Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1016 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.78%—Dolibarr Erp/crm27/9/201917/6/2026
Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en una sección Email Template en el archivo mails_templates.php. Un usuario sin privilegios puede inyectar script para atacar al administrador. (Esta vulnerabilidad de tipo XSS almacenado puede afectar a todos los tipos de privilegios de…
ModificadaMedia (5.4)0.78%—Dolibarr Erp/crm27/9/201917/6/2026
Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en un Perfil de Usuario en una sección Signature en el archivo card.php. Un usuario con el privilegio "Create/modify other users, groups and permissions" puede inyectar script y también puede alcanzar una escalada de privilegios.
ModificadaMedia (5.4)0.78%—Dolibarr Erp/crm27/9/201917/6/2026
Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado en una sección User Note en el archivo note.php. Un usuario sin privilegios puede inyectar script para atacar al administrador.
ModificadaMedia (5.4)0.78%—Dolibarr Erp/crm27/9/201917/6/2026
Dolibarr versión 9.0.5, presenta una vulnerabilidad de tipo XSS almacenado por medio de una sección User Group Description en el archivo card.php. Un usuario con el privilegio "Create/modify other users, groups and permissions" puede inyectar script y también puede alcanzar una escalada de privilegios.
ModificadaMedia (6.5)1.1%—Libav19/9/201917/6/2026
Un desbordamiento del búfer en la región stack de la memoria en el decodificador de subtítulos en Libav versión 12.3, permite a atacantes corromper la pila por medio de un archivo de video diseñado en formato Matroska, porque la función srt_to_ass en el archivo libavcodec/srtdec.c utiliza inapropiadamente snprintf.
ModificadaAlta (8.8)2.0%—Libav19/9/201917/6/2026
** EN DISPUTA ** Un desbordamiento de búfer basado en pila en el decodificador de subtítulos en Libav 12.3 permite a los atacantes corromper la pila a través de un archivo de video especialmente diseñado en formato Matroska, porque srt_to_ass en libavcodec / srtdec.c usa mal snprintf. NOTA: Los terceros discuten que…
ModificadaMedia (6.5)1.3%—Libav19/9/201917/6/2026
En Libav versión 12.3, una denegación de servicio en el decodificador de subtítulos permite a atacantes acaparar la CPU por medio de un archivo de video diseñado en formato Matroska, porque la función srt_to_ass en el archivo libavcodec/srtdec.c tiene un argumento de formato complejo para sscanf.
ModificadaMedia (6.1)3.0%💥 ExploitDolibarr Erp/crm16/9/201917/6/2026
En el archivo htdocs/societe/card.php en Dolibarr versión 10.0.1, el valor del encabezado User-Agent de HTTP es copiado al documento HTML como texto plano entre etiquetas, conllevando a un XSS.
ModificadaAlta (8)0.61%—Dolibarr Erp/crm14/8/201917/6/2026
Se descubrió un problema en Dolibarr versión 11.0.0-alpha. Un usuario puede almacenar un elemento IFRAME (que contiene una petición de tipo CSRF del archivo user/card.php) en su página de configuración Linked Files. Cuando es visitada por el administrador, este podría tomar el control completamente de la cuenta de…
ModificadaMedia (4.9)2.4%💥 PoCElastic Kibana30/7/201917/6/2026
Kibana versiones anteriores a 6.8.2 y 7.2.1, contienen un fallo de tipo server side request forgery (SSRF) en la integración de graphite para el visualizador Timelion. Un atacante con acceso administrativo a Kibana podría establecer la opción de configuración timelion:graphite.url hacia una URL arbitraria. Esto podría…
ModificadaMedia (6.5)1.2%—LibavDebian Linux30/7/201917/6/2026
Se detectó un problema en Libav versión 12.3. La división por cero en la función range_decode_culshift en el archivo libavcodec/apedec.c permite a los atacantes remotos causar una denegación de servicio (bloqueo de aplicación), como es demostrado por avconv.
