Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 4.1% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+21 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 9.2.27, versión 9.3.26 y versión 9.4.16 , el servidor que es ejecutado en Windows es vulnerable a la exposición del nombre del directorio Base Resource totalmente calificado en Windows a un cliente remoto cuando está configurado para mostrar un contenido de listado de directorios (Listing of… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Alta (7.5) | 2.4% | — | Cisco Unified Communications Manager | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en la API de servicios de datos de usuario (UDS) de Unified Communications Manager (Unified CM) de Cisco podría permitir que un atacante remoto no autenticado cause una condición de denegación de servicio (DoS) en la GUI de administración. La vulnerabilidad es debido a la comprobación inapropiada de… | |
| Modificada | Media (6.5) | 0.69% | — | Cisco Expressway SeriesCisco Telepresence Video Communication Server | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en la función FindMe de Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podría permitir a un atacante remoto no identificado realizar un ataque de tipo cross-site request forgery (CSRF) y realizar acciones arbitrarias en un sistema afectado. La vulnerabilidad se debe a… | |
| Modificada | Media (6.5) | 2.0% | — | Cisco Telepresence Video Communication Server | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en la función phone book de Expressway Series y TelePresence Video Communication Server (VCS) de Cisco podría permitir que un atacante remoto autorizado haga que la CPU aumente al 100% de utilización, lo que causa una condición de denegación de servicio (DoS) en un sistema afectado. La… | |
| Modificada | Media (4.9) | 1.7% | — | Cisco Telepresence Video Communication Server | 18/4/2019 | 17/6/2026 | Una vulnerabilidad en la API XML de Expressway Series y Cisco TelePresence Video Communication Server (VCS) de Cisco podría permitir que un atacante remoto identificado haga que la CPU aumente al 100% de la utilización, causando una condición de denegación de servicio (DoS) en un sistema afectado. La vulnerabilidad se… | |
| Modificada | Crítica (9.8) | 9.5% | — | Apache PdfboxApache JamesFedoraproject FedoraOracle Banking Corporate Lending Process Management+10 | 17/4/2019 | 17/6/2026 | Apache PDFBox versión 2.0.14 no inicializa correctamente el analizador XML, lo que permite a los atacantes dependientes del contexto realizar ataques de Entidades Externas XML (XXE) por medio de un XFDF creado. | |
| Modificada | Media (5.4) | 1.3% | — | JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform | 10/4/2019 | 17/6/2026 | El control de formulario f: validateButton para la interfaz de usuario de Jenkins no escapa apropiadamente de las URL de tareas en Jenkins versión 2.171 y anteriores y Jenkins LTS versión 2.164.1 y anteriores, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por los usuarios con la… | |
| Modificada | Alta (8.1) | 2.1% | — | JenkinsRedhat Openshift Container PlatformOracle Communications Cloud Native Core Automated Test Suite | 10/4/2019 | 17/6/2026 | Los usuarios que almacenaron su autenticación CLI antes de que Jenkins se actualizara a la versión 2.150.2 o posteriores, o a la versión 2.160 o posteriores, permanecerían autenticados en Jenkins 2.171 y anteriores y en Jenkins LTS 2.164.1 y anteriores, ya que la solución para CVE-2019-1003004 en estas versiones no… | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Alta (7.5) | 12% | 💥 PoC | Apache ActivemqNetapp E-series Santricity WEB ServicesOracle Communications Diameter Signaling RouterOracle Enterprise Manager Base Platform+4 | 28/3/2019 | 17/6/2026 | En Apache ActiveMQ, desde la versión 5.0.0 hasta la 5.15.8, la deserialización de una trama MQTT corrupta puede conducir a una excepción de bróker fuera de memoria, haciendo que no responda. | |
| Modificada | Alta (7.5) | 2.8% | — | Flexera Flexnet PublisherOracle Communications Lsms | 21/3/2019 | 17/6/2026 | Una vulnerabilidad de denegación de servicio (DoS) relacionada con la adición de un ítem a una lista en los componentes del demonio lmgrd y del fabricante de FlexNet Publisher, en versiones 11.16.1.0 y anteriores, permite que un atacante remoto envíe una combinación de mensajes a los demonios lmgrd o del fabricante,… | |
