Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
3979 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.65% | — | Last.fm Desktop | 10/12/2019 | 17/6/2026 | La aplicación de escritorio Last.fm (Last.fm Scrobbler) versiones hasta la versión 2.1.39 en macOS, realiza peticiones HTTP que incluyen una clave de la API sin el uso de SSL/TLS. Aunque existe una opción Enable SSL, que está deshabilitada por defecto, y las peticiones de texto sin cifrar se realizan tan pronto como… | |
| Analizada | Crítica (9.8) | 97% | ⚠ Explotación activa💥 Exploit | Vmware Horizon DaasVmware EsxiRedhat Enterprise Linux DesktopRedhat Enterprise Linux FOR IBM Z Systems+12 | 6/12/2019 | 17/6/2026 | OpenSLP, como es usado en ESXi y los dispositivos Horizon DaaS, presenta un problema de sobrescritura de la pila. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad Crítica con una puntuación base máxima CVSSv3 de 9.8. | |
| Modificada | Alta (7.8) | 0.39% | — | Autodesk Desktop | 3/12/2019 | 17/6/2026 | Una vulnerabilidad de precarga de DLL en Autodesk Desktop Application versiones 7.0.16.29 y anteriores. Un atacante puede engañar a un usuario para descargar un archivo DLL malicioso en el directorio de trabajo, que puede entonces aprovechar una vulnerabilidad de precarga de DLL y ejecutar código en el sistema. | |
| Modificada | Alta (7.8) | 2.3% | — | Artifex GhostscriptRedhat 3scale API ManagementRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+5 | 27/11/2019 | 17/6/2026 | En ghostscript anterior a la versión 9.50, el procedimiento .buildfont1 no aseguraba adecuadamente sus llamadas privilegiadas, permitiendo que los scripts eludieran las restricciones `-dSAFER`. Un atacante podría abusar de esta fallo al crear un archivo PostScript especialmente diseñado que podría escalar privilegios… | |
| Modificada | Alta (8.8) | 1.5% | — | Google ChromeFedoraproject FedoraOpensuse BackportsRedhat Enterprise Linux Desktop+2 | 25/11/2019 | 17/6/2026 | Un uso de la memoria previamente liberada en WebBluetooth en Google Chrome versiones anteriores a 78.0.3904.108, permitió a un atacante remoto, que había comprometido el proceso del renderizador, explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada. | |
| Modificada | Media (5.5) | 0.27% | — | Redhat TunedFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+3 | 20/11/2019 | 16/6/2026 | tuned versión 2.10.0 crea su archivo PID con permisos no seguros lo que permite a usuarios locales eliminar procesos arbitrarios. | |
| Modificada | Media (6.5) | 3.1% | — | Opensuse LeapFedoraproject FedoraSlackwareHP Apollo 4200 Firmware+156 | 14/11/2019 | 17/6/2026 | Una condición de tipo TSX Asynchronous Abort en algunas CPU que utilizan ejecución especulativa puede habilitar a un usuario autenticado para permitir potencialmente una divulgación de información por medio de un canal lateral con acceso local. | |
| Modificada | Alta (7.8) | 1.2% | — | Freedesktop PopplerDebian Linux | 13/11/2019 | 16/6/2026 | poppler versiones anteriores a la versión 0.16.3, tiene comandos malformados que pueden corromper la pila interna. | |
| Modificada | Media (6.5) | 1.8% | — | Freedesktop PopplerDebian Linux | 13/11/2019 | 16/6/2026 | Puede ocurrir una condición de desbordamiento de enteros en poppler versiones anteriores a la versión 0.16.3, cuando analiza CharCodes para las fuentes. | |
| Modificada | Media (5.9) | 0.73% | — | Redhat Enterprise VirtualizationRedhat VdsclientRedhat Virtual Desktop Server Manager | 13/11/2019 | 17/6/2026 | vdsm y vdsclient no comprueban la certificación del nombre de host desde otro vdsm, lo que podría facilitar un ataque de tipo man-in-the-middle. | |
| Modificada | Crítica (9.8) | 1.3% | — | Lenovo 510-15ikl FirmwareLenovo 510s-08ikl FirmwareLenovo Ideacentre 300-20ish FirmwareLenovo Ideacentre 300s-11ish Firmware+388 | 12/11/2019 | 17/6/2026 | El mecanismo de detección de manipulación del BIOS no se activó en Lenovo ThinkPad T460p, versiones de BIOS hasta R07ET90W, y T470p, versiones de BIOS hasta R0FET50W, lo que puede permitir el acceso no autorizado. | |
| Modificada | Media (6.4) | 0.33% | — | Lenovo 510-15ikl FirmwareLenovo 510s-08ikl FirmwareLenovo Ideacentre 300-20ish FirmwareLenovo Ideacentre 300s-11ish Firmware+388 | 12/11/2019 | 17/6/2026 | Una posible vulnerabilidad en la función de retrollamada SMI utilizada en el controlador USB heredado que utiliza el parámetro de paso sin suficiente comprobación en algunos modelos de ThinkPad de Lenovo puede permitir la ejecución de códigos arbitrarios | |
