Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1647 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.74% | — | Oracle Retail Xstore Office | 23/7/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Retail Xstore Office de Oracle Retail Applications (subcomponente: Operaciones internas). Las versiones compatibles que están afectadas son 7.0 y 7.1. Una vulnerabilidad fácilmente explotable permite que un atacante con privilegios bajos con acceso a la red a través de HTTP… | |
| Modificada | Crítica (9.8) | 95% | — | XstreamOracle Banking PlatformOracle Business Activity MonitoringOracle Communications Billing AND Revenue Management Elastic Charging Engine+6 | 23/7/2019 | 17/6/2026 | Se encontró que la API de xstream versión 1.4.10 anterior a 1.4.11, introdujo una regresión para un fallo de deserialización anterior. Si el framework security no ha sido inicializado, puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios cuando se deserializa un XML o cualquier formato… | |
| Analizada | Alta (7.8) | 52% | ⚠ Explotación activa💥 Exploit | Linux KernelDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+18 | 17/7/2019 | 17/6/2026 | En el kernel de Linux anterior a versión 5.1.17, ptrace_link en el archivo kernel/ptrace.c maneja inapropiadamente la grabación de las credenciales de un proceso que desea crear una relación de ptrace, que permite a los usuarios locales obtener acceso de root aprovechando determinados escenarios con un relación de… | |
| Modificada | Media (5.3) | 5.2% | — | Xmlsoft LibxsltOpensuse LeapNetapp Active IQ Unified ManagerNetapp Cloud Backup+21 | 1/7/2019 | 17/6/2026 | En el archivo numbers.c en libxslt versión 1.1.33, un tipo que contiene caracteres de agrupación de una instrucción xsl:number era demasiado estrecho y una combinación de carácter/longitud no válida se podía ser pasada a la función xsltNumberFormatDecimal, conllevando a una lectura de los datos de pila no… | |
| Modificada | Media (4.2) | 8.6% | — | Apache Http ServerCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+7 | 11/6/2019 | 17/6/2026 | Una vulnerabilidad fue encontrada en Apache HTTP Server 2.4.34 hasta 2.4.38 y clasificada como problemática. Cuando se habilitó HTTP / 2 para un http: host o H2Upgrade se habilitó para h2 en un https: host, una solicitud de actualización de http / 1.1 a http / 2 que no fue la primera solicitud en una conexión podría… | |
| Modificada | Media (5.6) | 1.5% | — | Intel Microarchitectural Store Buffer Data Sampling FirmwareFedoraproject Fedora | 30/5/2019 | 17/6/2026 | En Microarchitectural Store Buffer Data Sampling (MSBDS): los búferes de almacenamiento en algunos microprocesadores que usan ejecución especulativa pueden permitir que un usuario autenticado active potencialmente la divulgación de información por medio de un canal lateral con acceso local. Puede encontrar una lista… | |
| Modificada | Alta (7.8) | 50% | — | Haxx LibcurlOpensuse LeapFedoraproject FedoraDebian Linux+7 | 28/5/2019 | 17/6/2026 | Un desbordamiento de búfer en la memoria dinámica (heap) del código de recepción TFTP, permite la ejecución de código arbitrario o una Denegación de Servicio (DoS) en las versiones de libcurl 7.19.4 hasta 7.64.1. | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Media (6.1) | 1.5% | — | IBM Storediq | 30/4/2019 | 17/6/2026 | IBM StoredIQ versión 7.6 podría permitir a un atacante remoto dirigir ataques de suplantación de identidad (phising), usando un ataque de redireccionamiento abierto. Al persuadir a una víctima para visitar un sitio web especialmente creado, un atacante remoto podría aprovechar esta vulnerabilidad para suplantar la URL… | |
| Modificada | Alta (7.1) | 0.58% | — | Cloudfoundry Bosh Backup AND Restore | 24/4/2019 | 17/6/2026 | Cloud Foundry BOSH Backup y Restore CLI, todas las versiones anteriores a 1.5.0, no comprueba la identificacióbn de scripts backup en BOSH. Un usuario malicioso autorizado de manera remota puede modificar el archivo de metadatos de una tarea de backup y restauración de Bosh para requerir archivos de copia de seguridad… | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Istore | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle iStore de Oracle E-Business Suite (subcomponente: carrito de compras). Las versiones compatibles que se ven afectadas son 12.1.1, 12.1.2, 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6, 12.2.7 y 12.2.8. Vulnerabilidad de fácil explotación que permite a un atacante no autenticado con… | |
