Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1017 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.1% | — | Libav | 9/11/2018 | 17/6/2026 | ** EN DISPUTA ** En Libav 12.3, hay un acceso de memoria no válido en vc1_decode_frame en libavcodec/vc1dec.c que permite que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac diseñado. NOTA: Esto puede ser un duplicado de CVE-2017-17127. | |
| Modificada | Media (6.5) | 0.90% | — | Libav | 9/11/2018 | 17/6/2026 | En Libav 12.3, un problema de desreferencia de puntero NULL (puntos RIP a cero) en ff_mpa_synth_filter_float en libavcodec/mpegaudiodsp_template.c puede provocar un fallo de segmentación (cierre inesperado de la aplicación) mediante un archivo mov manipulado. | |
| Modificada | Media (6.5) | 1.1% | — | Libav | 9/11/2018 | 17/6/2026 | En Libav 12.3, hay una sobrelectura de búfer basada en memoria dinámica (heap) en decode_frame en libavcodec/lcldec.c que permite que un atacante provoque una denegación de servicio (DoS) mediante un archivo avi manipulado. | |
| Modificada | Media (6.5) | 0.86% | — | Libav | 30/10/2018 | 17/6/2026 | Existe una desreferencia de puntero NULL en ff_vc1_parse_frame_header_adv en vc1.c en Libav 12.3 que puede permitir que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac manipulado. | |
| Modificada | Media (6.5) | 0.92% | — | Libav | 30/10/2018 | 17/6/2026 | Existe un desbordamiento de búfer basado en memoria dinámica (heap) en vc1_decode_i_block_adv en vc1_block.c en Libav 12.3 que puede permitir que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac manipulado. | |
| Modificada | Media (6.5) | 0.86% | — | Libav | 30/10/2018 | 17/6/2026 | Existe una sobrelectura de búfer basada en memoria dinámica (heap) en ff_vc1_pred_dc en vc1_block.c en Libav 12.3 que puede permitir que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac manipulado. | |
| Modificada | Media (6.5) | 0.92% | — | Libav | 30/10/2018 | 17/6/2026 | Existe un desbordamiento de búfer basado en memoria dinámica (heap) en vc1_decode_p_mb_intfi en vc1_block.c en Libav 12.3 que puede permitir que los atacantes provoquen una denegación de servicio (DoS) mediante un archivo aac manipulado. | |
| Modificada | Crítica (9.8) | 39% | 💥 Exploit | Alibaba FastjsonPippo | 23/10/2018 | 17/6/2026 | parseObject en Fastjson en versiones anteriores a la 1.2.25, tal y como se emplea en FastjsonEngine en Pippo 1.11.0 y otros productos, permite que atacantes remotos ejecuten código arbitrario mediante una petición JSON manipulada, tal y como queda demostrado con un URI rmi:// manipulado en el campo dataSourceName de… | |
| Modificada | Alta (8.8) | 0.82% | — | Tribalsystems Zenario | 19/10/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad Cross-Site Request Forgery (CSRF) en la versión 8.3 de Zenario Content Management System mediante el URI admin/organizer.ajax.php?path=zenario__content%2Fpanels%2Fcontent. | |
| Modificada | Media (6.1) | 1.6% | — | Elastic KibanaRedhat Openshift Container Platform | 19/9/2018 | 17/6/2026 | Las versiones 5.3.0 a 6.4.1 de Kibana presentaban una vulnerabilidad Cross-Site Scripting (XSS) a través del formateador de los campos de origen que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Media (6.1) | 0.89% | — | Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack | 19/9/2018 | 17/6/2026 | X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Si un atacante es capaz de inyectar datos en un índice que tiene un trabajo ML ejecutándose contra él, entonces cuando otro usuario visualice los resultados del trabajo ML, podría permitir que el… | |
| Modificada | Media (5.4) | 0.65% | — | Elasticsearch X-packElastic Kibana X-packElastic Logstash X-pack | 19/9/2018 | 17/6/2026 | X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Los usuarios con permisos manage_ml podrían crear trabajos que contengan datos maliciosos como parte de su configuración que podrían permitir que el atacante obtenga información sensible o realice… | |
| Modificada | Baja (3.3) | 1.2% | — | Hibara Attachecase | 7/9/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la versión 2.8.4.0 y anteriores y la versión 3.3.0.0 y anteriores permite que un atacante cree archivos arbitrarios mediante un archivo ATC especialmente manipulado. | |
| Modificada | Media (5.5) | 1.4% | — | Hibara Attachecase | 7/9/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la versión 2.8.4.0 y anteriores y la versión 3.3.0.0 y anteriores permite que un atacante cree o sobrescriba archivos existentes mediante un archivo ATC especialmente manipulado. | |
| Modificada | Alta (7.8) | 1.4% | — | Hibara Attachecase | 4/9/2018 | 17/6/2026 | AttacheCase, en versiones 3.3.0.0 y anteriores, permite la ejecución de scripts arbitrarios mediante vectores sin especificar. | |
| Modificada | Alta (7.8) | 1.4% | — | Hibara Attachecase | 4/9/2018 | 17/6/2026 | AttacheCase, en versiones 2.8.4.0 y anteriores, permite la ejecución de scripts arbitrarios mediante vectores sin especificar. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 8/7/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en product/card.php en Dolibarr ERP/CRM 7.0.3 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro status_batch. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 8/7/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en product/card.php en Dolibarr ERP/CRM 7.0.3 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro statut_buy. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 8/7/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en product/card.php en Dolibarr ERP/CRM 7.0.3 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro country_id. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 8/7/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en product/card.php en Dolibarr ERP/CRM 7.0.3 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro statut. | |
| Modificada | Media (6.1) | 0.65% | — | Yiban Easy Class Education Platform | 30/5/2018 | 17/6/2026 | YIBAN Easy class education platform 2.0 tiene Cross-Site Scripting (XSS) mediante el parámetro k en articlelist.php. | |
| Modificada | Alta (8.1) | 2.3% | — | Interactivebrokers Ibapi | 29/5/2018 | 17/6/2026 | ibapi es un aad-on de Interactive Brokers API para NodeJS. ibapi descarga recursos binarios por HTTP, lo que lo deja vulnerable a ataques MITM. En versiones anteriores a la 2.5.6, podría ser posible provocar la ejecución remota de código (RCE) cambiando el binario solicitado por otro controlado por el atacante si éste… | |
| Modificada | Crítica (9.8) | 3.9% | — | DolibarrOracle Data Integrator | 22/5/2018 | 17/6/2026 | Vulnerabilidad de inyección SQL en Dolibarr en versiones anteriores a la 7.0.2 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro sortfield en /accountancy/admin/accountmodel.php, /accountancy/admin/categories_list.php, /accountancy/admin/journals_list.php, /admin/dict.php,… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | Dolibarr | 22/5/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en Dolibarr, en versiones anteriores a la 7.0.2, permite que atacantes remotos inyecten scripts web o HTML mediante el parámetro foruserlogin en adherents/cartes/carte.php. | |
| Modificada | Crítica (9.8) | 70% | 💥 Exploit | Dolibarr | 22/5/2018 | 17/6/2026 | Vulnerabilidad de inyección SQL en Dolibarr en versiones anteriores a la 7.0.2 permite que los atacantes remotos ejecuten comandos SQL arbitrarios mediante vectores relacionados con los parámetros de enteros sin comillas. |