Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 23 dias

Coleção de informações sendo analisada pela Comissão Federal de Comunicações

Este conteúdo foi publicado originalmente em 17 de março de 2025. Como parte do seu esforço contínuo para reduzir os encargos de papelada, e conforme exigido pela Lei de Redução de Papel (PRA), a Comissão Federal de Comunicações (FCC ou Comissão) convida o público em geral e outras agências federais a aproveitar esta oportunidade para comentar as seguintes coleções de informações. São solicitados comentários sobre.

Tecnologiahá 23 dias

GHSA-R35R-FPX2-JGR4: Plug-ins de Monitoramento Linuxfabrik permitem a criação insegura de bases…

Este conteúdo foi publicado originalmente em 6 de julho de 2026. ### Resumo Os bancos de dados SQLite são criados em caminhos previsíveis (estáticos) em `/ tmp`. Qualquer usuário pode, portanto, criar um link simbólico nestes caminhos no / tmp apontando para arquivos arbitrários. Os scripts de monitoramento então seguem estes links simbólicos e então criam seu banco de dados no alvo de link simbólico. Isto se torna.

Tecnologiahá 23 dias

GHSA-XRQC-P465-2XVG: Craft CMS: Armazenado XSS via título de entrada de estrutura na vista da…

Este conteúdo foi publicado originalmente em 6 de julho de 2026. # Armazenado XSS via título de entrada de estrutura na vista da tabela Um usuário do painel de controle de nível de autor pode armazenar uma carga útil do JavaScript em um título de entrada. Quando um administrador, ou qualquer usuário do painel de controle com `saveEntries` para a mesma seção de Estrutura, arrasta outra entrada sob a entrada.

Tecnologiahá 23 dias

GHSA-26V7-H57M-GH9M: A nova API é vulnerável ao CSRF através da ligação do e-mail do usuário

Este conteúdo foi publicado originalmente em 7 de julho de 2026. Os endpoints de vinculação de contas de e- mail e WeChat usaram pedidos GET para operações de contas que mudam de estado. Em implantações onde os cookies de sessão podem ser enviados em navegações cruzadas de sites, um atacante pode desencadear um navegador do usuário conectado para ligar um endereço de e- mail controlado pelo atacante ou identidade.

Tecnologiahá 23 dias

GHSA-6H3C-R723-7FX3: Portal NL: IDOR permite que qualquer usuário autenticado complete e…

Este conteúdo foi publicado originalmente em 8 de julho de 2026. Em versões de 1.5.0 até e incluindo 3.0.0, qualquer usuário do portal autenticado poderá completar e alterar a tarefa aberta de outro usuário, submetendo- a em seu nome. O objetivo de submissão da tarefa aceitou um ID de tarefa e uma carga útil, mas nunca verificou se a tarefa realmente pertencia ao usuário que fazia a chamada.

Tecnologiahá 23 dias

GHSA-8F2V-2QHJ-GFWG: YesWiki: Second-Order SQL Injeção na Página Excluir API via Página…

Este conteúdo foi publicado originalmente em 9 de julho de 2026. ## Sumário `ApiController::deletePage()' interpola uma etiqueta de página recuperada do banco de dados para um `DELETE DE..._links WHERE to_tag = '$tag'' consulta sem escapar. A etiqueta da página é controlada pelo atacante — a API ` POST / api/ pages/{tag}` aceita valores arbitrários codificados por URL, incluindo cotações únicas, e os armazena. Um.

Tecnologiahá 23 dias

GHSA-2PG6-44CX-C49V: a mint tem uma injeção potencial do CRLF em sua linha de solicitação HTTP…

Este conteúdo foi publicado originalmente em 9 de julho de 2026. HTTP/ da menta 1 o codificador de solicitação divide o método `method` e `target' fornecidos pelo chamador diretamente na linha de solicitação sem validação de caracteres. Um aplicativo que encaminha entrada controlada pelo atacante como o método HTTP ou o alvo para `Mint.HTTP.request/ 5 ` está exposto a injeção CRLF de linha de solicitação, permitindo.

Tecnologiahá 23 dias

GHSA-QV9R-C865-CP47: Registro de Apache 4 j API: Codificação incorrecta dos valores não-finidos…

Este conteúdo foi publicado originalmente em 11 de julho de 2026. Codificação incorrecta dos valores não-finidos de ponto flutuante durante a serialização do JSON do MapMessage no Registro do Apache 4 j API produz saída que não é válida JSON. Esta questão afeta o registro do Apache 4 versões de API j 2.13.1 através 2.25.4 e versão 2.26.0.

