Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
1488 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.99% | — | IBM Cognos AnalyticsNetapp Oncommand Insight | 17/9/2019 | 17/6/2026 | IBM Cognos Analytics versiones 11.0 y 11.1, es vulnerable a cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista conllevando potencialmente a la divulgación de credenciales dentro de una sesión… | |
| Modificada | Alta (7.5) | 3.5% | — | IBM Cognos AnalyticsNetapp Oncommand Insight | 17/9/2019 | 17/6/2026 | IBM Cognos Analytics versiones 11.0 y 11.1, es vulnerable a un ataque de denegación de servicio que podría permitir a un usuario remoto enviar peticiones especialmente diseñadas que consumirían todos los recursos de CPU y memoria disponibles. ID de IBM X-Force: 158973. | |
| Modificada | Crítica (9.8) | 18% | — | Haxx CurlFedoraproject FedoraOpensuse LeapNetapp Cloud Backup+13 | 16/9/2019 | 17/6/2026 | Un desbordamiento del búfer de la pila en el manejador de protocolo TFTP en cURL versiones 7.19.4 hasta 7.65.3. | |
| Modificada | Alta (8.8) | 1.5% | — | Panasonic Video Insight VMS | 12/9/2019 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Video Insight VMS versión 7.3.2.5 y anteriores, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio de vectores no especificados. | |
| Modificada | Media (6.5) | 4.3% | — | SqliteNetapp Active IQ Unified ManagerNetapp E-series Santricity OS ControllerNetapp Oncommand Insight+16 | 9/9/2019 | 17/6/2026 | En SQLite versiones hasta 3.29.0, la función whereLoopAddBtreeIndex en el archivo sqlite3.c puede bloquear un navegador u otra aplicación debido a la falta de comprobación de un campo sqlite_stat1 sz, también se conoce como "severe division by zero in the query planner.". | |
| Modificada | Alta (8.2) | 3.9% | — | IBM Infosphere Global Name ManagementIBM Infosphere Identity Insight | 20/8/2019 | 17/6/2026 | IBM InfoSphere Global Name Management 5.0 y 6.0 e IBM InfoSphere Identity Insight 8.1 y 9.0 son vulnerables a un ataque de inyección de entidades externas XML (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. ID… | |
| Modificada | Alta (7.8) | 1.1% | — | Rapid7 Insightappsec | 19/8/2019 | 17/6/2026 | El broker Rapid7 InsightAppSec, sufre de una vulnerabilidad de inyección DLL en el componente 'prunsrv.exe' del producto. Si es explotada, un usuario local del sistema (que ya debe estar autenticado en el sistema operativo) puede elevar sus privilegios con esta vulnerabilidad al nivel de privilegios de InsightAppSec… | |
| Modificada | Alta (7.5) | 83% | — | Apple SwiftnioApache Traffic ServerDebian LinuxCanonical Ubuntu Linux+24 | 13/8/2019 | 17/6/2026 | Algunas implementaciones de HTTP / 2 son vulnerables a una inundación de reinicio, lo que puede conducir a una denegación de servicio. El atacante abre una serie de secuencias y envía una solicitud no válida sobre cada secuencia que debería solicitar una secuencia de tramas RST_STREAM del par. Dependiendo de cómo el… | |
| Modificada | Media (6.5) | 1.1% | — | Netapp Oncommand Insight | 9/8/2019 | 17/6/2026 | OnCommand Insight versiones hasta 7.3.6, pueden divulgar información confidencial de la cuenta a un usuario autenticado. | |
| Modificada | Alta (7.8) | 0.94% | — | Rapid7 Insight Agent | 13/7/2019 | 17/6/2026 | Insight Agent de Rapid7, versión 2.6.3 y anteriores, sufre de una escalada de privilegios locales debido a una ruta (path) de búsqueda de DLL no controlada. Específicamente, durante el inicio de Insight Agent versión 2.6.3 y anteriores, el intérprete de Python intenta cargar python3.dll en "C:\DLLs\python3.dll", que… | |
| Modificada | Alta (7.8) | 0.69% | — | Haxx CurlOracle Enterprise Manager OPS CenterOracle Http ServerOracle Mysql Server+5 | 2/7/2019 | 17/6/2026 | Un usuario o programa no privilegiado puede colocar un código y un archivo de configuración en una ruta (path) no privilegiada conocida (bajo C:/usr/local/) que hará que curl anterior a versión 7.65.1 incluyéndola, ejecute automáticamente el código en la invocación (como un "engine" openssl). Si ese curl es invocado… | |
