Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1017 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 2.5% | — | Libav | 18/1/2018 | 17/6/2026 | En Libav hasta la versión 12.2, hay una llamada memcpy no válida en la función av_packet_ref de libavcodec/avpacket.c. Los atacantes remotos pueden aprovechar esta vulnerabilidad para provocar una denegación de servicio (fallo de segmentación) mediante un archivo avi manipulado. | |
| Modificada | Alta (8.8) | 1.2% | — | Libav | 14/1/2018 | 17/6/2026 | En Libav 12.1, hay una llamada memcpy no válida en la función ff_mov_read_stsd_entries de libavformat/mov.c. Los atacantes remotos pueden aprovechar esta vulnerabilidad para provocar una denegación de servicio (fallo de segmentación) y el fallo del programa mediante un archivo avi manipulado. | |
| Modificada | Media (6.5) | 0.49% | — | LibavFfmpegGoogle Chrome | 3/1/2018 | 17/6/2026 | En la línea libavcodec/h264dec.c:500 en libav (v13_dev0), ffmpeg (n3.4) y chromium (56 anterior al 13 de febrero de 2017), el valor de retorno de init_get_bits se ignora y se llama a get_ue_golomb (gb) en un contexto get_bits no inicializado. Esto desemboca en una excepción NULL deref. | |
| Modificada | Media (6.1) | 1.1% | — | Shiba Project Shiba | 3/1/2018 | 17/6/2026 | Shiba markdown live preview app 1.1.0 es vulnerable to XSS, que conduce a la ejecución de código debido a la integración de nodos habilitada. | |
| Modificada | Media (6.1) | 1.0% | — | Dolibarr Erp/crm | 29/12/2017 | 17/6/2026 | La función test_sql_and_script_inject en htdocs/main.inc.php en Dolibarr ERP/CRM 6.0.4 bloquea algunos atributos de evento, pero no bloquea onclick ni onscroll. Esto permite Cross-Site Scripting (XSS). | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 27/12/2017 | 17/6/2026 | Una vulnerabilidad de inyección SQL en fourn/index.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro socid. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 27/12/2017 | 17/6/2026 | Una vulnerabilidad de inyección SQL en adherents/subscription/info.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro rowid. | |
| Modificada | Alta (7.5) | 2.1% | — | Dolibarr Erp/crm | 27/12/2017 | 17/6/2026 | Dolibarr ERP/CRM versión 6.0.4 no bloquea peticiones directas en archivos *.tpl.php, lo que permite que atacantes remotos obtengan información sensible. | |
| Modificada | Crítica (9.8) | 1.9% | — | Dolibarr Erp/crm | 27/12/2017 | 17/6/2026 | Vulnerabilidad de inyección SQL en comm/multiprix.php en Dolibarr ERP/CRM versión 6.0.4 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro id. | |
| Modificada | Media (6.1) | 0.74% | — | Elastic Kibana | 8/12/2017 | 17/6/2026 | Se ha descubierto que la corrección de Kibana para CVE-2017-8451 está incompleta. Con X-Pack instalado, las versiones anteriores a la 6.0.1 y 5.6.5 de Kibana tienen una vulnerabilidad de redirección abierta en la página de inicio de sesión que podrían permitir que un atacante cree un enlace que redirija a un sitio web… | |
| Modificada | Media (6.1) | 0.84% | — | Elastic Kibana | 8/12/2017 | 17/6/2026 | Las versiones anteriores a la 6.0.1 y 5.6.5 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en campos URL que podrían permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Alta (8.8) | 1.8% | — | Libav | 4/12/2017 | 17/6/2026 | La función ff_free_picture_tables en libavcodec/mpegpicture.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (desbordamiento de búfer basado en memoria dinámica o heap y cierre inesperado de la aplicación) o, probablemente, causen cualquier otro tipo de impacto mediante un archivo… | |
| Modificada | Alta (8.8) | 1.2% | — | Libav | 4/12/2017 | 17/6/2026 | La función ff_vc1_mc_4mv_chroma4 en libavcodec/vc1_mc.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) o, posiblemente, causen otro impacto sin especificar mediante un archivo manipulado. | |