Tecnologiahá 23 dias

GHSA-4W3Q-QPFQ-V992: O bypass da chave de autenticação da chave de acesso do Apollo…

Este conteúdo foi publicado originalmente em 13 de julho de 2026. ### Resumo Apollo ConfigService pode permitir o acesso não autorizado aos dados de configuração quando a autenticação da chave AccessKey / gerenciamento estiver ativada e o ConfigService aceita uma variante não- canônica do appId durante a autenticação enquanto o tratamento a jusante do pedido o resolve para o aplicativo protegido.

Tecnologiahá 23 dias

GHSA-PGCC-VFMC-7CW5: Kimai: Login CSRF em Pontos de Ends de Criação de Equipes Padrão Permite…

Este conteúdo foi publicado originalmente em 13 de julho de 2026. Kimai 2.56.0 contém problemas de falsificação de pedidos entre sites autenticados em seus atalhos de criação de equipe padrão para projetos, clientes e atividades. Estes endpoints são expostos através das rotas `GET` e criam ou reutilizam diretamente um `Equipa`, adicionem o usuário atual como líder de equipe e afimem o objeto alvo para essa equipe.

Tecnologiahá 23 dias

GHSA-4VPF-W7QV-5H3Q: MantisBT: Injeção de NOTAS DE TRACKING E DE REMEMBRO DE TEMPO através de…

Este conteúdo foi publicado originalmente em 15 de julho de 2026. Parâmetro do tipo de nota não validado no mc_issue_update SOAP Endpoint Permite a criação de NOTAS DE TRACKING E DE REEMENDO. O caminho SOAP passa o inteiro do tipo note_type fornecido pelo usuário diretamente para bugnote_add() sem validar que o usuário está autorizado a criar esse tipo de nota. Se o nível de acesso do usuário for superior a.

Tecnologiahá 23 dias

GHSA-X8MG-6R4P-87PF: O ArcadeDB tem IDOR de dados cruzados: /ts/*, /batch/*…

Este conteúdo foi publicado originalmente em 16 de julho de 2026. Sobre 14 Os manipuladores HTTP resolvem o caminho {base} e chamam getDatabase(...) SEN USO.canAccessToDatabase(...) e sem definir o motor principal, porque estendem AbstractServerHttpHandler diretamente em vez de DatabaseResumoHandler (que contém o único portão por base de dados no DatabaseResumoHandler.java: 69,88 - 90 ). Afetado: PostBatchHandler.

Tecnologiahá 23 dias

GHSA-3H9V-XWGF-H5C5: Versões SurrealDB antes 2.1.0 conter uma vulnerabilidade de exceção não…

Este conteúdo foi publicado originalmente em 18 de julho de 2026. Versões SurrealDB antes 2.1.0 conter uma vulnerabilidade de exceção não capturada na função rand::time() que entra em pânico quando desenvolvimento é chamado de nenhum resultado de timestamp_ opt. Clientes autorizados podem invocar rand::time() repetidamente para ativar de forma confiável os pânicos do servidor e causar negação de serviço.

Tecnologiahá 23 dias

GHSA-83X9-8WVQ-RRCP: O backend de visualização da web urwid (urwid/display/web.py) gera…

Este conteúdo foi publicado originalmente em 18 de julho de 2026. O backend de visualização da web urwid (urwid/display/web.py) gera identificadores de sessão da web (urwid_id) em Screen.start() ao concatenar dois aleatoriamente.randrange( 10 ** 9 ) chamadas que usam o Mersenne Twister PRNG do Python, que não é criptográficamente seguro. Cada chamada consome aproximadamente 30 bits do estado de PRNG, e o estado.

Tecnologiahá 23 dias

GHSA-R6HG-R245-924G: O plug-in de pagamento de fluxo para a versão WordPress (flow.cl) 3.0.8 é…

Este conteúdo foi publicado originalmente em 18 de julho de 2026. O plug-in de pagamento de fluxo para a versão WordPress (flow.cl) 3.0.8 é vulnerável a roteiros cruzados refletidos na página de checkout do WooCommerce. Quando o plug-in lida com o cancelamento de uma ordem, o parâmetro GET_message_erro é passado diretamente para wc_add_notice() no flowpayment-fl.php (linhas) 57 - 58 ) sem saneamento de entrada (por.

Tecnologiahá 23 dias

GHSA-J4R9-G979-RC2X: Uma falha foi encontrada no django-tastipie até 0.15.1

Este conteúdo foi publicado originalmente em 19 de julho de 2026. Uma falha foi encontrada no django-tastipie até 0.15.1. O elemento afetado é a função CacheThrottle/CacheDBThrottle do arquivo savourouspie/throttle.py. Esta manipulação causa condições de raça. O ataque pode ser iniciado remotamente. A complexidade de um ataque é bastante alta. A exploração é descrita como difícil. O projeto foi informado do problema.