| Modificada | Media (5.3) | 5.2% | — | Xmlsoft LibxsltOpensuse LeapNetapp Active IQ Unified ManagerNetapp Cloud Backup+21 | 1/7/2019 | 17/6/2026 | En el archivo numbers.c en libxslt versión 1.1.33, un tipo que contiene caracteres de agrupación de una instrucción xsl:number era demasiado estrecho y una combinación de carácter/longitud no válida se podía ser pasada a la función xsltNumberFormatDecimal, conllevando a una lectura de los datos de pila no… | |
| Modificada | Alta (7.6) | 0.90% | — | Netgear Insight | 3/6/2019 | 17/6/2026 | NETGEAR Insight Cloud con firmware Insight anterior a la versión 5.6 permite a los usuarios autenticados remotos lograr la inyección de comandos. | |
| Modificada | Alta (7.5) | 0.70% | — | Netapp Oncommand Insight | 10/5/2019 | 17/6/2026 | Las versiones de Oncommand Insight anteriores a la 7.3.5 se envían sin ciertos encabezados de seguridad HTTP configurados, lo que podría permitir a un atacante obtener información sensible a través de vectores no especificados. | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Crítica (9.8) | 5.2% | — | Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+18 | 10/4/2019 | 17/6/2026 | libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente. | |
| Modificada | Alta (7.8) | 0.44% | — | Juniper Service InsightJuniper Service NOW | 10/4/2019 | 17/6/2026 | Se presenta un problema de administración de contraseña donde el nombre de usuario y la contraseña de autenticación de la Organización fueron almacenadas en texto plano en los archivos de registro. Un atacante autenticado localmente que es capaz de acceder a estas credenciales almacenadas de texto plano puede usarlas… | |
| Modificada | Media (6.5) | 0.79% | — | Rapid7 Insightvm | 9/4/2019 | 17/6/2026 | Los usuarios con permisos Site-level pueden acceder a los archivos que contienen las contraseñas cifradas con el nombre de usuario de los Administradores Globales de la Consola de Seguridad y las contraseñas de texto sin cifrar para restaurar las copias de seguridad, así como la sal para esas contraseñas. Se requieren… | |
| Modificada | Alta (7.5) | 3.2% | — | Cncf PortmapKubernetesNetapp Cloud Insights | 2/4/2019 | 17/6/2026 | La interfaz de red del contenedor (CNI) de Cloud Native Computing Foundation (CNCF), en su versión 0.7.4, tiene una configuración incorrecta en el firewall de red que afecta a Kubernetes. El plugin "portmat" de la CNI, utilizado para configurar los puertos de host para la CNI, introduce reglas al frente de las cadenas… | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Crítica (9.8) | 13% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+12 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos… | |
| Modificada | Media (5.3) | 9.4% | — | LibpngDebian LinuxCanonical Ubuntu LinuxOracle Hyperion Infrastructure Technology+28 | 4/2/2019 | 17/6/2026 | La función png_image_free en el archivo png.c en libpng versiones 1.6.x anteriores a 1.6.37, presenta un uso de la memoria previamente liberada porque la función png_image_free_function es llamada bajo png_safe_execute. | |
| Modificada | Alta (8.8) | 0.65% | — | Creditease-sec Insight | 22/1/2019 | 17/6/2026 | Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. user_delete en srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF). | |
| Modificada | Alta (8.8) | 0.65% | — | Creditease-sec Insight | 22/1/2019 | 17/6/2026 | Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. depart_delete in srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF). | |
| Modificada | Alta (8.8) | 0.65% | — | Creditease-sec Insight | 22/1/2019 | 17/6/2026 | Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. role_perm_delete in srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF). |