Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1211 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5) | 53% | — | Apache Http ServerRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUSRedhat Enterprise Linux Server+11 | 15/4/2014 | 16/6/2026 | El módulo mod_headers en el servidor de Apache HTTP 2.2.22 permite a atacantes remotos evadir directivas "RequestHeader unset" mediante la colocación de una cabera en la porción "trailer" de datos enviados con codificación de transferencia fragmentada. NOTA: el proveedor afirma que "esto no es un problema de seguridad… | |
| Modificada | Media (5) | 27% | — | Apache Http ServerOracle Http ServerOracle Secure Global DesktopCanonical Ubuntu Linux | 18/3/2014 | 17/6/2026 | La función log_cookie en mod_log_config.c en el módulo mod_log_config en el Apache HTTP Server anterior a 2.4.8 permite a atacantes remotos causar una denegación de servicio (fallo de segmentación y caída de demonio) a través de una cookie manipulada que no es manejada debidamente durante truncado. | |
| Modificada | Media (5) | 27% | — | Apache Http ServerOracle Http ServerCanonical Ubuntu Linux | 18/3/2014 | 17/6/2026 | La función dav_xml_get_cdata en main/util.c en el módulo mod_dav en el Apache HTTP Server anterior a 2.4.8 no elimina debidamente caracteres de espacio en blanco de secciones CDATA, lo que permite a atacantes remotos causar una denegación de servicio (caída de demonio) a través de una solicitud DAV WRITE manipulada. | |
| Modificada | Media (5) | 30% | 💥 PoC | LighttpdDebian LinuxOpensuseSuse Linux Enterprise High Availability Extension+2 | 14/3/2014 | 17/6/2026 | Múltiples vulnerabilidades de salto de directorio en (1) mod_evhost y (2) mod_simple_vhost en lighttpd anterior a 1.4.35 permiten a atacantes remotos leer archivos arbitrarios a través de un .. (punto punto) en el nombre de host, relacionado con request_check_hostname. | |
| Modificada | Crítica (9.8) | 63% | 💥 Exploit | LighttpdDebian LinuxOpensuseSuse Linux Enterprise High Availability Extension+1 | 14/3/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en mod_mysql_vhost.c en lighttpd anterior a 1.4.35 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del nombre de host, relacionado con request_check_hostname. | |
| Modificada | Baja (2.6) | 1.3% | — | Canonical Ubuntu LinuxHttplib2 Project Httplib2 | 18/1/2014 | 16/6/2026 | httplib2 0.7.2, 0.8 y anteriores, despues de la conexión inicial, no verifica que el hostname del servidor es igual al nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo cual permite a atacantes man-in-the-middle falsear servidores SSL a través de un certificado… | |
| Modificada | Media (4.3) | 0.93% | — | IBM Sterling Connect Enterprise Http Option | 17/12/2013 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) en la HTTP Option en IBM Sterling Connect:Enterprise 1.3 anterior a 1.3.0.2 iFix 1 y 1.4 anterior a 1.4.0.0 iFix 1 que permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados, en relación con un problema de "cross-frame… | |
| Modificada | Media (5.1) | 3.3% | — | GNU Libmicrohttpd | 13/12/2013 | 17/6/2026 | Desbordamiento de búfer basado en pila en la función MHD_digest_auth_check en libmicrohttpd anterior a 0.9.32, cuando MHD_OPTION_CONNECTION_MEMORY_LIMIT se establece en un valor grande, lo que permite a atacantes remotos provocar una denegación de servicio (caída) o posibilitar ejecutar código arbitrario a través de… | |
| Modificada | Media (6.4) | 1.8% | — | GNU Libmicrohttpd | 13/12/2013 | 17/6/2026 | La función MHD_http_unescape en libmicrohttpd anterior a 0.9.32 podría permitir a un atacante remoto obtener información sensible o causar una denegación de servicio (caída) a través de vectores no especificados que provoquen lecturas fuera de rango | |
| Modificada | Baja (2.1) | 0.52% | — | Open Source Development Team SthttpdFedoraproject FedoraGentoo LinuxOpensuse+1 | 13/12/2013 | 16/6/2026 | thttpd.c en sthttpd antes de 2.26.4-r2 y httpd 2.25b usa permisos de lectura universales para / var / log / thttpd.log, lo que permite a usuarios locales obtener información sensible mediante la lectura del archivo. | |
| Modificada | Alta (7.8) | 2.5% | — | Gummybearstudios FTP Drive + Http Server | 25/11/2013 | 16/6/2026 | Vulnerabilidad de recorrido de directorio en Gummy Bear Studios FTP Drive + HTTP Server 1.0.4 y anteriores permite a atacantes remotos leer archivos a través de ..%2f (punto punto barra codificado) en una petición GET. | |
| Modificada | Media (6.8) | 2.9% | — | Http-body Project Http-body | 23/11/2013 | 16/6/2026 | HTTP::Body::Multipart en HTTP-Body 1.08, 1.17, y módulos anteriores para Perl, utiliza la parte posterior al primer "." del nombre de fichero subido como el sufijo de un ficheor temporal, lo cual facilita a atacantes remotos ejecutar ataques aprovechando comportamientos que asuman que el sufijo está bien formado. | |
