Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

1211 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.83%—Async-http-client Project Async-http-clientRedhat Jboss Fuse24/6/201517/6/2026
main/java/com/ning/http/client/AsyncHttpClientConfig.java en Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 no requiere una coincidencia de nombre de anfitrión durante la verificación de los certificados X.509, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS…
ModificadaMedia (4.3)0.99%—Redhat Jboss FuseAsync-http-client Project Async-http-client24/6/201517/6/2026
Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 salta la verificación los certificados X.509 a no ser que tanto una localización keyStore y una localización trustStore estén configuradas explícitamente, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS mediante…
ModificadaAlta (7.5)9.9%—LighttpdHP Virtual Customer Access SystemOracle Solaris9/6/201517/6/2026
mod_auth en lighttpd anterior a 1.4.36 permite a atacantes remotos inyectar entradas de registro largas a través de una cadena de la autenticación HTTP básica sin un caracter de dos puntos, tal y como fue demostrado por una cadena que contiene un caracter nulo y de nueva línea.
ModificadaBaja (3.7)74%—Oracle Communications Application Session ControllerOracle Communications Policy ManagementOracle Http ServerOracle Integrated Lights OUT Manager Firmware+571/4/201517/6/2026
El algoritmo RC4, utilizado en el protocolo TLS y el protocolo SSL, no combina correctamente los datos de estados con los datos de claves durante la fase de inicialización, lo que facilita a atacantes remotos realizar ataques de recuperación de texto claro contra los bytes iniciales de un flujo mediante la captura de…
ModificadaMedia (5)16%—Apache Http ServerCanonical Ubuntu LinuxApple MAC OS XApple MAC OS X Server+18/3/201517/6/2026
La función lua_websocket_read en lua_request.c en el módulo mod_lua en Apache HTTP Server hasta 2.4.12 permite a atacantes remotos causar una denegación de servicio (caída del proceso hijo) mediante el envío de un Frame WebSocket Ping manipulado después de que una secuencia de comandos Lua haya llamado a la función…
ModificadaMedia (5)1.6%—Acme Mini Httpd10/2/201517/6/2026
mini_httpd 1.21 y anteriores permite a atacantes remotos obtener información sensible de la memoria de procesos a través de una solicitud HTTP con una cadena de protocolo largo, lo que provoca un cálculo del tamaño de respuesta incorrecta y una lectura fuera de rango.
ModificadaMedia (4.3)22%—Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center29/12/201417/6/2026
El módulo mod_lua.c en el módulo mod_lua en Apache HTTP Server 2.3.x y 2.4.x a través de 2.4.10 no soporta la configuración httpd en la cual el proveedor de autorización Lua se usa con argumentos diferentes dentro de contextos diferentes, lo que permite a atacantes remotos saltarse las restricciones de acceso en…
ModificadaMedia (5)11%—Apple MAC OS XApple OS X ServerApache Http ServerCanonical Ubuntu Linux15/12/201417/6/2026
La función handle_headers en mod_proxy_fcgi.c en el módulo mod_proxy_fcgi en Apache HTTP Server 2.4.10 permite a servidores remotoos FastCGI causar una denegación de servicio (sobre lectura de buffer y caída del demonio) a través de cabeceras de respuesta largas.
ModificadaMedia (4.3)1.5%—Ultrapop I-httpd12/12/201417/6/2026
Vulnerabilidad de XSS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cabecera HTTP manipulada, una vulnerabilidad diferente a CVE-2014-7261.
ModificadaMedia (4.3)1.8%—Ultrapop I-httpd12/12/201417/6/2026
Vulnerabilidad de XSS en el componente Omake BBS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cadena manipulada.
ModificadaMedia (4.3)1.1%—Ultrapop I-httpd12/12/201417/6/2026
Vulnerabilidad de XSS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cadena manipulada que está renderizada incorrectamente durante la construcción de una página de indice de directorio, una vulnerabilidad diferente a CVE-2014-7263.
ModificadaAlta (7.5)2.1%—Ultrapop I-httpd12/12/201417/6/2026
La implementación Server Side Includes (SSI) en el componente Upload BBS en ULTRAPOP.JP i-HTTPD permite a atacantes remotos ejecutar comandos arbitrarios mediante la subida de ficheros que contienen comandos en directivos SSI.
ModificadaMedia (5)14%—Apache Http ServerCanonical Ubuntu LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+510/10/201417/6/2026
La función cache_merge_headers_out en modules/cache/cache_util.c en el módulo mod_cache en el servidor Apache HTTP anterior a 2.4.11 permite a atacantes remotos causar una denegación de servicio (referencia a puntero nulo y caída de la aplicación) a través de una cabecera HTTP Content-Type vacía.
