Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1016 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.78% | — | Dolibarr Erp/crm | 27/9/2019 | 17/6/2026 | Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en una sección Email Template en el archivo mails_templates.php. Un usuario sin privilegios puede inyectar script para atacar al administrador. (Esta vulnerabilidad de tipo XSS almacenado puede afectar a todos los tipos de privilegios de… | |
| Modificada | Media (5.4) | 0.78% | — | Dolibarr Erp/crm | 27/9/2019 | 17/6/2026 | Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en un Perfil de Usuario en una sección Signature en el archivo card.php. Un usuario con el privilegio "Create/modify other users, groups and permissions" puede inyectar script y también puede alcanzar una escalada de privilegios. | |
| Modificada | Media (5.4) | 0.78% | — | Dolibarr Erp/crm | 27/9/2019 | 17/6/2026 | Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en una sección User Note en el archivo note.php. Un usuario sin privilegios puede inyectar script para atacar al administrador. | |
| Modificada | Media (5.4) | 0.78% | — | Dolibarr Erp/crm | 27/9/2019 | 17/6/2026 | Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado por medio de una sección User Group Description en el archivo card.php. Un usuario con el privilegio "Create/modify other users, groups and permissions" puede inyectar script y también puede alcanzar una escalada de privilegios. | |
| Modificada | Media (6.5) | 1.1% | — | Libav | 19/9/2019 | 17/6/2026 | Un desbordamiento del búfer en la región stack de la memoria en el decodificador de subtítulos en Libav versión 12.3, permite a atacantes corromper la pila por medio de un archivo de video diseñado en formato Matroska, porque la función srt_to_ass en el archivo libavcodec/srtdec.c utiliza inapropiadamente snprintf. | |
| Modificada | Alta (8.8) | 2.0% | — | Libav | 19/9/2019 | 17/6/2026 | ** EN DISPUTA ** Un desbordamiento de búfer basado en pila en el decodificador de subtítulos en Libav 12.3 permite a los atacantes corromper la pila a través de un archivo de video especialmente diseñado en formato Matroska, porque srt_to_ass en libavcodec / srtdec.c usa mal snprintf. NOTA: Los terceros discuten que… | |
| Modificada | Media (6.5) | 1.3% | — | Libav | 19/9/2019 | 17/6/2026 | En Libav versión 12.3, una denegación de servicio en el decodificador de subtítulos permite a atacantes acaparar la CPU por medio de un archivo de video diseñado en formato Matroska, porque la función srt_to_ass en el archivo libavcodec/srtdec.c tiene un argumento de formato complejo para sscanf. | |
| Modificada | Media (6.1) | 3.0% | 💥 Exploit | Dolibarr Erp/crm | 16/9/2019 | 17/6/2026 | En el archivo htdocs/societe/card.php en Dolibarr versión 10.0.1, el valor del encabezado User-Agent de HTTP es copiado al documento HTML como texto plano entre etiquetas, conllevando a un XSS. | |
| Modificada | Alta (8) | 0.61% | — | Dolibarr Erp/crm | 14/8/2019 | 17/6/2026 | Se descubrió un problema en Dolibarr versión 11.0.0-alpha. Un usuario puede almacenar un elemento IFRAME (que contiene una petición de tipo CSRF del archivo user/card.php) en su página de configuración Linked Files. Cuando es visitada por el administrador, este podría tomar el control completamente de la cuenta de… | |
| Modificada | Media (4.9) | 2.4% | 💥 PoC | Elastic Kibana | 30/7/2019 | 17/6/2026 | Kibana versiones anteriores a 6.8.2 y 7.2.1, contienen un fallo de tipo server side request forgery (SSRF) en la integración de graphite para el visualizador Timelion. Un atacante con acceso administrativo a Kibana podría establecer la opción de configuración timelion:graphite.url hacia una URL arbitraria. Esto podría… | |
| Modificada | Media (6.5) | 1.2% | — | LibavDebian Linux | 30/7/2019 | 17/6/2026 | Se detectó un problema en Libav versión 12.3. La división por cero en la función range_decode_culshift en el archivo libavcodec/apedec.c permite a los atacantes remotos causar una denegación de servicio (bloqueo de aplicación), como es demostrado por avconv. | |
| Modificada | Media (6.5) | 1.0% | — | LibavDebian Linux | 30/7/2019 | 17/6/2026 | En la función mpc8_read_header en el archivo libavformat/mpc8.c en Libav versión 12.3, un archivo de entrada puede resultar en un bucle infinito y suspensión de avio_seek, con un consumo del 100% de la CPU. Los atacantes podrían aprovechar esta vulnerabilidad para causar una denegación de servicio por medio de un… | |
