Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

23.909 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.5)0.41%—Code-projects Online Food Ordering SystemAI26/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Online Food Ordering System 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin.php del componente Módulo de Inicio de Sesión de Administrador. La manipulación del argumento Username resulta en inyección SQL. El ataque puede ser realizado desde…
AplazadaMedia (5.5)0.41%—Code-projects Online Food Ordering SystemAI26/3/202617/6/2026
Se ha identificado una debilidad en el sistema de pedidos de comida en línea code-projects 1.0. Esto afecta una parte desconocida del archivo form/cart.PHP del componente Módulo de Carrito de Compras. La ejecución de una manipulación del argumento del puede conducir a una inyección SQL. El ataque puede ejecutarse…
AplazadaBaja (2.1)0.32%—Code-projects Accounting SystemAI26/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Accounting System 1.0. El elemento afectado es una función desconocida del archivo /my_account/delete.php. Realizar una manipulación del argumento cos_id resulta en inyección SQL. Es posible iniciar el ataque remotamente. El exploit es ahora público y puede ser usado.
AplazadaBaja (2)0.33%—Code-projects Accounting SystemAI26/3/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Accounting System 1.0. Afectada es una función desconocida del archivo /my_account/add_costumer.PHP del componente Interfaz de Aplicación Web. Tal manipulación del argumento costumer_name lleva a cross site scripting. El ataque puede ser realizado…
AnalizadaAlta (7.8)0.17%—Crun Project Crun26/3/202617/6/2026
crun es un entorno de ejecución de contenedores OCI de código abierto escrito íntegramente en C. En las versiones 1.19 a 1.26, la opción `-u` (`--user`) de `crun exec` se analiza de forma incorrecta. El valor `1` se interpreta como UID 0 y GID 0, cuando debería haber sido UID 1 y GID 0. Por lo tanto, el proceso se…
AnalizadaCrítica (9.8)0.48%—Osslsigncode Project Osslsigncode25/3/202617/6/2026
Un problema en mtrojnar Osslsigncode afectado en v2.10 y anteriores permite a un atacante remoto escalar privilegios a través del componente osslsigncode.c
AnalizadaAlta (7.5)0.86%—Pf4j Project Pf4j25/3/202617/6/2026
pf4j anterior a 20c2f80 tiene una vulnerabilidad de salto de ruta en la función extract() de Unzip.java, donde el manejo inadecuado de los nombres de las entradas zip puede permitir ataques de salto de directorio o Zip Slip, debido a la falta de una normalización y validación de ruta adecuadas.
AnalizadaAlta (7.8)0.18%—Fontconfig Project Fontconfig25/3/202617/6/2026
fontconfig anterior a 2.17.1 tiene un error de uno en la asignación durante el manejo de capacidades sfnt, lo que lleva a una escritura fuera de límites de un byte, y potencialmente a un fallo o ejecución de código. Esto se encuentra en FcFontCapabilities en fcfreetype.c.
AplazadaAlta (7.1)0.25%—Wpdo RemojiAI25/3/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPDO Remoji remoji permite XSS Almacenado. Este problema afecta a Remoji: desde n/d hasta <= 2.2.
AnalizadaMedia (5)0.27%—Drupal Canvas Project Drupal Canvas25/3/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Drupal Drupal Canvas permite la falsificación de petición del lado del servidor. Este problema afecta a Drupal Canvas: desde 0.0.0 anterior a 1.1.1.
