Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
3980 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.1) | 0.37% | — | Mozilla FirefoxRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server EUS+3 | 28/2/2019 | 17/6/2026 | WebExtensions pueden solicitar el acceso a archivos locales sin que salte un aviso de advertencia en el que consta que la extensión accederá a sus datos para todo sitio web, mostrándose así al usuario. Esto permite que las extensiones ejecuten scripts de contenido en páginas locales sin advertencias de permisos al… | |
| Modificada | Media (6.5) | 2.3% | — | Mozilla FirefoxMozilla Firefox ESRDebian LinuxCanonical Ubuntu Linux+6 | 28/2/2019 | 17/6/2026 | Una vulnerabilidad en la que WebExtensions pueden ejecutar scripts de contenido en contextos no permitidos tras una navegación u otros eventos. Esto permite el escalado de privilegios potencial mediante WebExtensions en sitios en los que los scripts de contenido no deberían ejecutarse. La vulnerabilidad afecta a… | |
| Modificada | Alta (7.5) | 2.9% | — | Mozilla FirefoxMozilla Firefox ESRDebian LinuxCanonical Ubuntu Linux+4 | 28/2/2019 | 17/6/2026 | Al reescribir las cabeceras "Host: request" que utilizan la API webRequest, WebExtensions pueden omitir las restricciones de dominio mediante la fronting del dominio. Esto permitiría el acceso a dominios, cuyo acceso es normalmente restringido, que comparten un host. La vulnerabilidad afecta a Firefox ESR en versiones… | |
| Modificada | Alta (7.5) | 3.9% | — | Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdDebian Linux+7 | 28/2/2019 | 17/6/2026 | Se ha encontrado una vulnerabilidad potencial en los builds de 32 bit en la que un desbordamiento de enteros durante la conversión de scripts en una representación UTF-16 interna podría conducir a la asignación de un búfer demasiado pequeño para dicha conversión. Esto conduce a una escritura fuera de límites. *Nota:… | |
| Modificada | Crítica (9.8) | 3.4% | — | Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+6 | 28/2/2019 | 17/6/2026 | Al manipular los eventos de usuario en bucles anidados durante la apertura de un documento mediante script, es posible desencadenar un cierre inesperado potencialmente explotable debido a la mala gestión de eventos. Esta vulnerabilidad afecta a las versiones anteriores a la 63 de Firefox, las versiones anteriores a la… | |
| Modificada | Crítica (9.8) | 3.2% | — | Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+6 | 28/2/2019 | 17/6/2026 | Los desarrolladores de Mozilla y los miembros de la comunidad reportaron problemas de seguridad existentes en Firefox 62 y Firefox ESR 60.2. Algunos de estos errores mostraban evidencias de corrupción de memoria y se cree que, con el esfuerzo necesario, se podrían explotar para ejecutar código arbitrario. La… | |
| Modificada | Alta (8.8) | 2.3% | — | Mozilla FirefoxMozilla ThunderbirdDebian LinuxCanonical Ubuntu Linux+6 | 28/2/2019 | 17/6/2026 | Los desarrolladores de Mozilla y los miembros de la comunidad reportaron problemas de seguridad existentes en Firefox ESR 60.2. Algunos de estos errores mostraban evidencias de corrupción de memoria y se cree que, con el esfuerzo necesario, se podrían explotar para ejecutar código arbitrario. La vulnerabilidad afecta… | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Alta (8.8) | 3.5% | — | Freedesktop PopplerDebian LinuxCanonical Ubuntu Linux | 26/2/2019 | 17/6/2026 | Existe un "infraescritura" de búfer basado en memoria dinámica (heap) en mageStream::getLine() en Stream.cc en la versión 0.74.0 de Poppler que puede, por ejemplo, desencadenarse mediante el envío de un archivo PDF manipulado al binario pdfimages. Permite a un atacante provocar una denegación de servicio (fallo de… | |
| Modificada | Alta (8.8) | 13% | 💥 PoC | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | Asunciones de optimización incorrectas en Google Chrome, en sus versiones V8 anteriores a la 72.0.3626.81, permitía a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada. | |
| Modificada | Media (6.5) | 1.5% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado. | |
