Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1211 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.83% | — | Async-http-client Project Async-http-clientRedhat Jboss Fuse | 24/6/2015 | 17/6/2026 | main/java/com/ning/http/client/AsyncHttpClientConfig.java en Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 no requiere una coincidencia de nombre de anfitrión durante la verificación de los certificados X.509, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS… | |
| Modificada | Media (4.3) | 0.99% | — | Redhat Jboss FuseAsync-http-client Project Async-http-client | 24/6/2015 | 17/6/2026 | Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 salta la verificación los certificados X.509 a no ser que tanto una localización keyStore y una localización trustStore estén configuradas explícitamente, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS mediante… | |
| Modificada | Alta (7.5) | 9.9% | — | LighttpdHP Virtual Customer Access SystemOracle Solaris | 9/6/2015 | 17/6/2026 | mod_auth en lighttpd anterior a 1.4.36 permite a atacantes remotos inyectar entradas de registro largas a través de una cadena de la autenticación HTTP básica sin un caracter de dos puntos, tal y como fue demostrado por una cadena que contiene un caracter nulo y de nueva línea. | |
| Modificada | Baja (3.7) | 74% | — | Oracle Communications Application Session ControllerOracle Communications Policy ManagementOracle Http ServerOracle Integrated Lights OUT Manager Firmware+57 | 1/4/2015 | 17/6/2026 | El algoritmo RC4, utilizado en el protocolo TLS y el protocolo SSL, no combina correctamente los datos de estados con los datos de claves durante la fase de inicialización, lo que facilita a atacantes remotos realizar ataques de recuperación de texto claro contra los bytes iniciales de un flujo mediante la captura de… | |
| Modificada | Media (5) | 16% | — | Apache Http ServerCanonical Ubuntu LinuxApple MAC OS XApple MAC OS X Server+1 | 8/3/2015 | 17/6/2026 | La función lua_websocket_read en lua_request.c en el módulo mod_lua en Apache HTTP Server hasta 2.4.12 permite a atacantes remotos causar una denegación de servicio (caída del proceso hijo) mediante el envío de un Frame WebSocket Ping manipulado después de que una secuencia de comandos Lua haya llamado a la función… | |
| Modificada | Media (5) | 1.6% | — | Acme Mini Httpd | 10/2/2015 | 17/6/2026 | mini_httpd 1.21 y anteriores permite a atacantes remotos obtener información sensible de la memoria de procesos a través de una solicitud HTTP con una cadena de protocolo largo, lo que provoca un cálculo del tamaño de respuesta incorrecta y una lectura fuera de rango. | |
| Modificada | Media (4.3) | 22% | — | Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center | 29/12/2014 | 17/6/2026 | El módulo mod_lua.c en el módulo mod_lua en Apache HTTP Server 2.3.x y 2.4.x a través de 2.4.10 no soporta la configuración httpd en la cual el proveedor de autorización Lua se usa con argumentos diferentes dentro de contextos diferentes, lo que permite a atacantes remotos saltarse las restricciones de acceso en… | |
| Modificada | Media (5) | 11% | — | Apple MAC OS XApple OS X ServerApache Http ServerCanonical Ubuntu Linux | 15/12/2014 | 17/6/2026 | La función handle_headers en mod_proxy_fcgi.c en el módulo mod_proxy_fcgi en Apache HTTP Server 2.4.10 permite a servidores remotoos FastCGI causar una denegación de servicio (sobre lectura de buffer y caída del demonio) a través de cabeceras de respuesta largas. | |
| Modificada | Media (4.3) | 1.5% | — | Ultrapop I-httpd | 12/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cabecera HTTP manipulada, una vulnerabilidad diferente a CVE-2014-7261. | |
| Modificada | Media (4.3) | 1.8% | — | Ultrapop I-httpd | 12/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en el componente Omake BBS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cadena manipulada. | |
| Modificada | Media (4.3) | 1.1% | — | Ultrapop I-httpd | 12/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cadena manipulada que está renderizada incorrectamente durante la construcción de una página de indice de directorio, una vulnerabilidad diferente a CVE-2014-7263. | |
| Modificada | Alta (7.5) | 2.1% | — | Ultrapop I-httpd | 12/12/2014 | 17/6/2026 | La implementación Server Side Includes (SSI) en el componente Upload BBS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos ejecutar comandos arbitrarios mediante la subida de ficheros que contienen comandos en directivos SSI. | |
| Modificada | Media (5) | 14% | — | Apache Http ServerCanonical Ubuntu LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+5 | 10/10/2014 | 17/6/2026 | La función cache_merge_headers_out en modules/cache/cache_util.c en el módulo mod_cache en el servidor Apache HTTP anterior a 2.4.11 permite a atacantes remotos causar una denegación de servicio (referencia a puntero nulo y caída de la aplicación) a través de una cabecera HTTP Content-Type vacía. | |
