Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
69 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.7) | 0.56% | — | Zulip Server | 16/11/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Para las organizaciones con System para Cross-domain Identity Management (SCIM) habilitada, Zulip Server 5.0 a 5.6 verificó el token de portador SCIM usando un comparador que no se ejecutaba en tiempo constante. Por lo tanto, en teoría, un atacante… | |
| Modificada | Media (4.3) | 0.63% | — | Zulip | 31/8/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas que combinan el correo electrónico y el chat. Cuando muestra mensajes con imágenes remotas insertadas, Zulip normalmente carga la vista previa de la imagen por medio de un servidor proxy go-camo. Sin embargo, un atacante… | |
| Modificada | Media (5.7) | 1.1% | — | Zulip | 29/8/2022 | 17/6/2026 | Zulip es un equipo de chat de código abierto y Zulip Mobile es una aplicación para usuarios de iOS y Android. En Zulip Mobile versiones hasta 27.189, un enlace diseñado en un mensaje enviado por un usuario autenticado podía conllevar a una revelación de credenciales si un usuario seguía el enlace. Ha sido publicado un… | |
| Modificada | Alta (7.5) | 0.74% | — | Zulip | 28/7/2022 | 17/6/2026 | En zulip versiones anteriores a 1.3.12, los usuarios deshabilitados podían acceder a los mensajes si el SSO estaba habilitado | |
| Modificada | Media (4.3) | 0.53% | — | Zulip | 28/7/2022 | 17/6/2026 | En zulip versiones anteriores a 1.3.12, las claves de la API de los bots eran accesibles para otros usuarios del mismo reino | |
| Modificada | Alta (8.8) | 0.82% | — | Zulip | 22/7/2022 | 17/6/2026 | Zulip es una herramienta de chat de equipo de código abierto. Debido a una comprobación de autorización incorrecta en Zulip Server versiones 5.4 y anteriores, un miembro de una organización podría diseñar una llamada a la API que conceda privilegios de administrador de la organización a uno de sus bots. La… | |
| Modificada | Media (4.9) | 0.92% | — | Zulip Server | 12/7/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Zulip Server versiones 2.1.0, presentan una herramienta de interfaz de usuario, accesible sólo para los propietarios y administradores del servidor, que proporciona una forma de descargar una exportación de "datos públicos". Aunque esta exportación… | |
| Modificada | Baja (2.6) | 0.57% | — | Zulip | 25/6/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Las versiones 2.1.0 hasta 5.2 incluyéndola, son vulnerables a un error lógico. Un flujo configurado como privado con historial protegido, en el que los nuevos suscriptores no deberían poder visualizar los mensajes enviados antes de estar suscritos,… | |
| Modificada | Alta (7.4) | 0.95% | — | Zulip | 16/3/2022 | 17/6/2026 | Zulip es una aplicación de chat de grupo de código abierto. A partir de la versión 4.0 y versiones anteriores a 4.11, Zulip es vulnerable a una condición de carrera durante la deshabilitación de la cuenta, donde un acceso simultáneo por parte del usuario que está siendo deshabilitado puede, en raros casos, permitir el… | |
| Modificada | Media (5.4) | 0.58% | — | Zulip Server | 2/3/2022 | 17/6/2026 | Zulip es una aplicación de chat en equipo de código abierto. La rama de desarrollo "main" de Zulip Server de junio de 2021 y posteriores, es susceptible a una vulnerabilidad de tipo cross-site scripting en la página de temas recientes. Un atacante podría diseñar maliciosamente un nombre completo para su cuenta y… | |
| Modificada | Alta (8.8) | 0.84% | — | Zulip | 26/2/2022 | 17/6/2026 | Un Control de Acceso Inapropiado en el repositorio de GitHub zulip/zulip versiones anteriores a 4.10. | |
| Modificada | Crítica (9.8) | 1.2% | — | Zulip Server | 26/2/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto con hilos basados en temas. Zulip Server versión 2.0.0 y superior, es vulnerable a un control de acceso insuficiente con invitaciones de uso múltiple. Un despliegue de Zulip Server que alberga múltiples organizaciones es vulnerable a un ataque en el… | |
