Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.5% | — | Metadataextractor Project Metadataextractor | 25/7/2019 | 17/6/2026 | MetadataExtractor versión 2.1.0 permite consumo de pila. | |
| Modificada | Alta (7.8) | 0.27% | — | Upwork Time Tracker | 23/7/2019 | 17/6/2026 | Upwork Time Tracker versión 5.2.2.716, no comprueba el hash SHA256 de la actualización del programa descargado antes de ejecutarlo, lo que podría conllevar a la ejecución de código o la escalada de privilegios locales mediante el reemplazo del archivo update.exe original. | |
| Modificada | Crítica (9.8) | 1.8% | — | Jetbrains Youtrack | 3/7/2019 | 17/6/2026 | Un ataque SSRF fue posible en un servidor YouTrack de JetBrains. El problema (1 de 2) se solucionó en JetBrains YouTrack versión 2018.4.49168. | |
| Modificada | Crítica (9.8) | 2.0% | — | Jetbrains Youtrack | 3/7/2019 | 17/6/2026 | Ciertas acciones podrían causar una escalada de privilegios para problemas de archivos adjuntos en JetBrains YouTrack. El problema se solucionó en la versión 2018.4.49168. | |
| Modificada | Crítica (9.8) | 1.9% | — | Jetbrains Youtrack | 3/7/2019 | 17/6/2026 | En JetBrains YouTrack fue posible una referencia de objetos directa no segura, con una derivación de autorización a través de una clave controlada por el usuario. El problema se solucionó en 2018.4.49168. | |
| Modificada | Alta (8.8) | 0.75% | — | Jetbrains Youtrack | 3/7/2019 | 17/6/2026 | Se detectó una vulnerabilidad CSRF en uno de los puntos finales de administración de JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49852. | |
| Modificada | Crítica (9.8) | 2.1% | — | Jetbrains Youtrack | 3/7/2019 | 17/6/2026 | Una inyección de consulta fue posible en JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49168. | |
| Modificada | Crítica (9.8) | 2.2% | — | Jetbrains Youtrack Integration | 3/7/2019 | 17/6/2026 | En las versiones del plugin de confluencia YouTrack de JetBrains en versiones anteriores a la 1.8.1.3, fue posible lograr la inyección de la plantilla del lado del servidor. El atacante podría agregar una macro de Issue a la página en Confluence y usar una combinación de un campo de identificación válido y un código… | |
| Modificada | Crítica (9.9) | 2.0% | — | Tufin Securetrack | 19/6/2019 | 17/6/2026 | Se detecto un problema en Tufin SecureTrack 18.1 con TufinOS 2.16, compilación 1179 (final). El módulo Informe de auditoría se ve afectado por una vulnerabilidad oculta de la XXE cuando se guarda un nuevo Informe de mejores prácticas utilizando una carga útil especial dentro del campo de entrada de XML. La… | |
| Modificada | Media (4.2) | 8.6% | — | Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+7 | 11/6/2019 | 17/6/2026 | Una vulnerabilidad fue encontrada en Apache HTTP Server 2.4.34 hasta 2.4.38 y clasificada como problemática. Cuando se habilitó HTTP / 2 para un http: host o H2Upgrade se habilitó para h2 en un https: host, una solicitud de actualización de http / 1.1 a http / 2 que no fue la primera solicitud en una conexión podría… | |
| Modificada | Alta (8.8) | 2.5% | — | Nextcloud Extract | 5/6/2019 | 17/6/2026 | En la biblioteca lib/Controller/ExtractionController.php en el complemento Extract anterior a la versión 1.2.0 para Nextcloud permite la ejecución de código remota mediante metacaracteres de shell en un nombre de archivo RAR por medio de ajax/extractRar.php (parámetros nameOfFile y directory). | |
| Modificada | Crítica (9.8) | 2.2% | — | Vstracam C7824wip FirmwareVstracam C38s Firmware | 23/5/2019 | 17/6/2026 | Se detectó un problema en upgrade_firmware.cgi en dispositivos VStarcam 100T (C7824WIP) CH-sys-48.53.75.119 ~ 123 y 200V (C38S) CH-sys-48.53.203.119 ~ 123. Un comando remoto puede ser ejecutado por medio de una actualización del firmware del sistema sin autenticación. El atacante puede modificar los archivos dentro… | |
| Modificada | Crítica (9.8) | 1.6% | — | Vstarcam C7824iwp FirmwareVstracm C38s Firmware | 23/5/2019 | 17/6/2026 | Se detectó un problema en upgrade_htmls.cgi en dispositivos VStarcam 100T (C7824WIP) KR75.8.53.20 y 200V (C38S) KR203.18.1.20. El servicio web, la red y los archivos de cuenta pueden ser manipulados por medio de una actualización de firmware de la web UI sin autenticación alguna. El atacante puede conseguir acceso al… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Media (5.3) | 1.3% | — | IBM Emptoris Contract Management | 29/4/2019 | 17/6/2026 | IBM Emptoris Contract Management en las versiones 10.0.0 y 10.1.3.0, podrían revelar información sensible a partir de información detallada de mensajes de error. IBM X-Force ID: 153657. | |
| Modificada | Media (4.7) | 1.0% | — | Oracle Service Contracts | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente de Oracle Service Contracts de Oracle E-Business Suite (subcomponente: Renovaciones). Las versiones compatibles que se ven impactadas son 12.1.1, 12.1.2, versión 12.1.3, versión 12.2.3, versión 12.2.4, versión 12.2.5, versión 12.2.6, versión 12.2.7 y versión 12.2.8. Una vulnerabilidad… | |
| Modificada | Crítica (9.9) | 2.3% | — | Jenkins Ontrack | 18/4/2019 | 17/6/2026 | Una vulnerabilidad de bypass en una sandbox de Jenkins ontrack Plugin 3.4 y anteriores permitía a los atacantes con control sobre las definiciones DSL de ontrack ejecutar código arbitrario en la JVM maestra de Jenkins. | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Media (6.1) | 1.6% | — | Debian LinuxRoundup-tracker Roundup | 6/4/2019 | 17/6/2026 | Roundup 1.6 permite Cross-Site Scripting (XSS) mediante el URI debido a que frontends/roundup.cgi y roundup/cgi/wsgi_handler.py gestionan los errores 404 de manera incorrecta. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Youtrack-plugin | 4/4/2019 | 17/6/2026 | El plugin youtrack-plugin de Jenkins, en su versión 0.7.1, almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Trac Publisher | 4/4/2019 | 17/6/2026 | El plugin Trac Publisher de Jenkins almacena credenciales sin cifrar en archivos config.xml de tareas en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con permisos de lectura extendidos o con acceso al sistema de archivos maestro. | |
| Modificada | Alta (7.5) | 2.4% | — | Bestpractical Request TrackerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux | 21/3/2019 | 17/6/2026 | La funcionalidad email-ingestion en Best Practical Request Tracker, desde la versión 4.1.3 hasta la 4.4 permite que los atacantes remotos provoquen una denegación de servicio mediante un ataque de complejidad algorítmica en el análisis de direcciones de correo electrónico. | |
| Modificada | Alta (7.8) | 0.36% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y acceder a la pantalla de impresión de insignias, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar… | |
| Modificada | Alta (7.8) | 0.36% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y firmar como visitante, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar del modo quiosco. | |
| Modificada | Media (5.5) | 0.32% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local omita las restricciones de seguridad, provocado por un error en la función de encontrar visitantes mientras se está en modo quiosco. Al visitar el quiosco y seleccionar "find visitor", un atacante podría explotar esta vulnerabilidad para eliminar todos los… |