ModificadaAlta (7.5)9.2%💥 ExploitRejetto Http File Server10/10/201417/6/2026
La caracteristica File Comment en Rejetto HTTP File Server (hfs) 2.3c y anteriores permite a atacantes remotos ejecutar código arbitrario mediante la subida de un fichero con ciertas secuencias inválidas de bytes UTF-8 que se interpretan como símbolos de macros ejecutables.
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitRejetto Http File Server7/10/201417/6/2026
La función findMacroMarker en parserLib.pas en Rejetto HTTP File Server (también conocido como HFS o HttpFileServer) 2.3x anterior a 2.3c permite a atacantes remotos ejecutar programas arbitrarios a través de una secuencia %00 en una acción de búsqueda.
ModificadaMedia (4.3)5.8%—Apache Commons-httpclient4/9/201416/6/2026
http/conn/ssl/AbstractVerifier.java en Apache Commons HttpClient anterior a 4.2.3 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a…
ModificadaMedia (5.8)9.2%—Apache HttpclientApache Httpasyncclient21/8/201417/6/2026
org.apache.http.conn.ssl.AbstractVerifier en Apache HttpComponents HttpClient anterior a 4.3.5 y HttpAsyncClient anterior a 4.0.2 no verifica debidamente que el nombre del servidor coincide con un nombre de dominio en el campo del asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a…
ModificadaMedia (5)1.7%—Eterna BozohttpdNetbsd24/7/201417/6/2026
El servidor HTTP bozotic (también conocido como bozohttpd) anterior a 20140708, utilizado en NetBSD, trunca las rutas cuando compruebe las restricciones .htpasswd, lo que permite a atacantes remotos evadir la esquema de la autenticación HTTP y acceder a las restricciones a través de una ruta larga.
ModificadaAlta (7.8)11%💥 ExploitAcme Micro HttpdDlink Dsl2740uDlink Dsl2750uNetgear Mr-adsl-dg834+124/7/201417/6/2026
Desbordamiento de buffer en ACME micro_httpd, utilizado en los routers D-Link DSL2750U y DSL2740U y NetGear WGR614 y MR-ADSL-DG834 permite a atacantes remotos causar una denegación de servicio (caída) a través de una cadena larga en la URI en una solicitud GET.
ModificadaMedia (5)16%—Apache Http Server20/7/201417/6/2026
Fuga de memoria en la función winnt_accept en server/mpm/winnt/child.c en el MPM WinNT en Apache HTTP Server 2.4.x anterior a 2.4.10 en Windows, cuando el AcceptFilter por defecto está habilitado, permite a atacantes remotos causar una denegación de servicio (consumo de memoria) a través de solicitudes manipuladas.
ModificadaMedia (5)44%—Apache Http Server20/7/201417/6/2026
El módulo mod_cgid en Apache HTTP Server anterior a 2.4.10 no tiene un mecanismo de timeout, lo que permite a atacantes remotos causar una denegación de servicio (cuelgue del proceso) a través de una solicitud en una secuencia de comandos CGI que no lee desde su descriptor de ficheros stdin.
ModificadaMedia (6.8)86%💥 ExploitApache Http ServerDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Enterprise Manager OPS Center+220/7/201417/6/2026
Condición de carrera en el módulo mod_status en Apache HTTP Server anterior a 2.4.10 permite a atacantes remotos causar una denegación de servicio (desbordamiento de buffer basado en memoria dinámica), o posiblemente obtener información sensible de credenciales o ejecutar código arbitrario, a través de una solicitud…
ModificadaMedia (4.3)37%—Apache Http ServerDebian LinuxRedhat Jboss Enterprise Application Platform20/7/201417/6/2026
La función deflate_in_filter en mod_deflate.c en el módulo mod_deflate en Apache HTTP Server anterior a 2.4.10, cuando la descompresión del cuerpo de una solicitud está habilitada, permite a atacantes remotos causar una denegación de servicio (consumo de recursos) a través de datos de solicitudes manipulados que…
ModificadaMedia (4.3)36%—Apache Http ServerApple MAC OS X20/7/201417/6/2026
El módulo mod_proxy en Apache HTTP Server 2.4.x anterior a 2.4.10, cuando un proxy inverso está habilitado, permite a atacantes remotos causar una denegación de servicio (caída del proceso hijo) a través de una cabecera de conexión HTTP manipulada.
ModificadaMedia (4.3)12%—Apache Http Server20/7/201416/6/2026
La función cache_invalidate en modules/cache/cache_storage.c en el módulo mod_cache en Apache HTTP Server 2.4.6, cuando un proxy del cacheo de reenvíos está habilitado, permite a servidores HTTP remotos causar una denegación de servicio (referencia a puntero nulo y caída del demonio) a través de vectores que provocan…