Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1770 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.92% | — | Wpdeveloper Twitter Cards Meta | 12/8/2019 | 17/6/2026 | El plugin twitter-cards-meta anterior a la versión 2.5.0 para WordPress tiene XSS. | |
| Modificada | Media (6.5) | 1.2% | — | Spdk Storage Performance Development KIT | 12/8/2019 | 17/6/2026 | En el Storage Performance Development Kit (SPDK) anterior a versión 19.07, un usuario de un vhost puede causar un bloqueo si al objetivo se envía una entrada no válida. | |
| Modificada | Alta (8.8) | 1.3% | — | SAS Drug Development | 31/7/2019 | 16/6/2026 | SAS Drug Development (SDD) anterior de 32DRG02 maneja mal las acciones de cierre de sesión, lo que permite a un usuario (que había iniciado sesión previamente) acceder a los recursos presionando un botón de retroceso o avance en un navegador web | |
| Modificada | Alta (7.5) | 2.7% | — | Linux KernelRedhat Developer ToolsRedhat MRG RealtimeRedhat Enterprise Linux+16 | 30/7/2019 | 17/6/2026 | Se detectó un fallo en la implementación de NFS del kernel de Linux, todas las versiones 3.x y todas las versiones 4.x hasta 4.20. Un atacante, capaz de montar un sistema de archivos NFS exportado, es capaz de desencadenar una desreferencia de puntero null mediante el uso de una secuencia NFS no válida. Esto puede… | |
| Modificada | Alta (7.8) | 0.22% | — | Blackberry QNX Software Development Platform | 12/7/2019 | 17/6/2026 | Una vulnerabilidad de divulgación de información que conlleva a una potencial escalada local de privilegios en el servicio procfs (el sistema de archivos /proc) de la Plataforma de Desarrollo de Software BlackBerry QNX versión 6.5.0 SP1 y anteriores, podría permitir a un atacante conseguir acceso no autorizado a un… | |
| Modificada | Media (5.3) | 4.3% | — | LibgdPHPCanonical Ubuntu LinuxDebian Linux+9 | 19/6/2019 | 17/6/2026 | Cuando se usa la función gdImageCreateFromXbm () en la Biblioteca de gráficos GD (también conocida como LibGD) 2.2.5, como se usa en la extensión PHP GD en las versiones de PHP 7.1.x debajo de 7.1.30, 7.2.x debajo de 7.2.19 y 7.3.x debajo 7.3.6, es posible suministrar datos que harán que la función use el valor de la… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Media (5.5) | 1.6% | — | Microsoft Open Enclave Software Development KIT | 9/4/2019 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información cuando las versiones de Open Enclave SDK afectadas tratan incorrectamente los objetos en la memoria, también se conoce como 'Open Enclave SDK Information Disclosure Vulnerability'. | |
| Modificada | Alta (7.2) | 1.8% | — | Amazon AWS Software Development KIT | 4/4/2019 | 17/6/2026 | Amazon AWS SDK, en versiones 2.8.5 y anteriores, utiliza la clase "Android SharedPreferences" para almacenar las credenciales temporales de AWS STS recuperadas por AWS Cognito Identity Service. Un atacante puede utilizar estas credenciales para crear peticiones autenticadas y/o autorizadas. Nótese que el atacante… | |
| Modificada | Alta (8.1) | 0.70% | — | Splunk Software Development KIT | 21/3/2019 | 17/6/2026 | Splunk-SDK-Python, en versiones anteriores a la 1.6.6, no verifica correctamente los certificados TLS no fiables del servidor, lo que podría resultar en ataques de Man-in-the-Middle (MitM) | |
| Modificada | Alta (7.5) | 5.6% | — | LibtiffOpensuse LeapSuse Linux Enterprise DesktopSuse Linux Enterprise Server+1 | 21/3/2019 | 17/6/2026 | ** EN DISPUTA ** LibTIFF 4.0.8 tiene múltiples vulnerabilidades de fuga de memoria, lo que permite que los atacantes provoquen una denegación de servicio (consumo de memoria), tal y como queda demostrado con tif_open.c, tif_lzw.c y tif_aux.c. NOTA: los terceros eran incapaces de reproducir el problema. | |
| Modificada | Media (6.1) | 2.2% | — | Golang GODebian LinuxFedoraproject FedoraRedhat Developer Tools+1 | 13/3/2019 | 17/6/2026 | Se ha descubierto un problema en net/http en Go 1.11.5. Es posible la inyección CRLF si el atacante controla un parámetro de url, tal y como queda demostrado por el segundo argumento en http.NewRequest con \r\n, seguido por una cabecera HTTP o un comando Redis. | |
