MITRE confirma que un fallo de certificados en curl no merece un CVE

El proyecto curl ha sorteado con éxito su primera disputa formal sobre un CVE desde que se convirtió en Autoridad de Numeración CVE (CNA). El caso, cerrado el 24 de junio por MITRE, se refería a un error en la función Curl_cert_hostcheck() que comparaba nombres de host con certificados comodín: en c

Qubes OS publica parche para ejecución de código en dom0

El equipo de seguridad de Qubes OS ha publicado el Boletín de Seguridad QSB-118, que detalla una vulnerabilidad crítica que permite la ejecución arbitraria de código en dom0, el anillo privilegiado del sistema operativo. La falla se encuentra en la herramienta qvm-copy-to-vm y afecta a todas las ver

AlphaTheta alerta de una vulnerabilidad de seguridad en PRO DJ LINK

AlphaTheta, propietaria de la marca Pioneer DJ, ha notificado una vulnerabilidad de seguridad en la función PRO DJ LINK, presente en el software rekordbox y en varios modelos de reproductores CDJ y XDJ. El fallo permitiría a un tercero que accediera sin autorización a una red PRO DJ LINK visualizar

Cuatro vulnerabilidades críticas afectan a 'guix substitute' y 'guix pull'

El proyecto GNU Guix haalertado de cuatro vulnerabilidades de seguridad (con identificadores CVE aún pendientes de asignación) detectadas en las utilidades 'guix substitute' y 'guix pull'/'guix time-machine' de su gestor de paquetes. Los fallos, presentes en todas las instalaciones afectadas, permit

AMD cambia reglas retroactivamente tras informe de vulnerabilidad

AMD se encuentra en el centro de una controversia que combina dos episodios distintos pero reveladores de cómo la compañía gestiona la seguridad y la transparencia con sus usuarios. Por un lado, el fabricante ha eliminado silenciosamente una función de cifrado de memoria de sus procesadores Ryzen de

Fallo en VSCode permite robar el token de GitHub con un solo clic

Una vulnerabilidad en Visual Studio Code permite a un atacante robar el token OAuth de GitHub con un único clic, según ha revelado una investigación de seguridad publicada esta semana. El fallo aprovecha la función github.dev, una versión ligera de VSCode que se ejecuta en el navegador y que recibe

Un carácter permite bypass de autenticación en API Gateway y paga 12.000

Un investigador de seguridad obtuvo una recompensa de 12.000 dólares por descubrir una vulnerabilidad crítica en la API de una empresa fintech que permitía el acceso no autorizado mediante un simple carácter: una barra inclinada al final de la ruta. El fallo radicaba en la configuración de AWS HTTP

Alerta: Vulnerabilidad RCE en biblioteca Protobuf.js

Una vulnerabilidad crítica de ejecución remota de código (RCE) ha sido descubierta en protobuf.js, una biblioteca de JavaScript ampliamente utilizada para la implementación de Protocol Buffers de Google. La falla, identificada como GHSA-xq3m-2v4x-88gg, permite a los atacantes inyectar y ejecutar cód