| Modificada | Alta (7.3) | 1.2% | — | Oracle Retail Convenience Store Back Office | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Retail Convenience Store Back Office de Oracle Retail Applications (subcomponente: Level 3 Maintenance Functions). La versión soportada que se ve afectada es la 3.6. Vulnerabilidad de fácil operación que permite a un atacante no identificado con acceso a la red por medio de HTTP… | |
| Analizada | Alta (7.5) | 4.9% | 💥 PoC | Mchange C3p0Fedoraproject FedoraOracle Communications IP Service ActivatorOracle Communications Session Route Manager+7 | 22/4/2019 | 17/6/2026 | En c3p0 versiones <0.9.5.4, puede ser explotada por un ataque de tipo a billion laughs al cargar la configuración XML producto de la falta de protecciones faltantes contra la expansión recursiva de la entidad al cargar la configuración. | |
| Modificada | Media (5.3) | 5.9% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+22 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 7.x, versión 8.x,versión 9.2.27 y anteriores , versión 9.3.26 y anteriores , y versión 9.4.16 y anteriores, el servidor que se ejecuta en cualquier combinación de versión de sistema operativo y Jetty, revelará la ubicación del recurso base de directorio calificado y completamente configurado… | |
| Modificada | Media (5.3) | 4.1% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+21 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 9.2.27, versión 9.3.26 y versión 9.4.16 , el servidor que es ejecutado en Windows es vulnerable a la exposición del nombre del directorio Base Resource totalmente calificado en Windows a un cliente remoto cuando está configurado para mostrar un contenido de listado de directorios (Listing of… | |
| Modificada | Media (6.1) | 9.4% | — | Eclipse JettyDebian LinuxApache ActivemqApache Drill+3 | 22/4/2019 | 17/6/2026 | Eclipse Jetty versiones 9.2.26 y anteriores, 9.3.25 y anteriores, 9.3.25 y anteriores, y 9.4.15 y anteriores. El servidor es vulnerable a un Cross-Site Scripting (XSS) si un cliente remoto emplea una URL especialmente formada contra el DefaultServlet o ResourceHandler que esté configurado para mostrar un listado del… | |
| Modificada | Crítica (9.1) | 4.4% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el búfer asignado en la función exif_iif_add_value. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.1) | 4.1% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el buffer asignado en la función exif_process_IFD_TAG. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.8) | 9.5% | — | Apache PdfboxApache JamesFedoraproject FedoraOracle Banking Corporate Lending Process Management+10 | 17/4/2019 | 17/6/2026 | Apache PDFBox versión 2.0.14 no inicializa correctamente el analizador XML, lo que permite a los atacantes dependientes del contexto realizar ataques de Entidades Externas XML (XXE) por medio de un XFDF creado. | |
| Modificada | Crítica (9.8) | 5.2% | — | Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+18 | 10/4/2019 | 17/6/2026 | libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente. | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Alta (7.5) | 17% | 💥 PoC | Apache Http ServerDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+10 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4 versión 2.4.38 y anteriores, una condición de carrera en mod_auth_digest cuando se ejecuta en un servidor multihilo podría permitir a un usuario con credenciales válidas autenticarse usando otro nombre de usuario, evitando las restricciones de control de acceso configuradas. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Relution Enterprise Appstore Publisher | 4/4/2019 | 17/6/2026 | El plugin Relution Enterprise Appstore Publisher de Jenkins almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 0.94% | — | Amazon Affiliate Store Project Amazon Affiliate Store | 28/3/2019 | 17/6/2026 | PHP Scripts Mall Amazon Affiliate Store 2.1.6 permite la falsificación de los parámetros de la cifra de pago. | |
| Modificada | Crítica (9.8) | 9.4% | — | PHPDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+1 | 9/3/2019 | 17/6/2026 | Se ha detectado un fallo en el componente EXIF en PHP, en versiones anteriores a la 7.1.27, en las 7.2.x anteriores a la 7.2.16 y en las 7.3.x anteriores a la 7.3.3. Hay una lectura no inicializada en exif_process_IFD_in_TIFF. |