| Modificada | Alta (7.5) | 7.4% | — | Microsoft Java Software Development KIT | 5/3/2019 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en la forma en la que Azure IoT Java SDK registra información sensible. Esto también se conoce como "Azure IoT Java SDK Information Disclosure Vulnerability". | |
| Modificada | Crítica (9.8) | 3.1% | — | Microsoft Java Software Development KIT | 5/3/2019 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios por la forma en la que Azure IoT Java SDK genera claves simétricas para el cifrado, lo que permite que un atacante prediga la aleatoriedad de la clave. Esto también se conoce como "Azure IoT Java SDK Elevation of Privilege Vulnerability". | |
| Modificada | Media (5.3) | 1.5% | — | Spdk Storage Performance Development KIT | 1/3/2019 | 17/6/2026 | En Storage Performance Development Kit (SPDK), en versiones anteriores a la 19.01, un cliente vhost malicioso (máquina virtual) podría construir cuidadosamente una cadena de descriptor circular que resultaría en una denegación de servicio (DoS) parcial en el objetivo vhost de SPDK. Esto se debe a que el objetivo vhost… | |
| Modificada | Alta (7.5) | 3.0% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux SL+14 | 19/2/2019 | 17/6/2026 | Existe el filtrado de direcciones de comunicación incorrecto en los productos de CODESYS, en sus versiones V3 anteriores a la V3.5.14.0. | |
| Modificada | Alta (7.5) | 2.6% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux SL+11 | 19/2/2019 | 17/6/2026 | Existen valores aleatorios utilizados de manera insuficiente en los productos de CODESYS, en sus versiones V3 anteriores a la V3.5.14.0. | |
| Modificada | Alta (8.6) | 98% | 💥 Exploit | DockerLinuxfoundation RuncRedhat Container Development KITRedhat Openshift+15 | 11/2/2019 | 17/6/2026 | runc, hasta la versión 1.0-rc6, tal y como se emplea en Docker, en versiones anteriores a la 18.09.2 y otros productos, permite que los atacantes sobrescriban el binario del host runc (y, así, obtengan acceso root al host) aprovechando la capacidad para ejecutar un comando como root con uno de estos tipos de… | |
| Modificada | Crítica (9.8) | 2.0% | — | Dthdevelopment DT Register | 4/2/2019 | 17/6/2026 | La extensión de Joomla DT Register, en versiones anteriores a la 3.1.12 (Joomla 3.x) y la 2.8.18 (Joomla 2.5) contiene una inyección SQL en "/index.php?controller=calendarformat=rawcat[0]=SQLitask=events". Este ataque parece ser explotable si el atacante puede alcanzar el servidor web. | |
| Modificada | Crítica (9.8) | 1.3% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux SL+8 | 29/1/2019 | 17/6/2026 | En los productos CODESYS Control V3, de 3S-Smart Software Solutions GmbH, en versiones anteriores a la 3.5.14.0, la gestión de accesos de usuarios y el cifrado de las comunicaciones no está habilitado por defecto, lo que podría permitir que un atacante acceda al dispositivo y a su información sensible, incluyendo las… | |
| Modificada | Media (6.1) | 6.5% | 💥 Exploit | Oracle Reports Developer | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Reports Developer de Oracle Fusion Middleware (subcomponente: Valid Session). La versión compatible afectada es la 12.2.1.3. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a red por HTTP comprometa la seguridad de Oracle Reports… | |
| Modificada | Crítica (10) | 10% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos realizar ataques de SSRF (Server-Side Request Forgery) aprovechando un fallo para bloquear la clase axis2-ext de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 7.5% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes realizar ataques de tipo XML External Entity Injection (XXE) aprovechando su incapacidad de bloquear clases JDK no especificadas de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 9.7% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+16 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear las clases blaze-ds-opt y blaze-ds-core de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 13% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+21 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear la clase slf4j-ext de deserialización polimórfica. |