Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
713 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.44% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no realiza la autorización adecuada en el endpoint /plugins/focalboard/api/v2/users, lo que permite a un atacante que es un usuario invitado y conoce el ID de otro usuario obtener su información (por ejemplo, nombre, apellido, apodo) a través de Mattermost Boards. | |
| Modificada | Media (5.3) | 0.63% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no logra limitar el tamaño de los registros del servidor, lo que permite que un atacante envíe solicitudes especialmente manipuladas a diferentes endpoint para potencialmente desbordar el registro. | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no limita la cantidad de datos extraídos de archivos comprimidos durante la importación de tableros en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una denegación de servicio, al importar un tablero usando un zip (bomba zip) especialmente… | |
| Modificada | Media (6.1) | 0.40% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica correctamente un parámetro de URL de redireccionamiento que permitía una redirección abierta cuando el usuario hizo clic en "Volver a Mattermost" después de proporcionar un esquema de URL personalizado no válido en /oauth/{service}/mobile_login?redirect_to= | |
| Modificada | Media (4.3) | 0.51% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no valida correctamente la opción "Mostrar nombre completo" en algunos endpoint de los tableros de Mattermost, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción Show Full Name estaba deshabilitada. | |
| Modificada | Media (4.3) | 0.51% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica si la configuración "Permitir a los usuarios ver canales archivados" está habilitada durante la visualización de vistas previas de enlaces permanentes, lo que permite a los miembros ver vistas previas de enlaces permanentes de canales archivados incluso si la configuración "Permitir a los… | |
| Modificada | Alta (7.5) | 0.72% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no logra limitar adecuadamente los caracteres permitidos en diferentes campos de un bloque en Mattermost Boards, lo que permite a un atacante consumir recursos excesivos, lo que posiblemente lleve a una Denegación de Servicio, al parchear el campo de un bloque usando una cadena especialmente manipulada. | |
| Modificada | Media (5.4) | 0.37% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no utiliza el texto interno/textContent al configurar el nombre del canal en la aplicación web durante el autocompletado, lo que permite a un atacante inyectar HTML en la página de una víctima creando un nombre de canal que sea HTML válido. Sin embargo, no es posible XSS. | |
| Modificada | Media (4.3) | 0.42% | — | Mattermost | 27/11/2023 | 17/6/2026 | Mattermost no verifica si el modo reforzado está habilitado al anular el nombre de usuario y/o el ícono al publicar una publicación. Si la configuración permitía que las integraciones anularan el nombre de usuario y la imagen de perfil al publicar, un miembro también podría anular el nombre de usuario y el ícono al… | |
| Modificada | Media (5.3) | 0.53% | — | Mattermost | 6/11/2023 | 17/6/2026 | Mattermost no puede sanitizar adecuadamente la solicitud a /api/v4/redirect_location, lo que permite que un atacante envíe una solicitud especialmente manipulada a /api/v4/redirect_location para llenar la memoria debido al almacenamiento en caché de elementos grandes. | |
| Modificada | Media (4.9) | 0.51% | 💥 PoC | Mattermost | 6/11/2023 | 17/6/2026 | Mattermost no sanitiza adecuadamente el objeto de usuario al actualizar el nombre de usuario, lo que hace que el hash de la contraseña se incluya en el cuerpo de la respuesta. | |
| Modificada | Media (4.3) | 0.51% | — | Mattermost | 6/11/2023 | 17/6/2026 | Mattermost no valida correctamente las solicitudes al complemento Calls, lo que permite que un atacante que envíe una solicitud sin un encabezado de Agente de Usuario cause pánico y bloquee el complemento Calls. | |
