 6.5.2 debido a un escape de salida insuficiente en el nombre de usuario. Esto hace posible que atacantes autenticados, con acceso a nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Además, también hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que tengan el bloque de comentarios presente y muestren el avatar del autor del comentario.

A esta vulnerabilidad se le ha asignado el siguiente código de puntuación, puntuación base CVSS v3.1 y vector del CVSS:

    • CVE-2024-4439: 7.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Recursos afectados

Las versiones afectadas son:

    • 6.0 – 6.0.7
    • 6.1 – 6.1.5
    • 6.2 – 6.2.4
    • 6.3 – 6.3.3
    • 6.4 – 6.4.3
    • 6.5 – 6.5.1

Recomendaciones

Actualizar a una de las siguientes versiones, o a una versión parcheada más reciente: 6.0.8, 6.1.6, 6.2.5, 6.3.4, 6.4.4, 6.5.2

 

Referencias

Múltiples vulnerabilidades en ArubaOS de HPE Aruba

HPE ha publicado 10 vulnerabilidades: cuatro de severidad crítica y seis medias, que podrían dar lugar a una ejecución de código arbitrario y denegación de servicio (DoS).

Análisis

Las vulnerabilidades de severidad crítica son de tipo desbordamiento de búfer y su explotación podría dar lugar a una
ejecución de código arbitrario como usuario privilegiado en el sistema operativo subyacente.

Se han asignado los identificadores para estas vulnerabilidades:

    • CVE -2024-26304: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • CVE-2024-26305: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • CVE-2024-33511: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • CVE-2024-33512: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recursos afectados

HPE Aruba Networking:

    •     Mobility Conductor (formerly Mobility Master);
    •     Mobility Controllers;
    •     WLAN Gateways and SD-WAN Gateways managed by Aruba Central.

Versiones software afectadas:

    •     ArubaOS 10.5.x.x: 10.5.1.0 y anteriores;
    •     ArubaOS 10.4.x.x: 10.4.1.0 y anteriores;
    •     ArubaOS 8.11.x.x: 8.11.2.1 y anteriores;
    •     ArubaOS 8.10.x.x: 8.10.0.10 y anteriores.

Todas las versiones software ArubaOS ySD-WAN (estas versiones se encuentran sin mantenimiento):

    •     ArubaOS 10.3.x.x;
    •     ArubaOS 8.9.x.x;
    •     ArubaOS 8.8.x.x;
    •     ArubaOS 8.7.x.x;
    •     ArubaOS 8.6.x.x;
    •     ArubaOS 6.5.4.x;
    •     SD-WAN 8.7.0.0-2.3.0.x;
    •     SD-WAN 8.6.0.4-2.2.x.x.

Recomendaciones

HPE Aruba Networking ha lanzado parches para ArubaOS que abordan múltiples vulnerabilidades de seguridad.

 

Referencias