| Modificada | Alta (7.8) | 0.34% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+2 | 19/2/2019 | 17/6/2026 | Las restricciones insuficientes relativas a las capacidades de los eventos de Apple en Google Chrome en macOS, en versiones anteriores a 72.0.3626.81, permitía a un atacante local ejecutar JavaScript mediante los eventos de Apple. | |
| Modificada | Media (4.3) | 2.6% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La validación de políticas insuficiente en ServiceWorker en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto omitir las restricciones de navegación en una página HTML manipulada. | |
| Modificada | Media (6.5) | 1.0% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La falta de un caso para la gestión de esquemas especiales en las comprobaciones de peticiones de permisos en Extensions en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció a un usuario para instalar una extensión maliciosa, omitir las comprobaciones de permisos de… | |
| Modificada | Media (6.5) | 1.5% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+2 | 19/2/2019 | 17/6/2026 | La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado. | |
| Modificada | Media (6.5) | 1.5% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado. | |
| Modificada | Media (6.5) | 1.5% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La gestión incorrecta de un carácter fácil de confundir en Omnibox en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía que un atacante remoto suplante el contenido del Omnibox (barra de URL) mediante un nombre de dominio manipulado. | |
| Modificada | Alta (8.8) | 1.5% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La omisión del tipo de archivo ".desktop" de la lista de control en SafeBrowsing en Google Chrome en Linux, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció a un usuario para que descargara un archivo ".desktop", ejecutar código arbitrario mediante un archivo ".desktop" descargado. | |
| Modificada | Media (6.5) | 1.8% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La validación de origen insuficiente en IndexedDB en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que comprometió el proceso de renderización, omitir la política del mismo origen mediante una página HTML manipulada. | |
| Modificada | Alta (8.8) | 1.7% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La compartición de objetos mediante llamadas en tiempo de ejecución de JavaScript en PDFium Google Chrome, en versiones anteriores a la 72.0.3626.81, permite que un atacante remoto explote la corrupción de la memoria dinámica (heap) mediante un archivo PDF manipulado. | |
| Modificada | Alta (8.8) | 3.3% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 19/2/2019 | 17/6/2026 | Un JIT incorrecto de shaders GLSl en SwiftShader en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto ejecutar código arbitrario mediante una página HTML manipulada. | |
| Modificada | Alta (8.8) | 3.0% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La validación de entradas insuficiente en WebGL en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto realizar una lectura fuera de límites mediante una página HTML manipulada. | |
| Modificada | Alta (8.8) | 1.6% | — | Google ChromeRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+2 | 19/2/2019 | 17/6/2026 | La gestión incorrecta de la posición de caracteres finales inválida cuando la renderización frontal en Blink en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante remoto explotar una corrupción de la memoria dinámica (heap) mediante una página HTML manipulada. | |
| Modificada | Media (6.5) | 1.2% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | El "gating" incorrecto de la API de DevTools en la capacidad de extensiones en DevTools en Google Chrome, en versiones anteriores a la 72.0.3626.81, permitía a un atacante, que convenció al usuario para que instalase una extensión maliciosa, leer archivos locales mediante una extensión Chrome manipulada. | |
| Modificada | Media (6.5) | 1.3% | — | Google ChromeDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+2 | 19/2/2019 | 17/6/2026 | La protección de permisos de la interfaz de usuario insuficiente en WebAPKs en Google Chrome en Android, en versiones anteriores a la 72.0.3626.81, permitía a un atacante que convenció al usuario para que instalase una aplicación maliciosa acceder a API web sensibles de privacidad/seguridad mediante un APK manipulado. |