Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

943 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)5.2%—Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+1810/4/201917/6/2026
libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente.
ModificadaAlta (7.5)4.5%—HaproxyOpensuse LeapCanonical Ubuntu LinuxRedhat Openshift Container Platform+121/3/201917/6/2026
Se ha descubierto un problema de lectura fuera de límites en el decodificador del protocolo HTTP/2 en HAProxy, en versiones 1.8.x y 1.9.x hasta la 1.9.0, lo que puede resultar en un cierre inesperado. El procesamiento del flag PRIORITY en un frame HEADERS requiere 5 bytes adicionales y, aunque se omiten estos bytes,…
ModificadaAlta (8.8)2.6%—Psigridconnect Telecontrol Gateway Xs-mu FirmwarePsigridconnect Telecontrol Gateway VM FirmwarePsigridconnect Telecontrol Gateway 3G FirmwarePsigridconnect Smart Telecontrol Unit TCG Firmware+15/3/201917/6/2026
PSI GridConnect GmbH Telecontrol Gateway and Smart Telecontrol Unit family, IEC104 Security Proxy en versiones Telecontrol Gateway 3G en versiones 4.2.21, 5.0.27, 5.1.19, 6.0.16 y anteriores; Telecontrol Gateway XS-MU V en versiones 4.2.21, 5.0.27, 5.1.19, 6.0.16 y anteriores; Telecontrol Gateway VM en versiones…
ModificadaMedia (6.1)52%💥 ExploitNetgate Haproxy20/2/201917/6/2026
El paquete HAProxy, en versiones anteriores a la 0.59_16 para pfSense, tiene Cross-Site Scripting (XSS) mediante los parámetros desc (también conocido como Description) o table_actionsaclN, relacionados con haproxy_listeners.php y haproxy_listeners_edit.php.
ModificadaAlta (7.5)0.66%—Kube-rbac-proxy Project Kube-rbac-proxyRedhat Openshift Container Platform5/2/201917/6/2026
El contenedor kube-rbac-proxy, en versiones anteriores a la 0.4.1, tal y como se utiliza en Red Hat OpenShift Container Platform, no cumple con las configuraciones TLS, permitiendo la utilización de cifrados inseguros y TLS 1.0. Un atacante podría provocar que se envíe tráfico a través de una conexión TLS con una…
ModificadaAlta (7.2)2.8%—Articatech Artica Proxy1/2/201917/6/2026
Artica Proxy 3.06.200056 permite a los atacantes remotos ejecutar comandos arbitrarios como "root" mediante la lectura de los campos ldap_admin y ldap_password en "ressources/settings.inc" y utilizando estas credenciales en logon.php y luego introduciendo dichos comandos en el campo command-line de admin.index.php.
ModificadaAlta (7.5)1.4%—Proxygen Project Proxygen31/12/201817/6/2026
Un problema en la manera en la que Proxygen maneja el análisis HTTP2 de cabeceras/trailers puede provocar un ataque de denegación de servicio (DoS). Esto afecta a las versiones de Proxygen anteriores a la v2018.12.31.00.
ModificadaAlta (7.5)1.4%—Proxygen Project Proxygen31/12/201817/6/2026
Un problema potencial de denegación de servicio (DoS) en la manera en la que Proxygen maneja ajustes HTTP2 prioritarios inválidos (concretamente, una dependencia circular). Esto afecta a las versiones de Proxygen anteriores a la v2018.12.31.00.
ModificadaAlta (7.5)0.83%—Facebook Proxygen31/12/201817/6/2026
Proxygen no logra validar que un gestor de autenticación secundario sea fijado antes de desreferenciarse. Esto podría provocar una denegación de servicio (DoS) cuando se analiza un frame HTTP2 "Certificate/CertificateRequest" sobre un transporte del tipo fizz (TLS 1.3). Este problema afecta a las distribuciones de…
ModificadaAlta (7.5)6.6%—HaproxyCanonical Ubuntu LinuxRedhat Openshift Container Platform12/12/201817/6/2026
Se ha descubierto un problema en dns.c en HAProxy hasta la versión 1.8.14. En el caso de un puntero comprimido, un paquete manipulado puede desencadenar una recursión infinita haciendo que el puntero se señale a sí mismo o cree una cadena larga de punteros válidos, lo que resulta en el agotamiento de la pila.
ModificadaAlta (7.5)4.2%—HaproxyCanonical Ubuntu LinuxRedhat Openshift Container Platform12/12/201817/6/2026
Se ha descubierto una lectura fuera de límites en dns_validate_dns_response en dns.c en HAProxy hasta la versión 1.8.14. Debido a la falta de una comprobación al validar respuestas DNS, los atacantes remotos pueden leer los 16 bits que corresponden a un registro AAAA de la parte no inicializada del búfer, pudiendo…
ModificadaMedia (6.1)0.94%—Php-proxy1/12/201817/6/2026
PHP-Proxy hasta la versión 5.1.0 tiene Cross-Site Scripting (XSS) mediante el campo URL en index.php.
