Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
3979 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.4) | 6.2% | — | Apache QpidRedhat Jboss AMQ Clients 2Redhat OpenstackRedhat Satellite+6 | 23/4/2019 | 17/6/2026 | Mientras investigábamos el error PROTON-2014, descubrimos que en algunas circunstancias las versiones de Apache Qpid Proton 0.9 a 0.27.0 (librería de C y sus adaptaciones de lenguaje) pueden conectarse a un peer de forma anónima utilizando TLS *incluso cuando está configurado para verificar el certificado del peer*… | |
| Modificada | Crítica (9) | 2.0% | — | Gnome-desktop | 22/4/2019 | 17/6/2026 | Un problema fue encontrado en GNOME gnome-desktop versión 3.26, 3.28 y versión 3.30 anterior de la versión 3.30.2.2 y versión 3.32 anterior de la versión 3.32.1.1. Un thumbnailer comprometido pueden escapar del bubblewrap sandbox que se utiliza para confinar miniaturas utilizando el TIOCSTI ioctl para ingresar… | |
| Modificada | Alta (7.5) | 2.5% | — | Eclipse Openj9Redhat SatelliteRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+2 | 19/4/2019 | 17/6/2026 | En Eclipse OpenJ9, en versiones anteriores a 0.14.0, el verificador bytecode de Java permite incorrectamente que un método se ejecute más allá del final de la matriz de código de bytes causando cierres inesperados. Eclipse OpenJ9 versión 0.14.0 detecta correctamente este caso y rechaza la carga de clase intentada | |
| Modificada | Alta (8.1) | 2.8% | — | Ivanti Connect SecurePulsesecure Pulse Connect SecurePulsesecure Pulse Secure Desktop Client | 12/4/2019 | 17/6/2026 | En Pulse Secure Pulse Desktop Client y Network Connect, un atacante podría acceder a los tokens de sesión para responder y suplantar sesiones, y , como resultado, obtener acceso no autorizado como usuario final, un problema relacionado con el identificador CVE-2019-1573. (El endpoint tendría que estar ya comprometido… | |
| Modificada | Media (6.5) | 1.8% | — | Linux KernelCanonical Ubuntu LinuxDebian LinuxRedhat Codeready Linux Builder+12 | 11/4/2019 | 17/6/2026 | Se ha descubierto una fuga de información en múltiples ubicaciones en memoria dinámica, incluyendo L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1. | |
| Modificada | Media (6.5) | 1.8% | — | Linux KernelCanonical Ubuntu LinuxRedhat Codeready Linux BuilderRedhat Enterprise Linux+12 | 11/4/2019 | 17/6/2026 | Se descubrió una fuga de información de direcciones en memoria dinámica mientras se usaba L2CAP_GET_CONF_OPT en el kernel de Linux anterior a 5.1-rc1. | |
| Modificada | Baja (3.3) | 0.24% | — | Lenovo 510-15ikl FirmwareLenovo 510s-08ikl FirmwareLenovo Ideacentre 300-20ish FirmwareLenovo Ideacentre 300s-11ish Firmware+173 | 10/4/2019 | 17/6/2026 | En los sistemas Lenovo, SMM BIOS Write Protection se utiliza para evitar la escritura en SPI Flash. Mientras que esto proporciona suficiente protección, una capa adicional de protección es proporcionada por los Registros de Rango Protegido SPI (PRx). Se notificó a Lenovo que después de reanudar el modo de suspensión… | |
| Modificada | Media (6.5) | 1.8% | — | Freedesktop PopplerFedoraproject Fedora | 8/4/2019 | 17/6/2026 | FontInfoScanner::scanFonts en FontInfo.cc en Poppler 0.75.0 tiene una recursión infinita, que lleva a una llamada a la función de error en Error.cc. | |
| Modificada | Alta (7.5) | 17% | 💥 PoC | Apache Http ServerDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+10 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4 versión 2.4.38 y anteriores, una condición de carrera en mod_auth_digest cuando se ejecuta en un servidor multihilo podría permitir a un usuario con credenciales válidas autenticarse usando otro nombre de usuario, evitando las restricciones de control de acceso configuradas. | |
| Modificada | Media (6.5) | 2.6% | — | Freedesktop Poppler | 5/4/2019 | 17/6/2026 | Se ha descubierto un problema en Poppler 0.74.0. Hay un problema de desreferencia de puntero NULL en la función SplashClip::clipAALine en splash/SplashClip.cc. | |
| Modificada | Alta (8.8) | 2.7% | — | Freedesktop Poppler | 5/4/2019 | 17/6/2026 | Se ha descubierto un problema en Poppler 0.74.0. Hay una sobrelectura de búfer basada en memoria dinámica (heap) en la función Splash::blitTransparent en splash/Splash.cc. | |
| Modificada | Media (6.5) | 2.5% | — | Freedesktop Poppler | 5/4/2019 | 17/6/2026 | Se ha descubierto un problema en Poppler 0.74.0. Hay una sobrelectura de búfer basada en memoria dinámica (heap) en la función PSOutputDev::checkPageSlice en PSOutputDev.cc. | |
| Modificada | Alta (8.1) | 3.0% | — | MOD Auth Mellon Project MOD Auth MellonFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+6 | 26/3/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad en mod_auth_mellon, en versiones anteriores a la v0.14.2. Si Apache está configurado como proxy inverso y mod_auth_mellon está configurado para que solo deje acceder a los usuarios autenticados (con la directiva "require valid-user"), la adición de cabeceras HTTP especiales que se… | |
| Modificada | Alta (8.8) | 3.3% | — | TelegramTelegram Desktop | 25/3/2019 | 17/6/2026 | Telegram Desktop, en versiones anteriores a la 1.5.12 en Windows, y las aplicaciones de Telegram para Android, iOS y Linux son vulnerables a un ataque de homógrafo IDN al mostrar mensajes que contienen URL. Esto ocurre porque la aplicación produce un enlace sobre el que se puede hacer clic aunque, por ejemplo, existan… | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH_MSG_CHANNEL_REQUEST con una señal de salida. Un atacante remoto que comprometa un servidor SSH podría ser capaz… | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan las peticiones de comandos de teclado. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en… | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+8 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador forceput podía ser extraído del método DefineResource en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+7 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador superexec estaba disponible en el diccionario interno en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Alta (8.8) | 3.4% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+6 | 25/3/2019 | 17/6/2026 | Se ha descubierto un problema en versiones anteriores a la 1.8.1 de libssh2. Un servidor podría enviar múltiples mensajes de respuesta interactiva mediante teclado cuya longitud total es mayor que el los caracteres no firmados char max. El valor se utiliza como índice para copiar memoria causando un error de escritura… | |
| Modificada | Media (6.5) | 1.8% | — | Signal Private MessengerSignal-desktop | 24/3/2019 | 17/6/2026 | Open Whisper Signal (también conocido como Signal-Desktop) hasta la versión 1.23.1, así como la aplicación Signal Private Messenger hasta la versión 4.35.3 para Android, son vulnerables a un ataque homógrafo IDN al mostrar mensajes que contienen URL. Esto ocurre debido a que la aplicación produce un enlace clicable… | |
| Modificada | Crítica (9.1) | 12% | — | PythonOpensuse LeapDebian LinuxFedoraproject Fedora+7 | 23/3/2019 | 7/10/2026 | urllib en Python, en versiones 2.x hasta la 2.7.16, soporta el esquema local_file:, lo que facilita que los atacantes remotos omitan los mecanismos de protección que ponen en lista negra los URI file:, tal y como queda demostrado con una llamada urllib.urlopen('local_file:///etc/passwd'). | |
| Modificada | Alta (8.8) | 9.3% | — | Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+10 | 21/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que los paquetes se leen desde el servidor. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en el sistema… | |
| Modificada | Media (6.5) | 2.4% | — | Freedesktop PopplerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+4 | 21/3/2019 | 17/6/2026 | PDFDoc::markObject en PDFDoc.cc en Poppler 0.74.0 gestiona de manera incorrecta el marcado de diccionarios, que conduce al consumo de pila en la función Dict::find() en Dict.cc, que puede (por ejemplo) desencadenarse pasando un archivo pdf manipulado al binario pdfunite. | |
| Modificada | Media (5.5) | 0.68% | — | Linux KernelFedoraproject FedoraOpensuse LeapDebian Linux+14 | 21/3/2019 | 17/6/2026 | La implementación KVM en el kernel de Linux, hasta la versión 4.20.5, tiene una fuga de información. | |
| Modificada | Alta (7.8) | 0.80% | — | Linux KernelOpensuse LeapFedoraproject FedoraDebian Linux+11 | 21/3/2019 | 17/6/2026 | La implementación KVM en el kernel de Linux, hasta la versión 4.20.5, tiene un uso de memoria previamente liberada. |