| Modificada | Alta (7.6) | 11% | — | LighttpdDebian LinuxOpensuse | 20/11/2013 | 16/6/2026 | lighttpd anterior a la versión 1.4.33 no comprueba el valor de vuelta de (1) setuid, (2) setgid, o (3) setgroups, lo que podría causar que lighttpd se ejecute bajo administrador si es reiniciado y permitir a atacantes remotos obtener privilegios, tal y como se demostró con múltiples llamadas a la función de clonado… | |
| Modificada | Media (5) | 5.4% | — | LighttpdDebian LinuxOpensuse | 20/11/2013 | 16/6/2026 | Vulnerabilidad de uso después de liberación en lighttpd anterior a la versión 1.4.33 permite a atacantes remotos provocar una denegación de servicio (fallo de segmentación y caída) a través de vectores que desencadenen fallos FAMMonitorDirectory. | |
| Modificada | Alta (7.5) | 2.6% | — | LighttpdDebian LinuxOpensuse | 8/11/2013 | 16/6/2026 | lighttpd anteriores a 1.4.34, cuando SNI esta habilitado, configura cifrados SSL débiles, lo que hace más fácil para un atacante remoto secuestrar sesiones insertando paquetes en el flujo de datos cliente-servidor u obtener información sensible capturando la red. | |
| Modificada | Alta (10) | 64% | 💥 Exploit | Vector Ultra Mini Httpd | 31/7/2013 | 16/6/2026 | Desbordamiento de búfer pasado en pula en Ultra Mini HTTPD 1.21 permite a atacantes remotos ejecutar código arbitrario a través de un nombre largo de recurso en una petición HTTP. | |
| Modificada | Alta (7.5) | 14% | — | Apache Http Server | 23/7/2013 | 16/6/2026 | mod_session_dbd.c en el módulo mod_session_dbd en Apache HTTP Server anterior a 2.4.5, continua con las operaciones de guardado para una sesión sin considerar la "dirty flag" y la solicitud para una nuevo ID de sesión, lo que tiene un impacto no especificado y vectores de ataque remotos. | |
| Modificada | Media (4.3) | 29% | — | Apache Http ServerRedhat Jboss Enterprise Application PlatformRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+5 | 10/7/2013 | 16/6/2026 | mod_dav.c en el Apache HTTP Server anterior a 2.2.25 no determina adecuadamente si DAV está activado para URI, lo que permite a atacantes remotos provocar una denegación de servicio (corrupción de memoria) a través de una petición MERGE en la que la URI está configurada para manejarse con el módulo mod_dav_svn, pero… | |
| Modificada | Media (5.1) | 25% | — | Apache Http ServerRedhat Jboss Enterprise Application PlatformOracle Http ServerRedhat Enterprise Linux Desktop+6 | 10/6/2013 | 16/6/2026 | mod_rewrite.c en el modulo mod_rewrite en Apache HTTP Server v2.2.x anterior a v2.2.25 escribe datos en un archivo de log sin eliminar caracteres no imprimibles, lo que podría permitir a un atacante remotos ejecutar comandos arbitrarios a través de una petición HTTP que contiene una secuencia de escape para un… | |
| Modificada | Alta (7.5) | 4.4% | — | Jnunemaker Httparty | 9/4/2013 | 16/6/2026 | La gema httparty 0.9.0 y anteriores para Ruby no restringe adecuadamente las conversiones de los valores de cadena, lo que podría permitir a atacantes remotos llevar a cabo ataques de inyección de objetos y la ejecución de código arbitrario o provocar incluso una denegación de servicio (consumo de memoria y CPU),… | |
| Modificada | Media (4.3) | 1.3% | — | Varnish Http Accelerator Integration Project Varnish | 27/3/2013 | 16/6/2026 | Multiples cross-site scripting (XSS) en el modulo Varnish v6.x-1.x anterior a v6.x-1.2 y v7.x-1.x anterior a v7.x-1.0-beta2 para Drupal permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) mensajes Watchdog o (2) configuración del administrador. | |
| Modificada | Baja (1.9) | 0.35% | — | Lighttpd | 21/3/2013 | 16/6/2026 | El archivo de configuración para el soporte FastCGI PHP en lighttpd en versiones anteriores a 1.4.28 en Debian GNU/Linux crea un archivo socket con un nombre predecible en /tmp, lo que permite a usuarios locales secuestrar el socket de control de PHP y llevar a cabo acciones no autorizadas como forzar el uso de una… | |
| Modificada | Media (5.9) | 84% | — | Oracle Communications Application Session ControllerOracle Http ServerOracle Integrated Lights OUT Manager FirmwareFujitsu Sparc Enterprise M3000 Firmware+12 | 15/3/2013 | 16/6/2026 | El algoritmo RC4, tal como se usa en el protocolo TLS y protocolo SSL, tiene muchos "single-byte biases", lo que hace que sea más fácil para atacantes remotos realizar ataques de recuperación de texto claro a través de análisis estadístico de texto cifrado en un gran número de sesiones que utilizan el mismo texto… | |
| Modificada | Media (4.3) | 23% | — | Apache Http Server | 26/2/2013 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en la función balancer_handler en la interfaz de gestión mod_proxy_balancer.c en el módulo mod_proxy_blanacer de Apache HTTP Server v2.2.x antes de v2.2.24-dev y v2.4.x antes de v2.4.4 que permite ataques remotos de inyección… | |
| Modificada | Media (4.3) | 23% | — | Apache Http Server | 26/2/2013 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Apache HTTP Server v2.2.x antes de v2.2.24-dev y v2.4.x antes de v2.4.4 que permite ataques remotos de inyección de web script o HTML por vectores relacionados con los nombres de host y URIs en el (1) mod_imagemap, (2)… |