Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1017 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8) | 2.0% | — | Dolibarr | 22/5/2018 | 17/6/2026 | El panel de administrador en Dolibarr en versiones anteriores a la 7.0.2 podría permitir que atacantes remotos ejecuten comandos arbitrarios aprovechando el soporte para actualizar el comando y los parámetros del antivirus empleados para escanear las subidas de archivos. | |
| Modificada | Media (6.5) | 1.0% | — | Libav | 17/5/2018 | 17/6/2026 | Se ha descubierto un problema en Libav 12.3. Violación de acceso de lectura en la función in_table_init16 en libavcodec/aacsbr.c permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación), tal y como queda demostrado con avconv. | |
| Modificada | Alta (7.5) | 2.6% | — | Libav | 15/5/2018 | 17/6/2026 | Se ha descubierto un problema en Libav 12.3. Violación de acceso de lectura en la función mov_probe en libavformat/mov.c permite que los atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación), tal y como queda demostrado con avconv. | |
| Modificada | Alta (8.8) | 1.0% | — | Dolibarr Erp/crm | 11/4/2018 | 17/6/2026 | Dolibarr ERP/CRM se ha visto afectado por una inyección SQL en las versiones anteriores a la 5.0.4 mediante product/stats/card.php (parámetro type). | |
| Modificada | Media (5.4) | 0.62% | — | Dolibarr Erp/crm | 11/4/2018 | 17/6/2026 | Dolibarr ERP/CRM se ha visto afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) reflejado en las versiones anteriores a la 5.0.4: index.php (parámetro leftmenu), core/ajax/box.php (PATH_INFO), product/stats/card.php (parámetro type), holiday/list.php (parámetros month_create, month_start y… | |
| Modificada | Alta (8.8) | 1.0% | — | Dolibarr Erp/crm | 11/4/2018 | 17/6/2026 | Dolibarr ERP/CRM se ha visto afectado por múltiples vulnerabilidades de inyección SQL hasta la versión 7.0.0 mediante comm/propal/list.php (parámetro viewstatut) o comm/propal/list.php (parámetro propal_statut, también conocido como search_statut). | |
| Modificada | Media (5.4) | 0.62% | — | Dolibarr Erp/crm | 11/4/2018 | 17/6/2026 | Dolibarr ERP/CRM se ha visto afectado por Cross-Site Scripting (XSS) persistente hasta la versión 7.0.0. | |
| Modificada | Alta (8.8) | 1.5% | — | Jenkins Liquibase Runner | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código arbitrario en el plugin Liquibase Runner en Jenkins, en versiones 1.3.0 y anteriores, que permite que un atacante con permiso para configurar jobs cargue y ejecute código arbitrario en la máquina virtual Java maestra de Jenkins. | |
| Modificada | Media (6.1) | 0.90% | — | Elastic Kibana | 30/3/2018 | 17/6/2026 | Las versiones posteriores a la 5.1.1 y anteriores a la 5.6.7 y 6.1.3 de Kibana presentan una vulnerabilidad Cross-Site Scripting (XSS) en la visualización de la nube de etiquetas que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Media (6.1) | 0.84% | — | Elastic Kibana | 30/3/2018 | 17/6/2026 | Las versiones posteriores a la 6.1.0 y anteriores a la 6.1.3 de Kibana presentan una vulnerabilidad Cross-Site Scripting (XSS) en las visualizaciones de los labs que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Media (6.1) | 0.84% | — | Elastic Kibana | 30/3/2018 | 17/6/2026 | La solución en Kibana para ESA-2017-23 era incompleta. Con la seguridad X-Pack habilitada, las versiones anteriores a la 6.1.2 y 5.6.7 de Kibana tienen una vulnerabilidad de redirección abierta en la página de inicio de sesión que permitiría que un atacante cree un enlace que redirija a una página web arbitraria. | |