| Modificada | Baja (3.3) | 0.19% | — | Mattermost Desktop | 2/11/2023 | 17/6/2026 | Mattermost Desktop para MacOS no utiliza la funcionalidad de entrada de teclado segura proporcionada por macOS, lo que permite que otros procesos lean la entrada del teclado. | |
| Modificada | Media (5.3) | 0.49% | — | Mattermost Desktop | 2/11/2023 | 17/6/2026 | Mattermost no logra validar adecuadamente una expresión regular creada a partir de la ruta URL del servidor, lo que permite que un atacante con control de un servidor inscrito monte una Denegación de Servicio. | |
| Modificada | Media (5.3) | 0.33% | — | Mattermost Desktop | 2/11/2023 | 17/6/2026 | Mattermost Desktop no maneja correctamente los permisos ni solicita el consentimiento del usuario en ciertos permisos confidenciales, lo que permite la explotación de medios desde un servidor de Mattermost malicioso. | |
| Modificada | Media (5.3) | 0.56% | — | Matter-labs Zkvyper | 25/10/2023 | 17/6/2026 | era-compiler-vyper es el compilador EraVM Vyper para zkSync Era, un paquete acumulativo de capa 2 que utiliza pruebas de conocimiento cero para escalar Ethereum. Antes de la versión 1.3.10 de era-compiler-vype, un error impedía la inicialización de la primera variable inmutable para los contratos de Vyper que cumplían… | |
| Modificada | Media (4.3) | 0.38% | — | Mattermost | 17/10/2023 | 17/6/2026 | Mattermost Mobile no limita la cantidad máxima de elementos Markdown en una publicación, lo que permite a un atacante enviar una publicación con cientos de emojis a un canal y congelar la aplicación móvil de los usuarios cuando ven ese canal en particular. | |
| Modificada | Media (5.5) | 0.14% | — | Mattermost Desktop | 17/10/2023 | 17/6/2026 | Mattermost Desktop no puede establecer un nivel de registro apropiado durante la ejecución inicial después de una nueva instalación, lo que provoca que se registren todas las pulsaciones de teclas, incluida la entrada de contraseña. | |
| Modificada | Media (6.1) | 0.42% | — | Mpembed WP Matterport Shortcode | 16/10/2023 | 17/6/2026 | El complemento WP Matterport Shortcode de WordPress anterior a 2.1.7 no escapa a la variable del servidor PHP_SELF cuando la genera en atributos, lo que genera problemas de Cross-Site Scripting reflejados que podrían usarse contra usuarios con privilegios elevados, como el administrador. | |
| Modificada | Media (5.4) | 0.47% | — | Mpembed WP Matterport Shortcode | 16/10/2023 | 17/6/2026 | El complemento de WordPress WP Matterport Shortcode anterior a 2.1.8 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a una página/publicación donde está incrustado el shortcode, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de Cross-Site… | |
| Modificada | Media (6.5) | 0.49% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no logra desdoblar los ID de entrada, lo que permite que un simple usuario haga que la aplicación consuma recursos excesivos y posiblemente falle al enviar una solicitud especialmente manipulada a /api/v4/users/ids con múltiples ID idénticos. | |
| Modificada | Media (5.3) | 0.32% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no verifica adecuadamente el creador de un archivo adjunto al agregar el fichero a un borrador de publicación, lo que potencialmente expone información del archivo no autorizada. | |
| Modificada | Alta (7.5) | 0.50% | — | Mattermost Server | 9/10/2023 | 17/6/2026 | Mattermost no aplica un límite para el tamaño de la entrada de caché para los datos de OpenGraph, lo que permite a un atacante enviar una solicitud especialmente manipulada al /api/v4/opengraph, llenando el caché y haciendo que el servidor no esté disponible. | |
| Modificada | Media (4.3) | 0.43% | — | Mattermost | 2/10/2023 | 17/6/2026 | Mattermost no marca la opción "Show Full Name" en el endpoint /api/v4/teams/TEAM_ID/top/team_members, lo que permite a un miembro obtener el nombre completo de otro usuario incluso si la opción "Show Full Name" está deshabilitada. | |
| Modificada | Media (6.5) | 0.68% | — | Mattermost | 29/9/2023 | 17/6/2026 | Mattermost no aplica límites de caracteres en todos los posibles accesorios de notificación, lo que permite a un atacante enviar un valor muy largo para un notification_prop, lo que hace que el servidor consuma una cantidad anormal de recursos informáticos y posiblemente deje de estar disponible temporalmente para sus… |