Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

1808 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.61%—Mfscripts Yetishare30/12/201917/6/2026
MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag HttpOnly en las cookies de sesión, permitiendo que la cookie sea leída mediante script, que puede potencialmente ser utilizada por los atacantes para obtener la cookie por medio de un ataque de tipo cross-site scripting.
ModificadaCrítica (9.1)0.77%—Mfscripts Yetishare30/12/201917/6/2026
El archivo class.userpeer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, utiliza un método no seguro para crear hashes de restablecimiento de contraseña (basado solo en microtime), lo que permite a un atacante adivinar el hash y establecer la contraseña dentro de unas pocas horas mediante fuerza…
ModificadaAlta (8.8)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _account_move_file_in_folder.ajax.php en MFScripts YetiShare versión 3.5.2, inserta directamente valores del parámetro fileIds en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, usualmente extrayendo datos desde la base de datos, también se conoce como una…
ModificadaMedia (6.1)0.71%—Mfscripts Yetishare30/12/201917/6/2026
El archivo _get_all_file_server_paths.ajax.php (también se conoce como get_all_file_server_paths.ajax.php) en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro fileIds en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio,…
ModificadaAlta (7.2)1.1%—Mfscripts Yetishare30/12/201917/6/2026
El archivo translation_manage_text.ajax.php y varios archivos *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3 insertan directamente los valores del parámetro aSortDir_0 y/o sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta,…
ModificadaMedia (5.3)0.95%—Wolfssl25/12/201917/6/2026
Se detectó un problema en wolfSSL versiones anteriores a 4.3.0, en una configuración no predeterminada donde DSA está habilitado. La firma DSA utiliza el algoritmo BEEA durante la inversión modular del nonce, conllevando a un ataque de canal lateral contra el nonce.
ModificadaAlta (7.5)0.94%—Wolfssl25/12/201917/6/2026
wolfSSL versiones anteriores a 4.3.0 maneja inapropiadamente las llamadas a la función wc_SignatureGenerateHash, conllevando a la inyección de fallos en la criptografía RSA.
ModificadaMedia (5.3)0.95%—Wolfssl25/12/201917/6/2026
En wolfSSL versiones anteriores a 4.3.0, la función wc_ecc_mulmod_ex no resiste apropiadamente a los ataques de canal lateral.
ModificadaAlta (7.8)0.41%—Ecryptfs-utilsDebian Linux20/12/201916/6/2026
ecryptfs-utils: el asistente suid no restringe el montaje de sistemas de archivos con nosuid,nodev lo que genera una posible escalada de privilegios
ModificadaMedia (6.1)1.8%—Zohocorp Manageengine Adselfservice Plus18/12/201917/6/2026
Se detectó una vulnerabilidad de redireccionamiento abierto en Zoho ManageEngine ADSelfService Plus versiones 5.x anteriores a 5809, lo que permite a atacantes obligar a usuarios que hacen clic en un enlace diseñado a ser enviados a un sitio externo específico.
ModificadaMedia (5.3)1.8%—Wolfssl11/12/201917/6/2026
wolfSSL and wolfCrypt versión 4.1.0 y anteriores (anteriormente conocido como CyaSSL), generan nonces DSA sesgados. Esto permite a un atacante remoto calcular la clave privada a largo plazo de varios cientos de firmas DSA por medio de un ataque de tipo lattice. El problema se presenta porque el archivo dsa.c corrige…
ModificadaCrítica (9.6)3.0%—Thinkparq Beegfs5/12/201917/6/2026
beegfs-ctl en ThinkParQ BeeGFS versiones hasta 7.1.3, permite una Omisión de Autenticación por medio de la comunicación con un servidor de metadatos BeeGFS (que comúnmente no está expuesto a redes externas).
