MSA-20-0003: IP addresses can be spoofed using X-Forwarded-For

by Michael Hawkins. X-Forwarded-For headers could be used to spoof a users IP, in order to bypass remote address checks.PATCH NOTE: For user IPs to be checked (and logged) accurately after this patch is applied, sites using multiple levels of reverse proxies/balancers that append to the X-Forwarded-For header will need to configure the new "reverseproxyignore" setting. This ensures the IPs of the later proxies are ignored in favour of the users IP. Severity/Risk: Serious Versions More info: https://moodle.org/mod/forum/discuss.php?d=398351&parent=1606855

La AEPD aprueba las primeras normas corporativas vinculantes en el marco del RGPD

La Agencia Española de Protección de Datos ha aprobado las primeras normas corporativas vinculantes (BCR, por sus siglas en inglés) en el marco del Reglamento general de protección de datos (RGPD), siendo también una de las primeras que se aprueban a nivel europeo. En la tramitación de estas BCR la Agencia ha actuado como autoridad líder y ha contado con el informe favorable del Comité Europeo de Protección de Datos.

Las normas corporativas vinculantes son las políticas de protección de datos asumidas por un responsable o encargado del tratamiento establecido en un Estado miembro para realizar transferencias internacionales de datos personales a un responsable o encargado en uno o más países terceros, dentro de un grupo empresarial o una unión de empresas dedicadas a una actividad económica conjunta.

El RGPD recoge, en su considerando 110, que “todo grupo empresarial o unión de empresas dedicadas a una actividad económica conjunta debe tener la posibilidad de invocar normas corporativas vinculantes autorizadas para sus transferencias internacionales de la Unión a organizaciones dentro del mismo grupo empresarial o unión de empresas dedicadas a una actividad económica conjunta, siempre que tales normas corporativas incorporen todos los principios esenciales y derechos aplicables con el fin de ofrecer garantías adecuadas para las transferencias o categorías de transferencias de datos de carácter personal”. Además, el RGPD dispone que la autoridad de control competente aprobará las BCR de conformidad con el mecanismo de coherencia establecido en el artículo 63 del RGPD cuando estas sean jurídicamente vinculantes y se apliquen y sean cumplidas por todos los miembros correspondientes del grupo empresarial o de la unión de empresas dedicadas a una actividad económica conjunta, incluidos sus empleados; confieran expresamente a los interesados derechos exigibles en relación con el tratamiento de sus datos personales, y cumplan los requisitos establecidos en el artículo 47.2 del RGPD.

AEPD (16/03/2020)

Más información

La AEPD aprueba las primeras normas corporativas vinculantes en el marco del RGPD

La Agencia Española de Protección de Datos ha aprobado las primeras normas corporativas vinculantes (BCR, por sus siglas en inglés) en el marco del Reglamento general de protección de datos (RGPD), siendo también una de las primeras que se aprueban a nivel europeo. En la tramitación de estas BCR la Agencia ha actuado como autoridad líder y ha contado con el informe favorable del Comité Europeo de Protección de Datos.

Las normas corporativas vinculantes son las políticas de protección de datos asumidas por un responsable o encargado del tratamiento establecido en un Estado miembro para realizar transferencias internacionales de datos personales a un responsable o encargado en uno o más países terceros, dentro de un grupo empresarial o una unión de empresas dedicadas a una actividad económica conjunta.

El RGPD recoge, en su considerando 110, que “todo grupo empresarial o unión de empresas dedicadas a una actividad económica conjunta debe tener la posibilidad de invocar normas corporativas vinculantes autorizadas para sus transferencias internacionales de la Unión a organizaciones dentro del mismo grupo empresarial o unión de empresas dedicadas a una actividad económica conjunta, siempre que tales normas corporativas incorporen todos los principios esenciales y derechos aplicables con el fin de ofrecer garantías adecuadas para las transferencias o categorías de transferencias de datos de carácter personal”. Además, el RGPD dispone que la autoridad de control competente aprobará las BCR de conformidad con el mecanismo de coherencia establecido en el artículo 63 del RGPD cuando estas sean jurídicamente vinculantes y se apliquen y sean cumplidas por todos los miembros correspondientes del grupo empresarial o de la unión de empresas dedicadas a una actividad económica conjunta, incluidos sus empleados; confieran expresamente a los interesados derechos exigibles en relación con el tratamiento de sus datos personales, y cumplan los requisitos establecidos en el artículo 47.2 del RGPD.

AEPD (16/03/2020)

Más información

Lazy FP state restore vulnerability CVE-2018-3665

Lazy FP state restore vulnerability CVE-2018-3665 Security Advisory Security Advisory Description System software utilizing Lazy FP state restore technique on systems using Intel Core-based ... More info: https://support.f5.com/csp/article/K21344224?utm_source=f5support&utm_medium=RSS

Lazy FP state restore vulnerability CVE-2018-3665

Lazy FP state restore vulnerability CVE-2018-3665 Security Advisory Security Advisory Description System software utilizing Lazy FP state restore technique on systems using Intel Core-based ... More info: https://support.f5.com/csp/article/K21344224?utm_source=f5support&utm_medium=RSS

7 WordPress Security Best Practices

https://ithemes.com/7-wordpress-security-best-practices/As hacks and security breaches become more of a concern for anyone running a WordPress website, it’s important to know you can drastically improve your security by using a few WordPress security best practices. If you don’t already have a WordPress security strategy in place, this post will help you understand seven ways you can […] More info: https://ithemes.com/7-wordpress-security-best-practices/

Active Attack on Zero Day in Custom Searchable Data Entry System Plugin

https://www.wordfence.com/blog/2020/03/active-attack-on-zero-day-in-custom-searchable-data-entry-system-plugin/ The Wordfence Threat Intelligence team is tracking a series of attacks against an unpatched vulnerability in the Custom Searchable Data Entry System plugin for WordPress. The estimated 2,000+ sites running the plugin are vulnerable to Unauthenticated Data Modification and Deletion, including the potential to delete the entire contents of any table in a vulnerable […] More info: https://www.wordfence.com/blog/2020/03/active-attack-on-zero-day-in-custom-searchable-data-entry-system-plugin/

Pagely Security Updates: Feb 2020

https://pagely.com/blog/pagely-security-updates-feb-2020/WordPress Core No notable WordPress core security releases. Plugin/Theme Vulnerabilities of Note Duplicator Plugin The Duplicator and Duplicator-Pro plugins both contained a vulnerability that allowed attackers to make a single […] More info: https://pagely.com/blog/pagely-security-updates-feb-2020/

The Dangers of Unlicensed WordPress Plugins and Themes

https://pagely.com/blog/unlicensed-wordpress-plugins-themes/One of the greatest things about WordPress is the open source community behind it. Thanks to the multitude of plugins and themes available, even the most basic of users can […] More info: https://pagely.com/blog/unlicensed-wordpress-plugins-themes/

WordPress Vulnerability Roundup: March 2020, Part 1

https://ithemes.com/wordpress-vulnerability-roundup-march-2020-part-1/New WordPress plugin and theme vulnerabilities were disclosed during the first half of March, so we want to keep you aware. In this post, we cover recent WordPress plugin, theme and core vulnerabilities and what to do if you are running one of the vulnerable plugins or themes on your website. The WordPress Vulnerability Roundup […] More info: https://ithemes.com/wordpress-vulnerability-roundup-march-2020-part-1/
Translate »