Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
1808 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.61% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no establece el flag HttpOnly en las cookies de sesión, permitiendo que la cookie sea leída mediante script, que puede potencialmente ser utilizada por los atacantes para obtener la cookie por medio de un ataque de tipo cross-site scripting. | |
| Modificada | Crítica (9.1) | 0.77% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo class.userpeer.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, utiliza un método no seguro para crear hashes de restablecimiento de contraseña (basado solo en microtime), lo que permite a un atacante adivinar el hash y establecer la contraseña dentro de unas pocas horas mediante fuerza… | |
| Modificada | Alta (8.8) | 1.1% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _account_move_file_in_folder.ajax.php en MFScripts YetiShare versión 3.5.2, inserta directamente valores del parámetro fileIds en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, usualmente extrayendo datos desde la base de datos, también se conoce como una… | |
| Modificada | Media (6.1) | 0.71% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo _get_all_file_server_paths.ajax.php (también se conoce como get_all_file_server_paths.ajax.php) en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3, no sanea ni codifica la salida del parámetro fileIds en la página, lo que permitiría a un atacante ingresar HTML o ejecutar scripts sobre el sitio,… | |
| Modificada | Alta (7.2) | 1.1% | — | Mfscripts Yetishare | 30/12/2019 | 17/6/2026 | El archivo translation_manage_text.ajax.php y varios archivos *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta la versión 4.5.3 insertan directamente los valores del parámetro aSortDir_0 y/o sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta,… | |
| Modificada | Media (5.3) | 0.95% | — | Wolfssl | 25/12/2019 | 17/6/2026 | Se detectó un problema en wolfSSL versiones anteriores a 4.3.0, en una configuración no predeterminada donde DSA está habilitado. La firma DSA utiliza el algoritmo BEEA durante la inversión modular del nonce, conllevando a un ataque de canal lateral contra el nonce. | |
| Modificada | Alta (7.5) | 0.94% | — | Wolfssl | 25/12/2019 | 17/6/2026 | wolfSSL versiones anteriores a 4.3.0 maneja inapropiadamente las llamadas a la función wc_SignatureGenerateHash, conllevando a la inyección de fallos en la criptografía RSA. | |
| Modificada | Media (5.3) | 0.95% | — | Wolfssl | 25/12/2019 | 17/6/2026 | En wolfSSL versiones anteriores a 4.3.0, la función wc_ecc_mulmod_ex no resiste apropiadamente a los ataques de canal lateral. | |
| Modificada | Alta (7.8) | 0.41% | — | Ecryptfs-utilsDebian Linux | 20/12/2019 | 16/6/2026 | ecryptfs-utils: el asistente suid no restringe el montaje de sistemas de archivos con nosuid,nodev lo que genera una posible escalada de privilegios | |
| Modificada | Media (6.1) | 1.8% | — | Zohocorp Manageengine Adselfservice Plus | 18/12/2019 | 17/6/2026 | Se detectó una vulnerabilidad de redireccionamiento abierto en Zoho ManageEngine ADSelfService Plus versiones 5.x anteriores a 5809, lo que permite a atacantes obligar a usuarios que hacen clic en un enlace diseñado a ser enviados a un sitio externo específico. | |
| Modificada | Media (5.3) | 1.8% | — | Wolfssl | 11/12/2019 | 17/6/2026 | wolfSSL and wolfCrypt versión 4.1.0 y anteriores (anteriormente conocido como CyaSSL), generan nonces DSA sesgados. Esto permite a un atacante remoto calcular la clave privada a largo plazo de varios cientos de firmas DSA por medio de un ataque de tipo lattice. El problema se presenta porque el archivo dsa.c corrige… | |
| Modificada | Crítica (9.6) | 3.0% | — | Thinkparq Beegfs | 5/12/2019 | 17/6/2026 | beegfs-ctl en ThinkParQ BeeGFS versiones hasta 7.1.3, permite una Omisión de Autenticación por medio de la comunicación con un servidor de metadatos BeeGFS (que comúnmente no está expuesto a redes externas). | |
| Modificada | Alta (7.5) | 4.1% | — | WiresharkOpensuse LeapOracle SolarisOracle ZFS Storage Appliance+1 | 5/12/2019 | 17/6/2026 | En Wireshark versiones 3.0.0 hasta 3.0.6 y versiones 2.6.0 hasta 2.6.12, el disector de CMS se podría bloquear. Esto fue abordado en el archivo epan/dissectors/asn1/cms/packet-cms-template.c asegurándose de que un identificador de objeto sea establecido en NULL después de una disección de ContentInfo. | |
| Modificada | Media (6.5) | 1.1% | — | Tahoe-lafsDebian Linux | 26/11/2019 | 16/6/2026 | Tahoe-LAFS versiones v1.3.0 hasta v1.8.2, podría permitir a usuarios no autorizados eliminar archivos inmutables en algunos casos. | |
| Modificada | Alta (7.1) | 0.36% | — | Ibus Project IbusRedhat Enterprise LinuxCanonical Ubuntu LinuxOracle ZFS Storage Appliance KIT | 25/11/2019 | 17/6/2026 | Se detecto un fallo en el ibus en las versiones anteriores a la 1.5.22 que permite a cualquier usuario sin privilegios supervisar y enviar llamadas de método al bus ibus de otro usuario debido a una configuración errónea en la configuración del servidor DBus. Un atacante local puede utilizar este fallo para… | |
| Modificada | Alta (7.5) | 0.88% | — | Wolfssl | 21/11/2019 | 17/6/2026 | wolfssl versiones anteriores a 3.2.0, presenta un certificado de servidor que no está autorizado apropiadamente por la autenticación del servidor. | |
| Modificada | Alta (7.5) | 0.81% | — | Wolfssl | 21/11/2019 | 17/6/2026 | wolfssl versiones anteriores a 3.2.0, no autoriza correctamente el certificado CA para firmar otros certificados. | |
| Modificada | Alta (7.5) | 0.73% | — | Wolfssl | 21/11/2019 | 17/6/2026 | wolfssl versiones anteriores a 3.2.0, no emite apropiadamente certificados para un nombre de host del servidor. | |
| Modificada | Media (6.5) | 3.1% | — | Opensuse LeapFedoraproject FedoraSlackwareHP Apollo 4200 Firmware+156 | 14/11/2019 | 17/6/2026 | Una condición de tipo TSX Asynchronous Abort en algunas CPU que utilizan ejecución especulativa puede habilitar a un usuario autenticado para permitir potencialmente una divulgación de información por medio de un canal lateral con acceso local. | |
| Modificada | Alta (7.5) | 2.0% | — | Wolfssl | 9/11/2019 | 17/6/2026 | En wolfSSL versiones 4.1.0 hasta 4.2.0c, faltan comprobaciones de saneamiento de los accesos a la memoria en el análisis de los datos del certificado ASN.1 durante el protocolo de enlace. Específicamente, se presenta un desbordamiento de búfer en la región heap de la memoria por un byte dentro de la estructura de… | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 8/10/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Alta (7.4) | 1.7% | — | Tahoe-lafsDebian Linux | 7/11/2019 | 16/6/2026 | Tahoe-LAFS versión 1.9.0, no garantiza la integridad lo que permite a atacantes remotos corromper archivos o directorios mutables tras recuperarlos. | |
| Modificada | Alta (8.8) | 2.3% | — | Zohocorp Manageengine Adselfservice Plus | 6/11/2019 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus versiones 5.x hasta 5803, presenta una vulnerabilidad de tipo CSRF en la página de información de perfil de los usuarios. Los usuarios que son atacados con esta vulnerabilidad serán obligados a modificar su información registrada, tal y como correo electrónico y teléfono móvil,… | |
| Modificada | Media (6.1) | 4.0% | — | Pfsense-pkg-freeradius3 | 2/11/2019 | 17/6/2026 | El archivo /usr/local/www/freeradius_view_config.php en el paquete freeradius3 versiones anteriores a 0.15.7_3 para pfSense, en FreeBSD permite a un usuario con una carga útil XSS como contraseña o nombre de usuario ejecutar código javascript arbitrario en el navegador de la víctima. | |
| Modificada | Media (5.9) | 1.2% | — | OpenafsDebian Linux | 29/10/2019 | 17/6/2026 | OpenAFS versiones anteriores a la versión 1.6.24 y versiones 1.8.x anteriores a la versión 1.8.5, es propenso al filtrado de información en determinadas condiciones de error porque las variables de salida RPC no inicializadas son enviadas a través de la red a un peer. |