Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
1016 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.3% | — | Elastic Kibana | 25/3/2019 | 17/6/2026 | Las versiones anteriores a las 5.6.15 y 6.6.1 de Kibana presentan una vulnerabilidad de Cross-Site Scripting (XSS) que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Crítica (9.8) | 2.2% | — | Dolibarr | 7/3/2019 | 17/6/2026 | Se ha descubierto un problema en Dolibarr hasta su versión 7.0.0. expensereport/card.php en el módulo "expense reports" permite una inyección SQL mediante los parámetros integer, qty y value_unit. | |
| Modificada | Media (6.1) | 0.98% | — | Dolibarr | 7/3/2019 | 17/6/2026 | Se ha descubierto un problema en Dolibarr hasta su versión 7.0.0. Hay Cross-Site Scripting (XSS) persistente en expensereport/card.php en el plugin "expense reports" mediante el parámetro "comments" o una nota, ya sea pública o privada. | |
| Modificada | Media (6.5) | 3.2% | — | LibarchiveCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+4 | 4/2/2019 | 17/6/2026 | libarchive, en versiones desde el commit con ID 5a98dcf8a86364b3c2c469c85b93647dfb139961 (desde la versión v2.8.0) contiene una vulnerabilidad CWE-835: bucle con condición de salida inalcanzable (bucle infinito) en el analizador ISO9660, archive_read_support_format_iso9660.c, read_CE()/parse_rockridge() que puede… | |
| Modificada | Media (6.5) | 3.4% | — | LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+4 | 4/2/2019 | 17/6/2026 | libarchive en versiones desde el commit con ID bf9aec176c6748f0ee7a678c5f9f9555b9a757c1 y siguientes (desde la versión v3.0.2) contiene una vulnerabilidad CWE-125: lectura fuera de límites en la descompresión 7zip (header_bytes() en archive_read_support_format_7zip.c) que puede resultar en un cierre inesperado… | |
| Modificada | Alta (8.8) | 0.60% | — | Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware | 9/1/2019 | 17/6/2026 | La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, emplea credenciales embebidas, lo que podría permitir que un atacante en el mismo segmento de red inicie sesión en la pantalla de opciones de administrador y… | |
| Modificada | Alta (8.8) | 0.65% | — | Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware | 9/1/2019 | 17/6/2026 | La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permiten que un atacante en el mismo segmento de red ejecute comandos arbitrarios del sistema operativo. | |
| Modificada | Media (6.1) | 0.79% | — | Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware | 9/1/2019 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en la puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permite que un atacante remoto inyecte scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Alta (8.8) | 0.47% | — | Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware | 9/1/2019 | 17/6/2026 | La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, podrían permitir que un atacante en el mismo segmento de red acceda a una pantalla de desarrollo no documentada para realizar operaciones en el dispositivo… | |
| Modificada | Media (6.5) | 0.50% | — | Toshiba Hem-gw16a FirmwareToshiba Hem-gw26a Firmware | 9/1/2019 | 17/6/2026 | La puerta de enlace Toshiba Home HEM-GW16A, en versiones 1.2.9 y anteriores, y la puerta de enlace Toshiba Home HEM-GW26A, en versiones 1.2.9 y anteriores, permiten que un atacante en el mismo segmento de red omita las restricciones de acceso para acceder a la información y los archivos almacenados en el dispositivo… | |
| Modificada | Alta (8.8) | 2.2% | — | Dolibarr Erp/crm | 3/1/2019 | 17/6/2026 | Una vulnerabilidad de inyección SQL basada en errores en la versión 8.0.2 de Dolibarr permite a los atacantes remotos autenticados ejecutar comandos SQL arbitrarios mediante el parámetro "employee". | |
| Modificada | Media (5.4) | 1.1% | — | Dolibarr Erp/crm | 3/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en la versión 8.0.2 de Dolibarr permite que los atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante el parámetro "address" (POST) o "town" (POST) en auser/card.php. | |
| Modificada | Alta (8.8) | 2.0% | — | Dolibarr Erp/crm | 3/1/2019 | 17/6/2026 | Una vulnerabilidad de inyección SQL basada en errores en la versión 8.0.2 de Dolibarr en product/card.php permite a los atacantes remotos autenticados ejecutar comandos SQL arbitrarios mediante el parámetro desiredstock. | |
