| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2020-37228 |
Yerootech |
iDS6 DSSPro Digital Signage System |
CRÍTICA (9.3) |
6.2 |
Sí |
| CVE-2020-37239 |
Proyecto libbabl |
libbabl |
CRÍTICA (9.3) |
0.1.62 |
Sí |
| CVE-2021-47952 |
python |
jsonpickle |
CRITICAL (9.3) |
2.0.0 |
Sí |
| CVE |
CVE-2020-37228 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de mayo 2026, 03:30 (UTC) |
| Vendor |
Yerootech |
| Producto |
iDS6 DSSPro Digital Signage System |
| Versiones |
6.2 |
| Exploit Públicos |
Sí |
| Referencia |
Yerootech Official Site |
| Descripción |
El sistema iDS6 DSSPro Digital Signage System 6.2 contiene una vulnerabilidad de bypass de CAPTCHA que permite a los atacantes evadir la autenticación mediante la solicitud del objeto autoLoginVerifyCode. Los atacantes pueden obtener códigos CAPTCHA válidos a través del endpoint de inicio de sesión y usarlos para realizar ataques de fuerza bruta contra cuentas de usuario. |
| Estrategia |
Actualizar inmediatamente a la versión corregida proporcionada por el fabricante. Implementar controles adicionales para limitar la tasa de peticiones al endpoint de login y monitorizar intentos de autenticación fallidos para detectar ataques de fuerza bruta. Complementar con mecanismos de autenticación multifactor para mitigar el impacto. |
| CVE |
CVE-2020-37239 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-17T03:30:59 (UTC) |
| Vendor |
Proyecto libbabl |
| Producto |
libbabl |
| Versiones |
0.1.62 |
| Exploit Públicos |
Sí, disponible en Exploit-DB |
| Referencia |
Exploit-DB CVE-2020-37239 |
| Descripción |
libbabl 0.1.62 contiene una vulnerabilidad en la detección doble liberación rota que permite a atacantes eludir las comprobaciones de seguridad de memoria al explotar la sobrescritura de la firma en chunks liberados. Los atacantes pueden llamar a babl_free() dos veces sobre el mismo puntero sin activar la detección, ya que la metadata de malloc de libc sobreescribe el campo de firma de babl al liberar, lo que permite potencial corrupción de memoria y ejecución de código. |
| Estrategia |
Actualizar inmediatamente libbabl a una versión corregida que solucione esta doble liberación y gestión insegura de memoria. En paralelo, reforzar controles de seguridad en la gestión de memoria y monitorizar actividad anómala para detectar posibles intentos de explotación, en especial donde se utilice esta librería. Priorizar esta vulnerabilidad, dada la existencia de exploit público y riesgo de ejecución remota. |
| CVE |
CVE-2021-47952 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-05-17T03:30:59.389348+00:00 |
| Vendor |
python |
| Producto |
jsonpickle |
| Versiones |
2.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
jsonpickle GitHub |
| Descripción |
jsonpickle 2.0.0 de python contiene una vulnerabilidad de ejecución remota de código que permite a atacantes ejecutar comandos arbitrarios de Python al deserializar payloads JSON maliciosos que contienen objetos py/repr. Los atacantes pueden crear cadenas JSON con directivas py/repr que invocan la función eval durante la deserialización para ejecutar comandos del sistema y código arbitrario. |
| Estrategia |
Actualizar jsonpickle inmediatamente a una versión segura que no utilice eval en la deserialización. Evitar deserializar datos JSON no confiables. Implementar controles de entrada estrictos y monitorizar actividad anómala para detectar intentos de explotación activa. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría