Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

4419 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.1%—GnupgFedoraproject FedoraCanonical Ubuntu Linux20/3/202017/6/2026
Se detectó un fallo en la manera en que podrían ser falsificadas las firmas de certificados usando colisiones encontradas en el algoritmo SHA-1. Un atacante podría usar esta debilidad para crear firmas de certificados falsificadas. Este problema afecta a GnuPG versiones anteriores a 2.2.18.
ModificadaAlta (7.5)3.5%—Canon OCE Colorwave 500 Firmware19/3/202017/6/2026
La aplicación web expuesta por la impresora Canon Oce Colorwave 500 versión 4.0.0.0, es vulnerable a una omisión de autenticación en la página /home.jsp. Un atacante no autenticado capaz de conectarse a la interfaz web del dispositivo puede obtener una copia de los documentos cargados por cualquier usuario. NOTA: esto…
ModificadaAlta (8.8)0.70%—Canon OCE Colorwave 500 Firmware19/3/202017/6/2026
La aplicación web de la impresora Canon Oce Colorwave 500 versión 4.0.0.0, no presenta ninguna forma de protecciones de CSRF. Este es un problema de todo el sistema. Un atacante podría llevar a cabo acciones administrativas al apuntar a un usuario administrativo registrado. NOTA: esto es corregido en la última versión.
ModificadaMedia (6.1)0.86%—Canon OCE Colorwave 500 Firmware19/3/202017/6/2026
La aplicación web expuesta por la impresora Canon Oce Colorwave 500 versión 4.0.0.0, es vulnerable a un ataque de tipo XSS Reflejado en el parámetro settingId de la página settingDialogContent.jsp. NOTA: esto es corregido en la última versión.
ModificadaMedia (6.1)1.4%—Canon OCE Colorwave 500 Firmware19/3/202017/6/2026
La aplicación web expuesta por la impresora Canon Oce Colorwave 500 versión 4.0.0.0, es vulnerable a un ataque de tipo XSS Reflejado en el archivo /home.jsp. El parámetro vulnerable es openSI. NOTA: esto es corregido en la última versión.
ModificadaMedia (6.1)1.8%—Canon OCE Colorwave 500 Firmware19/3/202017/6/2026
La aplicación web expuesta por la impresora Canon Oce Colorwave 500 versión 4.0.0.0, vulnerable a un ataque de tipo XSS Almacenado en el archivo /TemplateManager/indexExternalLocation.jsp. El parámetro vulnerable es map(template_name). NOTA: esto es corregido en la última versión.
ModificadaAlta (7.1)1.0%—BluezCanonical Ubuntu LinuxDebian LinuxOpensuse Leap12/3/202017/6/2026
El control de acceso incorrecto en el subsistema para BlueZ anterior a la versión 5.54 puede permitir que un usuario no autenticado permita potencialmente la escalada de privilegios y la denegación de servicio a través del acceso adyacente
ModificadaAlta (8.8)2.7%—Icu-project International Components FOR UnicodeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+712/3/202017/6/2026
Se detectó un problema en International Components for Unicode (ICU) para C/C++ versiones hasta 66.1. Se presenta un desbordamiento de enteros, conllevando a un desbordamiento de búfer en la región heap de la memoria, en la función UnicodeString::doAppend() en el archivo common/unistr.cpp.
ModificadaCrítica (9.8)3.3%—TwistedFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux12/3/202017/6/2026
En Twisted Web versiones hasta 19.10.0, se presentó una vulnerabilidad de división de petición HTTP. Cuando se presentó con un encabezado content-length y chunked encoding, el content-length tomó precedencia y el resto del cuerpo de la petición se interpretó como una petición canalizada "pipelined".
ModificadaCrítica (9.8)4.0%—TwistedFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+212/3/202017/6/2026
En Twisted Web versiones hasta 19.10.0, se presentó una vulnerabilidad de división de petición HTTP. Cuando se le presentan dos encabezados content-length, ignora el primer encabezado. Cuando el segundo valor de content-length se estableció en cero, el cuerpo de la petición se interpretó como una petición canalizada…
ModificadaMedia (6.5)3.1%—Usrsctp Project UsrsctpDebian LinuxCanonical Ubuntu Linux6/3/202017/6/2026
usrsctp versiones anteriores al 20-12-2019, presenta lecturas fuera de límites en la función sctp_load_addresses_from_init.
ModificadaBaja (3.5)0.87%—QemuOpensuse LeapDebian LinuxCanonical Ubuntu Linux5/3/202017/6/2026
QEMU versión 4.1.0, presenta una pérdida de memoria en la función zrle_compress_data en el archivo ui/vnc-enc-zrle.c durante una operación de desconexión de VNC porque libz es usada inapropiadamente, resultando en una situación donde la memoria asignada en deflateInit2 no es liberada en deflateEnd.
ModificadaAlta (7)0.28%—Timeshift Project TimeshiftFedoraproject FedoraCanonical Ubuntu Linux5/3/202017/6/2026
init_tmp en TeeJee.FileSystem.vala en Timeshift versiones anteriores a 20.03, reutiliza de forma no segura un directorio temporal preexistente en la ubicación predecible /tmp/timeshift. Sigue los enlaces simbólicos en esta ubicación o usa directorios propiedad de los usuarios sin privilegios. Debido a que Timeshift…
ModificadaAlta (8.8)23%—Djangoproject DjangoDebian LinuxFedoraproject FedoraNetapp Steelstore Cloud Integrated Storage+15/3/202017/6/2026
Django versiones 1.11 anteriores a 1.11.29, versiones 2.2 anteriores a 2.2.11 y versiones 3.0 anteriores a 3.0.4, permite una Inyección SQL si datos no confiables son usados como un parámetro tolerance en funciones GIS y agregados en Oracle. Al pasar una tolerancia diseñada adecuadamente hacia las funciones GIS y…
ModificadaMedia (5.5)0.76%—GNU GlibcFedoraproject FedoraCanonical Ubuntu LinuxOpensuse Leap+74/3/202017/6/2026
La biblioteca GNU C (también se conoce como glibc o libc6) versiones anteriores a 2.32, podría desbordar un búfer sobre la pila durante una reducción de alcance si una entrada a una función long double de 80 bits contiene un patrón de bits no canónico, como es visto cuando se pasa un valor 0x5d4141414141410000 hacia…
ModificadaCrítica (9.8)5.0%—WebkitgtkWpewebkit WPE WebkitFedoraproject FedoraDebian Linux+22/3/202017/6/2026
WebKitGTK hasta la versión 2.26.4 y WPE WebKit hasta la versión 2.26.4 (que son las versiones anteriores a la versión 2.28.0) contiene un problema de corrupción de memoria (use-after-free) que puede conducir a la ejecución de código arbitrario. Este problema se ha solucionado en 2.28.0 con un manejo mejorado de la…
ModificadaAlta (8.8)1.4%—Mozilla FirefoxCanonical Ubuntu Linux2/3/202017/6/2026
Los desarrolladores de Mozilla han reportado bugs de seguridad de la memoria presentes en Firefox versión 72. Algunos de estos bugs mostraron evidencias de corrupción de memoria y presumimos que con esfuerzo suficiente algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad…
ModificadaAlta (8.8)2.4%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux2/3/202017/6/2026
Los desarrolladores de Mozilla y los miembros de comunidad han reportado bugs de seguridad de la memoria presentes en Firefox versión 72 y Firefox ESR versión 68.4. Algunos de estos bugs mostraron evidencia de corrupción de memoria y presumimos que con esfuerzo suficiente algunos de estos podrían haber sido explotados…
ModificadaMedia (6.5)1.0%—Mozilla ThunderbirdCanonical Ubuntu Linux2/3/202017/6/2026
Si un usuario ha guardado las contraseñas antes de Thunderbird versión 60 y luego más tarde estableció una contraseña maestra, una copia no cifrada de estas contraseñas aún son accesibles. Esto es debido a que el archivo de contraseñas almacenadas más antiguo no fue eliminado cuando los datos fueron copiados a un…
ModificadaMedia (4.3)1.3%—Mozilla ThunderbirdCanonical Ubuntu Linux2/3/202017/6/2026
Cuando se deriva un identificador para un mensaje de correo electrónico, una memoria no inicializada fue usada en adición al contenido del mensaje. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.5.
AnalizadaAlta (8.8)46%⚠ Explotación activa💥 ExploitMozilla FirefoxMozilla ThunderbirdCanonical Ubuntu Linux2/3/202017/6/2026
Una información de alias incorrecta en compilador IonMonkey JIT para establecer los elementos de la matriz podría conllevar a una confusión de tipo. Estamos conscientes de los ataques dirigidos "in the wild" abusando de este fallo. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.4.1, Thunderbird…
ModificadaAlta (7.5)3.6%—PHPOpensuse LeapDebian LinuxCanonical Ubuntu Linux27/2/202017/6/2026
En PHP versiones 7.2.x por debajo de 7.2.28, versiones 7.3.x por debajo de 7.3.15 y versiones 7.4.x por debajo de 7.4.3, cuando es usada la funcionalidad de carga de archivos, si el seguimiento de progreso de carga está habilitado, pero session.upload_progress.cleanup está ajustado en 0 (deshabilitado), y la carga del…
ModificadaAlta (7.5)6.0%💥 ExploitPureftpd Pure-ftpdDebian LinuxFedoraproject Extra Packages FOR Enterprise LinuxFedoraproject Fedora+126/2/202017/6/2026
Se detectó un problema en Pure-FTPd versión 1.0.49. Se ha detectado una vulnerabilidad de puntero no inicializado en la lista vinculada diraliases. Cuando es llamada la función *lookup_alias(const char alias) o print_aliases(void), no pueden detectar correctamente el final de la lista vinculada e intentan acceder a un…
ModificadaCrítica (9.8)89%💥 ExploitOpensmtpdCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux25/2/202017/6/2026
OpenSMTPD versiones anteriores a 6.6.4, permite una ejecución de código remota debido a una lectura fuera de límites en la función mta_io en el archivo mta_session.c para respuestas multilínea. Aunque esta vulnerabilidad afecta al lado del cliente de OpenSMTPD, es posible atacar a un servidor porque el código del…
ModificadaMedia (4.7)0.90%💥 ExploitOpensmtpdFedoraproject FedoraCanonical Ubuntu Linux25/2/202017/6/2026
OpenSMTPD versiones anteriores a 6.6.4, permite a usuarios locales leer archivos arbitrarios (por ejemplo, en algunas distribuciones de Linux) debido a una combinación de una ruta de búsqueda no confiable en el archivo makemap.c y unas condiciones de carrera en la funcionalidad offline en el archivo smtpd.c.