| Modificada | Media (6.5) | 1.2% | — | Libav | 30/7/2019 | 17/6/2026 | ** EN DISPUTA ** Se detectó un problema en Libav versión 12.3. Una violación de acceso permite a los atacantes remotos causar una denegación de servicio (bloqueo de aplicación), como es demostrado por avconv. Esto está relacionado con la función ff_mpa_synth_filter_float en el archivo avcodec/mpegaudiodsp_template.c.… | |
| Modificada | Alta (8) | 2.2% | — | Dolibarr Erp/crm | 29/7/2019 | 17/6/2026 | Dolibarr ERP/CRM versión 9.0.1, proporciona un módulo llamado website que proporciona la creación de sitios web públicos con un editor WYSIWYG. Se identificó que el editor también permitía la inclusión de código dinámico, lo que puede conllevar a la ejecución de código en el equipo host. Un atacante tiene que… | |
| Modificada | Alta (8.8) | 2.1% | — | Dolibarr Erp/crm | 29/7/2019 | 17/6/2026 | Dolibarr ERP/CRM versión 9.0.1, proporciona una funcionalidad en web que realiza una copia de seguridad del contenido de la base de datos en un archivo de volcado. Sin embargo, la aplicación realiza comprobaciones insuficientes en los parámetros export en mysqldump, lo que puede conllevar a la ejecución de binarios… | |
| Modificada | Media (5.4) | 1.0% | — | Dolibarr Erp/crm | 29/7/2019 | 17/6/2026 | ERP/CRM de Dolibarr versión 9.0.1, está afectado por XSS almacenado dentro de los archivos cargados. Estas vulnerabilidades permitían la ejecución de una carga de JavaScript cada vez que un usuario normal o usuario administrativo hace clic en el enlace malicioso alojado en el mismo dominio. Las vulnerabilidades… | |
| Modificada | Media (6.5) | 1.1% | — | Libav | 28/7/2019 | 17/6/2026 | En Libav versión 12.3, se presenta un bucle infinito en la función wv_read_block_header() en el archivo wvdec.c. | |
| Modificada | Media (6.5) | 1.0% | — | Libav | 28/7/2019 | 17/6/2026 | Se detectó un problema en Libav versión 12.3. Se presenta un bucle infinito en la función mov_probe en el archivo libavformat/mov.c, relacionado con un desplazamiento y una etiqueta. | |
| Modificada | Alta (8.8) | 2.2% | 💥 PoC | Dolibarr Erp/crm | 18/7/2019 | 17/6/2026 | Dolibarr 7.0.0 se ve afectado por: Cross Site Request Forgery (CSRF). El impacto es: permitir que HTML malicioso cambie la contraseña del usuario, deshabilite a los usuarios y deshabilite la encriptación de la contraseña. El componente es: Función Cambio de contraseña de usuario, deshabilitación de usuario y cifrado… | |
| Modificada | Media (6.1) | 0.98% | — | Dolibarr Erp/crm | 15/7/2019 | 17/6/2026 | Dolibarr versión 6.0.4, está afectado por: Cross Site Scripting (XSS). El impacto es: un Robo de CooKie. El componente es: archivo htdocs/product/stats/card.php. El vector de ataque es: La víctima necesita hacer clic en un enlace especialmente diseñado enviado por el atacante. | |
| Modificada | Media (6.8) | 0.29% | — | Iball Ib-wrb302n Firmware | 28/5/2019 | 17/6/2026 | Dispositivos iBall Baton iB-WRB302N20122017 tienen un control de acceso inadecuado sobre la interfaz UART, lo que permite a los atacantes físicos descubrir las credenciales de Wi-Fi (texto sin formato) y la contraseña de la consola Web (Base64) a través de la consola de depuración. | |
| Modificada | Media (6.5) | 1.1% | — | Libav | 22/5/2019 | 17/6/2026 | En libavcodec en Libav 9.21, ff_h264_execute_ref_pic_marking (), tiene una lectura en exceso del búfer basado en pila. | |
| Modificada | Media (5.5) | 1.3% | — | Libarchive | 23/4/2019 | 17/6/2026 | Una pérdida de memoria en la función archive_read_format_zip_cleanup en el archivo archive_read_support_format_zip.c en libarchive 3.3.4-dev permite a los atacantes remotos provocar una Denegación de Servicio a través de un archivo ZIP creado debido a un error tipográfico HAVE_LZMA_H. NOTA: esto solo impacta a los… | |
| Modificada | Crítica (9) | 3.9% | — | Elastic Kibana | 25/3/2019 | 17/6/2026 | Kibana anterior a versión 6.6.1, contienen un fallo de ejecución de código arbitrario en el registrador de auditoría de seguridad. Si una instancia de Kibana presenta la configuración xpack.security.audit.enabled establecida en true, un atacante podría enviar una petición que intente ejecutar código javascript. Esto… | |
| Analizada | Crítica (10) | 95% | ⚠ Explotación activa💥 Exploit | Elastic KibanaRedhat Openshift Container Platform | 25/3/2019 | 17/6/2026 | Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana contienen un error de ejecución de código arbitrario en el visualizador Timelion. Un atacante con acceso a la aplicación Timelion podría enviar una petición que intente ejecutar código javascript. Esto podría resultar en que un atacante ejecute comandos… |