| Modificada | Media (6.1) | 1.0% | — | Elastic Kibana | 30/3/2018 | 17/6/2026 | Las versiones 5.1.1 a 6.1.2 y 5.6.6 de Kibana presentan una vulnerabilidad Cross-Site Scripting (XSS) a través del formateador de los campos de color que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Media (6.5) | 0.99% | — | Libav | 23/3/2018 | 17/6/2026 | La función av_audio_fifo_size en libavutil/audio_fifo.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL) mediante un archivo multimedia manipulado. | |
| Modificada | Media (6.5) | 0.99% | — | Libav | 23/3/2018 | 17/6/2026 | La funciónpcm_encode_frame en libavcodec/pcm.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo multimedia manipulado. | |
| Modificada | Media (6.5) | 1.3% | — | Libav | 23/3/2018 | 17/6/2026 | La función mpc8_probe en libavformat/mpc8.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo de audio manipulado. | |
| Modificada | Media (6.5) | 0.99% | — | Libav | 22/3/2018 | 17/6/2026 | La función stereo_processing en libavcodec/aacps.c en Libav 12.2 permite a atacantes remotos causar una denegación de servicio (lectura fuera de límites) utilizando un archivo aac manipulado. Esto se relaciona con ff_ps_apply. | |
| Modificada | Media (6.5) | 0.99% | — | Libav | 22/3/2018 | 17/6/2026 | La función unpack_parse_unit en libavcodec/dirac_parser.c en Libav 12.2 permite a atacantes remotos causar una denegación de servicio (fallo de segmentación) utilizando un archivo manipulado. | |
| Modificada | Media (6.5) | 1.2% | — | Libav | 22/3/2018 | 17/6/2026 | La función apply_dependent_coupling en libavcodec/aacdec.c en Libav 12.2 permite a atacantes remotos causar una denegación de servicio (lectura fuera de límites) utilizando un archivo aac manipulado. | |
| Modificada | Alta (7.5) | 2.8% | — | Giribaz File Manager | 7/3/2018 | 17/6/2026 | inc/logger.php en el plugin Giribaz File Manager, en versiones anteriores a la 5.0.2, para WordPress registraba la actividad relacionada con el plugin en /wp-content/uploads/file-manager/log.txt. Si un usuario edita el archivo wp-config.php empleando este plugin, el contenido de wp-config.php se añade a log.txt, que… | |
| Modificada | Media (5.4) | 0.66% | — | Alibaba Clone Script Project Alibaba Clone Script | 23/2/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en PHP Scripts Mall Alibaba Clone Script 1.0.2 mediante un parámetro del perfil. | |
| Modificada | Media (5.4) | 0.90% | — | Dolibarr Erp/crm | 9/2/2018 | 17/6/2026 | Dolibarr, en su versión 6.0.2, contiene una vulnerabilidad de Cross Site Scripting (XSS) en los detalles de producto que puede resultar en la ejecución de código JavaScript. | |
| Modificada | Media (6.1) | 0.65% | — | Iball Ib-wrb302n Firmware | 30/1/2018 | 17/6/2026 | /goform/setLang en dispositivos iBall 300M con firmware "iB-WRB302N_1.0.1-Sep 8 2017" tiene Cross-Site Scripting persistente no autenticado mediante el parámetro lang. | |
| Modificada | Alta (8.8) | 5.9% | 💥 Exploit | Iball Ib-wra150n Firmware | 29/1/2018 | 17/6/2026 | Los dispositivos iBall iB-WRA150N 1.2.6 build 110401 Rel.47776n permiten que usuarios autenticados remotos ejecuten comandos arbitrarios del sistema operativo mediante metacaracteres shell en los argumentos de prueba ping en la página Diagnostics. | |
| Modificada | Crítica (9.8) | 1.8% | — | Iball Ib-wra150n Firmware | 29/1/2018 | 17/6/2026 | Los dispositivos iBall iB-WRA150N 1.2.6 build 110401 Rel.47776n tienen una contraseña "admin" embebida para la cuenta admin, una contraseña "support" embebida para la cuenta support y una contraseña "user" embebida para la cuenta de usuario. | |
| Modificada | Alta (8.8) | 0.93% | — | Tribalsystems Zenario | 22/1/2018 | 17/6/2026 | Zenario v7.1 - v7.6 tiene una inyección SQL mediante el campo de entrada "Name" de organizer.php o admin_boxes.ajax.php en el módulo "Categories - Edit". |