Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 25 dias

GHSA-VJ7F-9Q44-G5XV: Vários componentes da Primavera de Segurança comparam valores sensíveis à…

Vários componentes da Primavera de Segurança comparam valores sensíveis à segurança usando a igualdade padrão de string (String. equals()) em vez de uma comparação em tempo constante. Como String. equals() retorna assim que encontra um caractere diferente, o tempo necessário para rejeitar um valor incorreto é proporcional ao número de caracteres principais que correspondem ao valor esperado. Segurança de Primavera.

Tecnologiahá 25 dias

GHSA-QVHJ-5652-CJRG: Existe uma fraqueza de injeção de expressão NoSQL/ no nível de tradução de…

Existe uma fraqueza de injeção de expressão NoSQL/ no nível de tradução de consulta LINQ- to- agregation do Driver C# do MongoDB, tanto na expressão de agregação como na tradução de filtros de consulta. Quando os valores fornecidos por aplicativos são incorporados em determinados construtos de consulta, elementos especiais contidos nesses valores não são escapados corretamente antes que a consulta resultante seja.

Tecnologiahá 25 dias

GHSA-Q2JQ-8PM2-FJ8H: Uma vulnerabilidade de segurança foi detectada no RooCodeInc Roo-Code até…

Uma vulnerabilidade de segurança foi detectada no RooCodeInc Roo-Code até 3.51.1. Isto afeta as instruções de fetch_function do arquivo malicioso_mcp_server.py do componente MCP Integration Trust Model. A manipulação leva a injeção de código. O ataque é possível ser realizado remotamente. A exploração foi divulgada publicamente e pode ser usada. Múltiplos ises foram notificados ao fornecedor de antemão. Eles.

Tecnologiahá 25 dias

GHSA-GQ99-8FVP-VVG9: Uma vulnerabilidade foi encontrada no MAA-AI MaaMCP até 1.1.1.dev 6 +g 2 e…

Uma vulnerabilidade foi encontrada no MAA-AI MaaMCP até 1.1.1.dev 6 +g 2 e 4 a 41287. O elemento afetado é a função save_pipeline/load_pipeline do arquivo pipeline_tools.py. Realizando uma manipulação resulta em caminho transversal. O ataque pode ser iniciado remotamente. A exploração foi tornada pública e pode ser usada. O patch é chamado de c 93 ef 45 cba 75295 eba 26 d 9 ff 1 ffb 9202 a 91 c 6150. Para corrigir.

Tecnologiahá 25 dias

GHSA-MFX5-4QV9-69F3: O plug-in WordPress de registro e adesão do usuário antes 5.2.5 não…

O plug-in WordPress de registro e adesão do usuário antes 5.2.5 não verifica que a conta cuja alteração de e- mail pendente está sendo cancelada pertence ao usuário que faz o pedido, permitindo que usuários autenticados com acesso ao nível de Subscritor e acima cancelem qualquer alteração de e- mail em curso do usuário, incluindo o de um administrador.

Tecnologiahá 25 dias

GHSA-3M25-QFR7-C9R2: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

No kernel Linux, a seguinte vulnerabilidade foi resolvida: ferramentas/potência/x 86 /intel- veed- select: Harden deemon pidfile aberto Evite a enrolação do arquivo pid baseado em links simbólicos ao abrir o arquivo pid com O_ NOFOLLOW e valida- o com fstat() antes de bloquear/ escrever. O demon usa atualmente um caminho de pidfile fixo sob / tmp.

Tecnologiahá 25 dias

GHSA-8FWP-48XW-Q2GF: Um atacante que pode enviar e- mail para um usuário pode criar uma…

Um atacante que pode enviar e- mail para um usuário pode criar uma mensagem cujos cabeçalhos contêm um grande número de endereços de e- mail ou parâmetros MIME, o que causa um uso excessivo de memória quando a mensagem é analisada mais tarde. A mensagem ainda é entregue, mas lendo- a sobre o IMAP pode esgotar o limite de memória do processo e encerrá- lo, causando negação de serviço para o usuário afetado. Atualizar.

Tecnologiahá 25 dias

GHSA-9H72-J5F4-5CPC: Um atacante que tenha credenciais válidas pode usar um script Sieve com a…

Um atacante que tenha credenciais válidas pode usar um script Sieve com a extensão de editheader para desencadear um uso- depois- livre no código de edição de e- mail, e para escrever conteúdo de memória além do buffer pretendido no e- mail entregue. Isto causa vazamento de memória e oportunidade de fazer corrupção de memória durante a entrega de e- mail, que pode falhar o processo de entrega e pode permitir a.

Tecnologiahá 25 dias

GHSA-856W-5Q8F-FQ73: Um atacante que contém um símbolo destinado a um propósito diferente pode…

Um atacante que contém um símbolo destinado a um propósito diferente pode autenticar-se, porque quando um OAuth 2 A resposta token não contém um pedido de escopo, o pedido de audiência é usado no seu lugar e verificado contra os escopos necessários configurados. Estes são conceitos diferentes, e a alegação do público não descreve o que um símbolo é permitido fazer. Um símbolo que não concede permissões relevantes.

Tecnologiahá 25 dias

GHSA-6F8Q-F8PX-CXHW: gitóxido (caixas rusticas gix <= 0.72.0 e validar gix <= 0.10.0 ) contém…

gitóxido (caixas rusticas gix <= 0.72.0 e validar gix <= 0.10.0 ) contém uma vulnerabilidade transversal do caminho. A função de validação de nomes de submódulo no gix- validate só verifica a primeira ocorrência de '..' via name.find( b"..), permitindo que nomes criados como 'a..b/.././.././.git/' percebam a verificação; adicionalmente, esta validação nunca é invocada nos caminhos de código de produção. Combinado.

Tecnologiahá 25 dias

GHSA-2WVM-8MVP-22QV: Resumo A página de autorização OIDC na frente do bolso-id redireciona o…

### Resumo A página de autorização OIDC na frente do bolso-id redireciona o navegador para um URL controlado pelo atacante sem consultar a lista de allow redirect_uri backend quando o pedido usa prompt=nem. Um atacante que conhece um cliente_id válido pode criar um link /autorizar que envia uma vítima (ou o navegador de uma vítima fazendo uma re- auth silenciosa) para qualquer URL externa de https, permitindo.