ModificadaMedia (6.5)1.0%—LibavDebian Linux30/7/201917/6/2026
En la función mpc8_read_header en el archivo libavformat/mpc8.c en Libav versión 12.3, un archivo de entrada puede resultar en un bucle infinito y suspensión de avio_seek, con un consumo del 100% de la CPU. Los atacantes podrían aprovechar esta vulnerabilidad para causar una denegación de servicio por medio de un…
ModificadaMedia (6.5)1.2%—Libav30/7/201917/6/2026
** EN DISPUTA ** Se detectó un problema en Libav versión 12.3. Una violación de acceso permite a los atacantes remotos causar una denegación de servicio (bloqueo de aplicación), como es demostrado por avconv. Esto está relacionado con la función ff_mpa_synth_filter_float en el archivo avcodec/mpegaudiodsp_template.c.…
ModificadaAlta (8)2.2%—Dolibarr Erp/crm29/7/201917/6/2026
Dolibarr ERP/CRM versión 9.0.1, proporciona un módulo llamado website que proporciona la creación de sitios web públicos con un editor WYSIWYG. Se identificó que el editor también permitía la inclusión de código dinámico, lo que puede conllevar a la ejecución de código en el equipo host. Un atacante tiene que…
ModificadaAlta (8.8)2.1%—Dolibarr Erp/crm29/7/201917/6/2026
Dolibarr ERP/CRM versión 9.0.1, proporciona una funcionalidad en web que realiza una copia de seguridad del contenido de la base de datos en un archivo de volcado. Sin embargo, la aplicación realiza comprobaciones insuficientes en los parámetros export en mysqldump, lo que puede conllevar a la ejecución de binarios…
ModificadaMedia (5.4)1.0%—Dolibarr Erp/crm29/7/201917/6/2026
ERP/CRM de Dolibarr versión 9.0.1, está afectado por XSS almacenado dentro de los archivos cargados. Estas vulnerabilidades permitían la ejecución de una carga de JavaScript cada vez que un usuario normal o usuario administrativo hace clic en el enlace malicioso alojado en el mismo dominio. Las vulnerabilidades…
ModificadaMedia (6.5)1.1%—Libav28/7/201917/6/2026
En Libav versión 12.3, se presenta un bucle infinito en la función wv_read_block_header() en el archivo wvdec.c.
ModificadaMedia (6.5)1.0%—Libav28/7/201917/6/2026
Se detectó un problema en Libav versión 12.3. Se presenta un bucle infinito en la función mov_probe en el archivo libavformat/mov.c, relacionado con un desplazamiento y una etiqueta.
ModificadaAlta (8.8)2.2%💥 PoCDolibarr Erp/crm18/7/201917/6/2026
Dolibarr 7.0.0 se ve afectado por: Cross Site Request Forgery (CSRF). El impacto es: permitir que HTML malicioso cambie la contraseña del usuario, deshabilite a los usuarios y deshabilite la encriptación de la contraseña. El componente es: Función Cambio de contraseña de usuario, deshabilitación de usuario y cifrado…
ModificadaMedia (6.1)0.98%—Dolibarr Erp/crm15/7/201917/6/2026
Dolibarr versión 6.0.4, está afectado por: Cross Site Scripting (XSS). El impacto es: un Robo de CooKie. El componente es: archivo htdocs/product/stats/card.php. El vector de ataque es: La víctima necesita hacer clic en un enlace especialmente diseñado enviado por el atacante.
ModificadaMedia (6.8)0.29%—Iball Ib-wrb302n Firmware28/5/201917/6/2026
Dispositivos iBall Baton iB-WRB302N20122017 tienen un control de acceso inadecuado sobre la interfaz UART, lo que permite a los atacantes físicos descubrir las credenciales de Wi-Fi (texto sin formato) y la contraseña de la consola Web (Base64) a través de la consola de depuración.
ModificadaMedia (6.5)1.1%—Libav22/5/201917/6/2026
En libavcodec en Libav 9.21, ff_h264_execute_ref_pic_marking (), tiene una lectura en exceso del búfer basado en pila.
ModificadaMedia (5.5)1.3%—Libarchive23/4/201917/6/2026
Una pérdida de memoria en la función archive_read_format_zip_cleanup en el archivo archive_read_support_format_zip.c en libarchive 3.3.4-dev permite a los atacantes remotos provocar una Denegación de Servicio a través de un archivo ZIP creado debido a un error tipográfico HAVE_LZMA_H. NOTA: esto solo impacta a los…
ModificadaCrítica (9)3.9%—Elastic Kibana25/3/201917/6/2026
Kibana anterior a versión 6.6.1, contienen un fallo de ejecución de código arbitrario en el registrador de auditoría de seguridad. Si una instancia de Kibana presenta la configuración xpack.security.audit.enabled establecida en true, un atacante podría enviar una petición que intente ejecutar código javascript. Esto…
AnalizadaCrítica (10)95%⚠ Explotación activa💥 ExploitElastic KibanaRedhat Openshift Container Platform25/3/201917/6/2026
Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana contienen un error de ejecución de código arbitrario en el visualizador Timelion. Un atacante con acceso a la aplicación Timelion podría enviar una petición que intente ejecutar código javascript. Esto podría resultar en que un atacante ejecute comandos…
Orbitaley — Vulnerabilidades