| Modificada | Media (6.4) | 0.35% | — | Lenovo 510-15ikl FirmwareLenovo 510s-08ikl FirmwareLenovo Ideacentre 300-20ish FirmwareLenovo Ideacentre 300s-11ish Firmware+388 | 12/11/2019 | 17/6/2026 | Una posible vulnerabilidad en la función de devolución de llamada SMI utilizada en el controlador USB heredado que utiliza la estructura de servicios de arranque en fase de ejecución en algunos modelos de ThinkPad de Lenovo puede permitir la ejecución de códigos arbitrarios | |
| Modificada | Alta (7.8) | 2.2% | — | Icoutils Project IcoutilsRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server AUS+7 | 4/11/2019 | 17/6/2026 | Un desbordamiento de enteros en la función extract_group_icon_cursor_resource en el archivo b/wrestool/extract.c en icoutils versiones anteriores a la versión 0.31.1, permite a usuarios locales causar una denegación de servicio (bloqueo del proceso) o ejecutar código arbitrario mediante un archivo ejecutable diseñado. | |
| Modificada | Alta (7.8) | 2.1% | — | Icoutils Project IcoutilsRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server AUS+7 | 4/11/2019 | 17/6/2026 | La función extract_group_icon_cursor_resource en el archivo wrestool/extract.c en icoutils versiones anteriores a la versión 0.31.1, puede acceder a la memoria no asignada, lo que permite a usuarios locales causar una denegación de servicio (bloqueo del proceso) y ejecutar código arbitrario mediante un ejecutable… | |
| Modificada | Media (5.5) | 0.42% | — | Redhat Virtual Desktop Server ManagerRedhat Enterprise VirtualizationRedhat Storage | 4/11/2019 | 16/6/2026 | Vulnerabilidad de archivo temporal no seguro en RedHat vsdm versión 4.9.6. | |
| Analizada | Alta (7.5) | 8.8% | — | ISC DhcpdRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+15 | 1/11/2019 | 17/6/2026 | Se había presentado en una de las bibliotecas ISC BIND un error en una función que fue usada por dhcpd cuando operaba en modo DHCPv6. También hubo un error en dhcpd relacionado con el uso de esta función según su documentación, pero el error en la función library impide que esto causara algún daño. Todas las versiones… | |
| Modificada | Media (4.3) | 1.1% | — | Infosysta In-app & Desktop Notifications | 1/11/2019 | 17/6/2026 | Se detectó un problema en la aplicación "In-App & Desktop Notifications" de Infosysta versiones anteriores a 1.6.14_J8 para Jira. Es posible obtener una lista de todos los proyectos de Jira (con autenticación como usuario de Jira, pero sin autorización para proyectos específicos) mediante el URI… | |
| Modificada | Media (5.3) | 1.6% | — | Infosysta In-app & Desktop Notifications | 1/11/2019 | 17/6/2026 | Se detectó un problema en la aplicación "In-App & Desktop Notifications" de Infosysta versiones anteriores a 1.6.14_J8 para Jira. Es posible obtener una lista de todos los proyectos de Jira sin autenticación ni autorización por medio del URI plugins/servlet/nfj/ProjectFilter?searchQuery=. | |
| Modificada | Media (5.3) | 1.6% | — | Infosysta In-app & Desktop Notifications | 31/10/2019 | 17/6/2026 | Se detectó un problema en la aplicación "In-App & Desktop Notifications" de Infosysta versión 1.6.13_J8 para Jira. Es posible obtener una lista de todos los nombres de usuario de Jira válidos sin autenticación ni autorización por medio del URI plugins/servlet/nfj/UserFilter?searchQuery=@. | |
| Modificada | Alta (7.5) | 2.1% | — | Infosysta In-app & Desktop Notifications | 31/10/2019 | 17/6/2026 | Se detectó un problema en la aplicación "In-App & Desktop Notifications" de Infosysta versión 1.6.13_J8 para Jira. Mediante el uso de plugins/servlet/nfj/PushNotification?username= con un nombre de usuario modificado, las notificaciones de un usuario diferente se pueden leer sin autenticación ni autorización.… | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Alta (7.5) | 1.4% | — | Rdesktop | 30/10/2019 | 17/6/2026 | RDesktop versión 1.8.4, contiene múltiples vulnerabilidades de lectura de acceso fuera de límite en su código, lo que resulta en una condición de denegación de servicio (DoS). Este ataque parece ser explotable mediante la conectividad de red. Estos problemas han sido solucionados en la versión 1.8.5. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | PHPCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+19 | 28/10/2019 | 17/6/2026 | En PHP versiones 7.1.x anteriores a la versión 7.1.33, versiones 7.2.x anteriores a la versión 7.2.24 y versiones 7.3.x anteriores a 7.3.11, en ciertas configuraciones del FPM setup, es posible causar que el módulo FPM escriba más allá de los búferes asignados en el espacio reservado para datos de protocolo FCGI,… | |
| Modificada | Crítica (9.1) | 2.1% | — | Eclipse Openj9Redhat SatelliteRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+3 | 17/10/2019 | 17/6/2026 | Eclipse OpenJ9 desde las versiones 0.15 hasta 0.16, se accede a operaciones de diagnóstico tales como causar un GC o crear un archivo de diagnóstico sin ninguna comprobación de privilegios. |