| Modificada | Crítica (9.8) | 5.4% | 💥 PoC | Zulip | 25/1/2022 | 17/6/2026 | Zulip es una herramienta de colaboración en equipo de código abierto. Zulip Server instala RabbitMQ para el paso de mensajes internos. En las versiones de Zulip Server anteriores a 4.9, la instalación inicial (hasta el primer reinicio, o el reinicio de RabbitMQ) no limita correctamente los puertos por defecto que… | |
| Modificada | Media (5.4) | 0.89% | — | Zulip | 20/1/2022 | 17/6/2026 | Cross-site Scripting (XSS) - Almacenado en el repositorio de GitHub zulip/zulip más de e incluyendo 44f935695d452cc3fb16845a0c6af710438b153d y antes de 3eb2791c3e9695f7d37ffe84e0c2184fae665cb6 | |
| Modificada | Media (5.3) | 0.66% | — | Zulip | 2/12/2021 | 17/6/2026 | Zulip es una aplicación de chat de grupo de código abierto que combina el chat en tiempo real con conversaciones en hilos. En las versiones afectadas, las fechas de caducidad de los objetos de confirmación asociados a las invitaciones por correo electrónico no se aplicaban correctamente en el flujo de registro de… | |
| Modificada | Media (6.5) | 1.7% | — | Zulip | 7/10/2021 | 17/6/2026 | Zulip es un servidor de chat de equipo de código abierto. En las versiones afectadas, Zulip permite a los administradores de la organización en un servidor configurar "linkifiers" que crean automáticamente enlaces a partir de los mensajes que envían los usuarios, detectados por medio de expresiones regulares… | |
| Modificada | Baja (2.7) | 0.65% | — | Zulip Server | 15/4/2021 | 17/6/2026 | En el tema de mover API en Zulip Server versiones 3.x anteriores a 3.4, unos administradores de la organización pudieron mover mensajes a transmisiones en otras organizaciones alojadas por la misma instalación de Zulip | |
| Modificada | Media (5.3) | 0.86% | — | Zulip Server | 15/4/2021 | 17/6/2026 | Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación de la funcionalidad API all_public_streams resultó en que usuarios invitados pudieran recibir tráfico de mensajes a transmisiones públicas que solo deberían haber sido accesibles para los miembros de la organización | |
| Modificada | Media (4.3) | 0.57% | — | Zulip Server | 15/4/2021 | 17/6/2026 | Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación del permiso can_forge_sender (anteriormente es_api_super_user) hizo a unos usuarios con este permiso pudieran enviar mensajes que parecían enviados por un bot del sistema, inclusive a otras organizaciones alojadas por… | |
| Modificada | Media (4.3) | 0.66% | — | Zulip Server | 15/4/2021 | 17/6/2026 | Se detectó un problema en Zulip Server versiones anteriores a 3.4. Un bug en la implementación de las respuestas a los mensajes enviados por webhooks salientes a transmisiones privadas significaba que un bot webhook saliente podía usarse para enviar mensajes a transmisiones privadas a las que el usuario no tenía… | |
| Modificada | Media (5.3) | 1.1% | — | Zulip Desktop | 5/2/2021 | 17/6/2026 | Zulip Desktop versiones anteriores a 5.0.0, permite a atacantes llevar a cabo grabaciones por medio de la cámara web y el micrófono debido a una falta de un gestor de peticiones de permisos | |
| Modificada | Crítica (9.8) | 3.0% | — | Zulip Desktop | 5/2/2021 | 17/6/2026 | Zulip Desktop versiones anteriores a 5.0.0, usa inapropiadamente shell.openExternal y shell.openItem con contenido que no es confiable, conllevando a una ejecución de código remota | |
| Modificada | Media (6.1) | 0.69% | — | Zulipchat Zulip Desktop | 10/9/2020 | 17/6/2026 | Zulip Desktop versiones anteriores a 5.4.3, permite un ataque de tipo XSS porque el escape de cadenas se maneja inapropiadamente durante la composición del HTML para la interfaz de usuario | |
| Modificada | Alta (8.8) | 1.2% | — | Zulip Server | 21/8/2020 | 17/6/2026 | Zulip Server versiones 2.x anteriores a 2.1.7, permite una inyección eval si un atacante privilegiado era capaz de escribir directamente en la base de datos de postgres y eligió escribir un valor diseñado del campo de perfil personalizado. | |
| Modificada | Alta (7.5) | 0.89% | — | Zulip Server | 21/8/2020 | 17/6/2026 | Zulip Server versiones anteriores a 2.1.5, presenta un Control de Acceso Incorrecto porque la función 0198_preregistrationuser_invited_as agrega el papel de administrador a las invitaciones. |