| Modificada | Media (6.5) | 0.98% | — | Libav | 4/12/2017 | 17/6/2026 | La función h264_slice_init en libavcodec/h264_slice.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) mediante un archivo manipulado. | |
| Modificada | Media (6.5) | 1.8% | — | Libav | 4/12/2017 | 17/6/2026 | La función vc1_decode_frame en libavcodec/vc1dec.c en Libav 12.2 permite que atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL y cierre inesperado de la aplicación) mediante un archivo manipulado. | |
| Modificada | Alta (7.5) | 3.0% | — | Libav | 13/11/2017 | 17/6/2026 | En Libav hasta la versión 11.11 y las versiones 12.x hasta la 12.1, la función smacker_decode_tree en libavcodec/smacker.c no restringe correctamente la recursión de árbol, lo que permite que atacantes remotos provoquen una denegación de servicio (lectura fuera de límites de bitstream.c:build_table() y cierre… | |
| Modificada | Alta (8.8) | 2.2% | — | Iball Ib-wra300n3gt Firmware | 13/11/2017 | 17/6/2026 | Una escalada de privilegios en dispositivos iBall iB-WRA300N3GT iB-WRA300N3GT_1.1.1 permite que usuarios remotos autenticados obtengan privilegios root aprovechando una cuenta guest/user/normal para enviar un parámetro privilege modificado a /form2userconfig.cgi. | |
| Modificada | Media (6.1) | 1.1% | — | Elastic KibanaElasticsearch Kibana | 29/9/2017 | 17/6/2026 | Las versiones anteriores a la 5.6.1 de Kibana presentan una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Timelion que podría permitir a un atacante obtener información sensible o realizar acciones destructivas en nombre de otros usuarios de Kibana. | |
| Modificada | Crítica (9.8) | 17% | 💥 Exploit | Iball Ib-wra150n Firmware | 17/9/2017 | 17/6/2026 | Existe una vulnerabilidad de omisión de autenticación en dispositivos iBall Baton ADSL2+ Home Router FW_iB-LR7011A_1.0.2 que podría permitir a atacantes acceder directamente a la configuración de administración del router creando URL manipuladas con una extensión .cgi, tal y como se puede ver en /info.cgi y… | |
| Modificada | Media (6.5) | 2.0% | — | Libarchive | 17/9/2017 | 17/6/2026 | libarchive 3.3.2 sufre una lectura fuera de límites en lha_read_data_none() en archive_read_support_format_lha.c cuando se extraen archivos lha especialmente manipulados. Esto está relacionado con lha_crc16. | |
| Modificada | Alta (7.5) | 3.4% | — | Libarchive | 17/9/2017 | 17/6/2026 | Existe un error por un paso en read_header de archive_read_support_format_rar.c en libarchive 3.3.2 para los nombres UTF-16 en archivos RAR, lo que provoca una lectura fuera de límites en archive_read_format_rar_read_header. | |
| Modificada | Media (6.5) | 1.9% | — | Libarchive | 17/9/2017 | 17/6/2026 | Existe un error de lectura fuera de límites en parse_file_info de archive_read_support_format_iso9660.c en libarchive 3.3.2 cuando se extraen archivos .iso iso9660 especialmente manipulados. Esto está relacionado con archive_read_format_iso9660_read_header. | |
| Modificada | Crítica (9.8) | 1.3% | — | Dolibarr | 11/9/2017 | 17/6/2026 | Una vulnerabilidad de inyección SQL en don/list.php en Dolibarr 6.0.0 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro statut. | |
| Modificada | Media (5.4) | 0.72% | — | Dolibarr | 11/9/2017 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Dolibarr ERP/CRM 6.0.0 permite que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el parámetro Title en htdocs/admin/menus/edit.php. | |
| Modificada | Alta (7.5) | 1.2% | — | Dolibarr | 11/9/2017 | 17/6/2026 | Existe una vulnerabilidad de revelación de información sensible en document.php en Dolibarr ERP/CRM 6.0.0 mediante el parámetro file. |