ModificadaAlta (7.5)1.1%—Php-proxy1/12/201817/6/2026
La función str_rot_pass en vendor/atholn1600/php-proxy/src/helpers.php en PHP-Proxy 5.1.0 emplea criptografía débil, lo que facilita que los atacantes calculen los datos de autorización necesarios para la inclusión de archivos locales.
ModificadaAlta (7.5)33%💥 ExploitPhp-proxy22/11/201817/6/2026
En la versión 3.0.3 de PHP Proxy, cualquier usuario puede leer archivos del servidor sin autenticación debido a un URI LFI index.php?q=file:///. Esta vulnerabilidad es diferente de CVE-2018-19246.
ModificadaAlta (7.5)22%💥 ExploitPhp-proxy13/11/201817/6/2026
PHP-Proxy 5.1.0 permite que los atacantes remotos lean archivos locales si se emplea la "versión preinstalada" por defecto (diseñada para usuarios que carecen de acceso shell a su servidor web). Esto ocurre debido a que el valor aeb067ca0aa9a3193dce3a7264c90187 de app_key del archivo por defecto config.php está en su…
ModificadaAlta (8.6)2.0%—Charlesproxy Charles13/11/201817/6/2026
Existe una vulnerabilidad XEE (XML External Entity) en la opción de la instalación de importar/exportar en Charles 4.2.7. Si un usuario importa un archivo "Charles Settings.xml" de un atacante, se podría acceder a una red de intranet y se podrían filtrar datos.
ModificadaAlta (7.5)2.2%—Kdcproxy Project Kdcproxy30/10/201817/6/2026
python-kdcproxy en versiones anteriores a la 0.3.2 permite que atacantes remotos provoquen una denegación de servicio (DoS) mediante una petición POST grande.
ModificadaAlta (7.5)3.1%—HaproxyCanonical Ubuntu LinuxRedhat OpenshiftRedhat Openshift Container Platform+121/9/201817/6/2026
Se ha descubierto un fallo en el descodificador HPACK de HAProxy en versiones anteriores a la 1.8.14 que se utiliza para HTTP/2. Un acceso de lectura fuera de límites en hpack_vallid_idx() resultó en un cierre inesperado remoto y una denegación de servicio (DoS).
ModificadaAlta (7)0.76%💥 ExploitCharlesproxy Charles3/8/201817/6/2026
Condición de carrera en el binario suid Charles Proxy Settings en Charles Proxy en versiones anteriores a la 4.2.1 permite que usuarios locales obtengan privilegios mediante vectores relacionados con la opción --self-repair
ModificadaAlta (8.8)3.3%—Mitmproxy22/7/201817/6/2026
mitmweb en mitmproxy v4.0.3 permite ataques de DNS Rebinding. Esto está relacionado con tools/web/app.py.
ModificadaAlta (8.8)2.7%—Eclipse JettyNetapp E-series Santricity Management Plug-insNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB Services Proxy+822/6/201817/6/2026
En Eclipse Jetty, desde la versión 9.4.0 hasta la 9.4.8, al emplear el FileSessionDataStore opcional provisto por Jetty para el almacenamiento persistente de detalles HttpSession, es posible que un usuario malicioso acceda/secuestre otras HttpSessions e incluso elimine HttpSessions sin coincidencias presentes en el…
ModificadaCrítica (9.8)3.9%—Netapp Santricity Storage ManagerNetapp Santricity WEB Services Proxy13/6/201817/6/2026
NetApp SANtricity Web Services Proxy, de las versiones 1.10.x000.0002 hasta la 2.12.X000.0002 y SANtricity Storage Manager, de las versiones11.30.0X00.0004 hasta la 11.42.0X00.0001, se distribuyen con el servicio Java Management Extension Remote Method Invocation (JMX RMI) enlazado a la red y son susceptibles a la…
ModificadaCrítica (9.1)2.0%—Https-proxy-agent Project Https-proxy-agent7/6/201817/6/2026
https-proxy-agent en versiones anteriores a la 2.1.1 pasa la opción auth al constructor del búfer sin un saneamiento adecuado, lo que resulta en una denegación de servicio (DoS) y una fuga de memoria no inicializada en setups en donde un atacante podría enviar entradas tecleadas en el parámetro "auth" (p.ej., JSON).
ModificadaAlta (7.5)1.1%—Proxy.js Project Proxy.js7/6/201817/6/2026
"proxy.js" era un módulo malicioso publicado para secuestrar variables de entorno. Ha sido retirado por npm.
ModificadaAlta (7.5)1.2%—Http-proxy.js Project Http-proxy.js7/6/201817/6/2026
"http-proxy.js" era un módulo malicioso publicado para secuestrar variables de entorno. Ha sido retirado por npm.