| Modificada | Alta (7.5) | 2.2% | — | Flexera Flexnet PublisherOracle Communications Lsms | 21/3/2019 | 17/6/2026 | Una vulnerabilidad de denegación de servicio (DoS) relacionada con el descifrado de mensajes en los componentes del demonio lmgrd y del fabricante de FlexNet Publisher, en versiones 11.16.1.0 y anteriores, permite que un atacante remoto envíe una combinación de mensajes a los demonios lmgrd o del fabricante, haciendo… | |
| Modificada | Alta (7.5) | 2.2% | — | Flexera Flexnet PublisherOracle Communications Lsms | 21/3/2019 | 17/6/2026 | Una vulnerabilidad de denegación de servicio (DoS) relacionada con la eliminación de ítems preferentes en los componentes del demonio lmgrd y del fabricante de FlexNet Publisher, en versiones 11.16.1.0 y anteriores, permite que un atacante remoto envíe una combinación de mensajes a los demonios lmgrd o del fabricante,… | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Media (5.5) | 0.28% | — | Avaya One-x Communicator | 27/2/2019 | 17/6/2026 | Avaya one-X Communicator utiliza algoritmos criptográficos débiles en el componente de autenticación del cliente que podría permitir a un atacante local descifrar información sensible. Las versiones afectadas incluyen todas las 6.2.x anteriores a la 6.2 SP13. | |
| Modificada | Crítica (9.8) | 3.7% | — | Flexera Flexnet PublisherOracle Communications Lsms | 25/2/2019 | 17/6/2026 | Una vulnerabilidad de ejecución remota de código en los componentes de lmgrd y del demonio del fabricante en FlexNet Publisher, en versiones 11.16.1.0 y anteriores, podría permitir que un atacante remoto corrompa la memoria asignando/desasignando memoria, cargando lmgrd o el demonio del fabricante y provocando que el… | |
| Modificada | Crítica (9.8) | 3.5% | — | SqlalchemyDebian LinuxOpensuse Backports SLEOpensuse Leap+5 | 20/2/2019 | 17/6/2026 | SQLAlchemy, hasta la versión 1.2.17 y las 1.3.x hasta la 1.3.0b2, permite Inyección SQL mediante el parámetro "order_by". | |
| Modificada | Media (5) | 2.1% | — | Cisco Telepresence Video Communication ServerCisco Telepresence Conductor | 7/2/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz web de Cisco TelePresence Conductor, Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS) podría permitir que un atacante autenticado remoto desencadene una petición HTTP desde un servidor afectado a un host arbitrario. Este tipo de ataque suele denominarse… | |
| Modificada | Alta (7.8) | 1.8% | — | SqlalchemyDebian LinuxOpensuse Backports SLEOpensuse Leap+5 | 6/2/2019 | 17/6/2026 | SQLAlchemy 1.2.17 tiene una inyección SQL cuando el parámetro group_by se puede controlar. | |
| Modificada | Alta (7.5) | 4.3% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+3 | 6/2/2019 | 17/6/2026 | libcurl, desde la versión 7.34.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites en el código que maneja el final de la respuesta para SMTP. Si el búfer que se pasa a "smtp_endofresp()" no termina en NUL, no contiene caracteres que terminen el número analizado y "len"… | |
| Modificada | Crítica (9.8) | 13% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+12 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos… | |
| Modificada | Alta (7.5) | 5.4% | 💥 PoC | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+6 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites. La función que gestiona los mensajes entrantes NTLM de tipo 2 ("lib/vauth/ntlm.c:ntlm_decode_type2_target") no valida los datos entrantes correctamente y está sujeta a una vulnerabilidad… | |
| Modificada | Alta (7.5) | 2.2% | — | Avaya Aura Communication Manager | 1/2/2019 | 17/6/2026 | Una vulnerabilidad en el componente del proceso "capro" (Call Processor, procesador de llamadas) de Avaya Aura Communication Manager podría permitir a un usuario remoto no autenticado provocar una denegación de servicio (DoS). Las versiones afectadas incluyen las 6.3.x, las 7.x anteriores a la 7.1.3.2 y las 8.x… | |
| Modificada | Media (6.5) | 1.7% | — | Oracle Communications Diameter Signaling Router | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Communications Diameter Signaling Router (DSR) de Oracle Communications Applications (subcomponente: Security). Las versiones compatibles afectadas son las anteriores a la 8.3. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red… |