| Modificada | Media (6.1) | 1.4% | — | Dolibarr Erp/crm | 3/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en la versión 8.0.2 de Dolibarr permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro transphrase en public/notice.php. | |
| Modificada | Media (5.4) | 1.1% | — | Dolibarr Erp/crm | 3/1/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en Dolibarr, en versiones anteriores a la 8.0.2, permite que los atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante el parámetro "address" (POST) o "town" (POST) en adherents/type.php. | |
| Modificada | Media (6.1) | 4.5% | 💥 Exploit | Dolibarr | 26/12/2018 | 17/6/2026 | Dolibarr ERP/CRM hasta la versión 8.0.3 tiene Cross-Site Scripting (XSS) en /exports/export.php?datatoexport=. | |
| Modificada | Crítica (9.8) | 82% | 💥 Exploit | Elastic KibanaRedhat Openshift Container Platform | 20/12/2018 | 17/6/2026 | Kibana, en versiones anteriores a la 6.4.3 y la 5.6.13, contiene un error de inclusión de archivos arbitrarios en el plugin Console. Un atacante con acceso a la API de la consola de Kibana podría enviar una petición que intentará ejecutar código JavaScript. Esto podría conducir a que un atacante ejecute comandos… | |
| Modificada | Crítica (9.8) | 1.5% | — | Elastic Kibana | 20/12/2018 | 17/6/2026 | Kibana, de la versión 4.0 a la 4.6, de la 5.0 a la 5.6.12 y de la 6.0 a la 6.4.2, contiene un error en la forma en la que las credenciales de autorización se emplean al generar informes en PDF. Si un informe solicita recursos externos, se incluyen las credenciales en texto plano en la petición HTTP, lo que podría ser… | |
| Modificada | Media (6.5) | 4.1% | — | LibarchiveCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 9693801580c0cf7c70e862d305270a16b52826a7 y siguientes (desde la v3.2.0) contiene una vulnerabilidad CWE-20: validación de entradas incorrecta en el analizador WARC (), en _warc_read(), que puede resultar en una denegación de servicio (DoS) en tiempo de ejecución casi infinito y uso de… | |
| Modificada | Media (6.5) | 3.4% | — | LibarchiveFedoraproject FedoraOpensuse Leap | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 379867ecb330b3a952fb7bfa7bffb7bbd5547205 y siguientes (desde la v3.3.0) contiene una vulnerabilidad CWE-476: desreferencia de puntero NULL en el analizador ACL (libarchive/archive_acl.c), en archive_acl_from_text_l(), que puede resultar en un cierre inesperado/denegación de servicio… | |
| Modificada | Alta (8.8) | 4.4% | — | LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+4 | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-416: uso de memoria previamente liberada en el descodificador RAR (libarchive/archive_read_support_format_rar.c) que puede resultar en un cierre inesperado/denegación de servicio. Se… | |
| Modificada | Alta (8.8) | 4.6% | — | LibarchiveDebian LinuxCanonical Ubuntu LinuxFedoraproject Fedora+3 | 20/12/2018 | 17/6/2026 | libarchive, con el commit con ID 416694915449219d505531b1096384f3237dd6cc y siguientes (desde la v3.1.0) contiene una vulnerabilidad CWE-415: doble liberación (double free) en el descodificador RAR; libarchive/archive_read_support_format_rar.c, parse_codes(), realloc(rar->lzss.window, new_size) con new_size = 0, lo… | |
| Modificada | Media (6.5) | 1.0% | — | Libav | 10/12/2018 | 17/6/2026 | En Libav 12.3, hay una excepción de punto flotante en la función range_decode_culshift (llamada desde range_decode_bits) en libavcodec/apedec.c que conducirá a una denegación de servicio (DoS) remota mediante entradas manipuladas. | |
| Modificada | Media (6.5) | 1.1% | — | Libansilove | 18/11/2018 | 17/6/2026 | La función ansilove_ansi en loaders/ansi.c en libansilove 1.0.0 permite que atacantes remotos provoquen una denegación de servicio (lectura fuera de límites y cierre inesperado de la aplicación) mediante un archivo manipulado. | |
| Modificada | Media (6.5) | 1.1% | — | Libav | 9/11/2018 | 17/6/2026 | ** EN DISPUTA ** En Libav 12.3, hay un acceso de memoria no válido en vc1_decode_frame en libavcodec/vc1dec.c que permite que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac diseñado. NOTA: Esto puede ser un duplicado de CVE-2017-17127. |