| Modificada | Alta (7.5) | 9.2% | 💥 Exploit | Rejetto Http File Server | 10/10/2014 | 17/6/2026 | La caracteristica File Comment en Rejetto HTTP File Server (hfs) 2.3c y anteriores permite a atacantes remotos ejecutar código arbitrario mediante la subida de un fichero con ciertas secuencias inválidas de bytes UTF-8 que se interpretan como símbolos de macros ejecutables. | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Rejetto Http File Server | 7/10/2014 | 17/6/2026 | La función findMacroMarker en parserLib.pas en Rejetto HTTP File Server (también conocido como HFS o HttpFileServer) 2.3x anterior a 2.3c permite a atacantes remotos ejecutar programas arbitrarios a través de una secuencia %00 en una acción de búsqueda. | |
| Modificada | Media (4.3) | 5.8% | — | Apache Commons-httpclient | 4/9/2014 | 16/6/2026 | http/conn/ssl/AbstractVerifier.java en Apache Commons HttpClient anterior a 4.2.3 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a… | |
| Modificada | Media (5.8) | 9.2% | — | Apache HttpclientApache Httpasyncclient | 21/8/2014 | 17/6/2026 | org.apache.http.conn.ssl.AbstractVerifier en Apache HttpComponents HttpClient anterior a 4.3.5 y HttpAsyncClient anterior a 4.0.2 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a… | |
| Modificada | Media (5) | 1.7% | — | Eterna BozohttpdNetbsd | 24/7/2014 | 17/6/2026 | El servidor HTTP bozotic (también conocido como bozohttpd) anterior a 20140708, utilizado en NetBSD, trunca las rutas cuando compruebe las restricciones .htpasswd, lo que permite a atacantes remotos evadir la esquema de la autenticación HTTP y acceder a las restricciones a través de una ruta larga. | |
| Modificada | Alta (7.8) | 11% | 💥 Exploit | Acme Micro HttpdDlink Dsl2740uDlink Dsl2750uNetgear Mr-adsl-dg834+1 | 24/7/2014 | 17/6/2026 | Desbordamiento de buffer en ACME micro_httpd, utilizado en los routers D-Link DSL2750U y DSL2740U y NetGear WGR614 y MR-ADSL-DG834 permite a atacantes remotos causar una denegación de servicio (caída) a través de una cadena larga en la URI en una solicitud GET. | |
| Modificada | Media (5) | 16% | — | Apache Http Server | 20/7/2014 | 17/6/2026 | Fuga de memoria en la función winnt_accept en server/mpm/winnt/child.c en el MPM WinNT en Apache HTTP Server 2.4.x anterior a 2.4.10 en Windows, cuando el AcceptFilter por defecto está habilitado, permite a atacantes remotos causar una denegación de servicio (consumo de memoria) a través de solicitudes manipuladas. | |
| Modificada | Media (5) | 44% | — | Apache Http Server | 20/7/2014 | 17/6/2026 | El módulo mod_cgid en Apache HTTP Server anterior a 2.4.10 no tiene un mecanismo de timeout, lo que permite a atacantes remotos causar una denegación de servicio (cuelgue del proceso) a través de una solicitud en una secuencia de comandos CGI que no lee desde su descriptor de ficheros stdin. | |
| Modificada | Media (6.8) | 86% | 💥 Exploit | Apache Http ServerDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Enterprise Manager OPS Center+2 | 20/7/2014 | 17/6/2026 | Condición de carrera en el módulo mod_status en Apache HTTP Server anterior a 2.4.10 permite a atacantes remotos causar una denegación de servicio (desbordamiento de buffer basado en memoria dinámica), o posiblemente obtener información sensible de credenciales o ejecutar código arbitrario, a través de una solicitud… | |
| Modificada | Media (4.3) | 37% | — | Apache Http ServerDebian LinuxRedhat Jboss Enterprise Application Platform | 20/7/2014 | 17/6/2026 | La función deflate_in_filter en mod_deflate.c en el módulo mod_deflate en Apache HTTP Server anterior a 2.4.10, cuando la descompresión del cuerpo de una solicitud está habilitada, permite a atacantes remotos causar una denegación de servicio (consumo de recursos) a través de datos de solicitudes manipulados que… | |
| Modificada | Media (4.3) | 36% | — | Apache Http ServerApple MAC OS X | 20/7/2014 | 17/6/2026 | El módulo mod_proxy en Apache HTTP Server 2.4.x anterior a 2.4.10, cuando un proxy inverso está habilitado, permite a atacantes remotos causar una denegación de servicio (caída del proceso hijo) a través de una cabecera de conexión HTTP manipulada. | |
| Modificada | Media (4.3) | 12% | — | Apache Http Server | 20/7/2014 | 16/6/2026 | La función cache_invalidate en modules/cache/cache_storage.c en el módulo mod_cache en Apache HTTP Server 2.4.6, cuando un proxy del cacheo de reenvíos está habilitado, permite a servidores HTTP remotos causar una denegación de servicio (referencia a puntero nulo y caída del demonio) a través de vectores que provocan… |