ModificadaAlta (7.5)4.1%—WiresharkOpensuse LeapOracle SolarisOracle ZFS Storage Appliance+15/12/201917/6/2026
En Wireshark versiones 3.0.0 hasta 3.0.6 y versiones 2.6.0 hasta 2.6.12, el disector de CMS se podría bloquear. Esto fue abordado en el archivo epan/dissectors/asn1/cms/packet-cms-template.c asegurándose de que un identificador de objeto sea establecido en NULL después de una disección de ContentInfo.
ModificadaMedia (6.5)1.1%—Tahoe-lafsDebian Linux26/11/201916/6/2026
Tahoe-LAFS versiones v1.3.0 hasta v1.8.2, podría permitir a usuarios no autorizados eliminar archivos inmutables en algunos casos.
ModificadaAlta (7.1)0.36%—Ibus Project IbusRedhat Enterprise LinuxCanonical Ubuntu LinuxOracle ZFS Storage Appliance KIT25/11/201917/6/2026
Se detecto un fallo en el ibus en las versiones anteriores a la 1.5.22 que permite a cualquier usuario sin privilegios supervisar y enviar llamadas de método al bus ibus de otro usuario debido a una configuración errónea en la configuración del servidor DBus. Un atacante local puede utilizar este fallo para…
ModificadaAlta (7.5)0.88%—Wolfssl21/11/201917/6/2026
wolfssl versiones anteriores a 3.2.0, presenta un certificado de servidor que no está autorizado apropiadamente por la autenticación del servidor.
ModificadaAlta (7.5)0.81%—Wolfssl21/11/201917/6/2026
wolfssl versiones anteriores a 3.2.0, no autoriza correctamente el certificado CA para firmar otros certificados.
ModificadaAlta (7.5)0.73%—Wolfssl21/11/201917/6/2026
wolfssl versiones anteriores a 3.2.0, no emite apropiadamente certificados para un nombre de host del servidor.
ModificadaMedia (6.5)3.1%—Opensuse LeapFedoraproject FedoraSlackwareHP Apollo 4200 Firmware+15614/11/201917/6/2026
Una condición de tipo TSX Asynchronous Abort en algunas CPU que utilizan ejecución especulativa puede habilitar a un usuario autenticado para permitir potencialmente una divulgación de información por medio de un canal lateral con acceso local.
ModificadaAlta (7.5)2.0%—Wolfssl9/11/201917/6/2026
En wolfSSL versiones 4.1.0 hasta 4.2.0c, faltan comprobaciones de saneamiento de los accesos a la memoria en el análisis de los datos del certificado ASN.1 durante el protocolo de enlace. Específicamente, se presenta un desbordamiento de búfer en la región heap de la memoria por un byte dentro de la estructura de…
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/20198/10/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaAlta (7.4)1.7%—Tahoe-lafsDebian Linux7/11/201916/6/2026
Tahoe-LAFS versión 1.9.0, no garantiza la integridad lo que permite a atacantes remotos corromper archivos o directorios mutables tras recuperarlos.
ModificadaAlta (8.8)2.3%—Zohocorp Manageengine Adselfservice Plus6/11/201917/6/2026
Zoho ManageEngine ADSelfService Plus versiones 5.x hasta 5803, presenta una vulnerabilidad de tipo CSRF en la página de información de perfil de los usuarios. Los usuarios que son atacados con esta vulnerabilidad serán obligados a modificar su información registrada, tal y como correo electrónico y teléfono móvil,…
ModificadaMedia (6.1)4.0%—Pfsense-pkg-freeradius32/11/201917/6/2026
El archivo /usr/local/www/freeradius_view_config.php en el paquete freeradius3 versiones anteriores a 0.15.7_3 para pfSense, en FreeBSD permite a un usuario con una carga útil XSS como contraseña o nombre de usuario ejecutar código javascript arbitrario en el navegador de la víctima.
ModificadaMedia (5.9)1.2%—OpenafsDebian Linux29/10/201917/6/2026
OpenAFS versiones anteriores a la versión 1.6.24 y versiones 1.8.x anteriores a la versión 1.8.5, es propenso al filtrado de información en determinadas condiciones de error porque las variables de salida RPC no inicializadas son enviadas a través de la red a un peer.