AnalizadaCrítica (9.8)3.2%💥 PoCPdf-image Project Pdf-image25/3/202617/6/2026
pdf-image (paquete npm) hasta la versión 2.0.0 permite la inyección de comandos del sistema operativo a través del parámetro pdfFilePath. Las funciones constructGetInfoCommand y constructConvertCommandForPage usan util.format() para interpolar rutas de archivo controladas por el usuario en cadenas de comandos de shell…
AnalizadaMedia (5.5)0.57%—Code-projects Simple Laundry System25/3/202617/6/2026
Se encontró una vulnerabilidad en code-projects Simple Laundry System 1.0. Esto afecta a una función desconocida del archivo /checkcheckout.php del componente Gestor de Parámetros. La manipulación del argumento serviceId resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho…
AnalizadaAlta (8.8)0.62%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.20 hasta antes de la versión 0.5.0b3.dev97, el decorador local_check en la función ClickNLoad de pyLoad puede ser eludido por cualquier atacante remoto mediante la suplantación del encabezado Host HTTP. Esto permite a…
AnalizadaAlta (8.8)0.58%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.0 hasta antes de la versión 0.5.0b3.dev97, el endpoint de la API set_config_value() permite a los usuarios con el permiso SETTINGS (no-administrador) modificar cualquier opción de configuración sin restricción. La…
AnalizadaMedia (6.5)0.18%—Pyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas de código abierto y gratuito escrito en Python. Antes de la versión 0.5.0b3.dev97, una vulnerabilidad de suplantación de encabezado de host en el decorador @local_check permite a atacantes externos no autenticados eludir las restricciones de solo acceso local. Esto otorga acceso a los…
AnalizadaCrítica (9.1)0.50%—@astrojs/vercel24/3/202617/6/2026
Astro es un web framework. Antes de la versión 10.0.2, el punto de entrada sin servidor @astrojs/vercel lee la cabecera x-astro-path y el parámetro de consulta x_astro_path para reescribir la ruta de solicitud interna, sin autenticación alguna. En despliegues sin Edge Middleware, esto permite a cualquiera eludir por…
AnalizadaAlta (7.5)0.43%—@astrojs/node24/3/202617/6/2026
Astro es un framework web. Antes de la versión 10.0.0, el gestor POST de Server Islands de Astro almacena en búfer y analiza el cuerpo completo de la solicitud como JSON sin aplicar un límite de tamaño. Debido a que JSON.parse() asigna un objeto de pila V8 para cada elemento en la entrada, una carga útil manipulada de…
AnalizadaMedia (6.3)5.3%—Libvncserver Project Libvncserver24/3/202614/7/2026
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit dc78dee) contienen vulnerabilidades de desreferencia de puntero nulo en los manejadores de proxy HTTP dentro de httpProcessInput() en httpd.c que permiten a atacantes remotos causar una denegación de servicio enviando solicitudes HTTP…
AnalizadaMedia (6.9)0.44%—Libvncserver Project Libvncserver24/3/202614/7/2026
Las versiones 0.9.15 y anteriores de LibVNCServer (corregido en el commit 009008e) contienen una vulnerabilidad de lectura fuera de límites de la pila en el gestor de codificación UltraZip que permite a un servidor VNC malicioso causar revelación de información o un fallo de la aplicación. Los atacantes pueden…
AnalizadaAlta (8.6)0.24%—River Past CAM DO Project River Past CAM DO24/3/202617/6/2026
River Past Cam Do 3.7.6 contiene una vulnerabilidad local de desbordamiento de búfer en el campo de entrada del código de activación que permite a atacantes locales ejecutar código arbitrario al proporcionar una cadena de código de activación maliciosa. Los atacantes pueden crear un búfer que contenga 608 bytes de…
AnalizadaBaja (2)0.33%—Projectworlds Online Lawyer Management System24/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en projectworlds Lawyer Management System 1.0. Esto impacta una función desconocida del archivo /lawyer_booking.php. La manipulación del argumento Description lleva a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede…
AnalizadaMedia (5.9)0.24%—MOD Gnutls Project MOD Gnutls24/3/202617/6/2026
Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. Antes de la versión 0.13.0, el código para la verificación de certificados de cliente no verificaba el propósito de la clave tal como se establece en la extensión de Uso Extendido de Clave. Un atacante con acceso a la clave privada de un certificado…
AnalizadaAlta (7.5)0.31%—MOD Gnutls Project MOD Gnutls24/3/202617/6/2026
Mod_gnutls es un módulo TLS para Apache HTTPD basado en GnuTLS. En versiones anteriores a la 0.12.3 y 0.13.0, el código para la verificación de certificados del cliente importaba la cadena de certificados enviada por el cliente a un array de tamaño fijo gnutls_x509_crt_t x509[] sin comprobar que el número de…
AnalizadaMedia (4.5)0.26%—Bcrypt-ruby Project Bcrypt-ruby24/3/202617/6/2026
bcrypt-ruby es un enlace Ruby para el algoritmo de hash de contraseñas bcrypt() de OpenBSD. Antes de la versión 3.1.22, un desbordamiento de entero en la implementación Java de BCrypt para JRuby puede causar cero iteraciones en el bucle de fortalecimiento. Las aplicaciones afectadas deben estar configurando el costo…
AnalizadaMedia (6.5)0.21%—Lfprojects MCP GO SDK24/3/202617/6/2026
El SDK de Go MCP utilizaba el encoding/json estándar de Go. Antes de la versión 1.4.1, el transporte HTTP Streamable del SDK de Go aceptaba solicitudes 'POST' de sitio cruzado generadas por el navegador sin validar el encabezado 'Origin' y sin requerir 'Content-Type: application/json'. En implementaciones sin…