Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

1785 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.1%—Netapp Oncommand Insight9/8/201917/6/2026
OnCommand Insight versiones hasta 7.3.6, pueden divulgar información confidencial de la cuenta a un usuario autenticado.
ModificadaMedia (6.1)0.97%—HP Arcsight Management Center25/7/201917/6/2026
Mitiga un problema de Cross-Site Scripting (XSS) persistente en ArcSight Security Management Center en versiones anteriores a la 2.9.1.
ModificadaMedia (6.1)1.1%—HP Arcsight Logger24/7/201917/6/2026
Mitiga un problema de Cross-Site Scripting (XSS) persistente en ArcSight Logger, en versiones anteriores a la 6.7.1.
ModificadaAlta (7.8)0.94%—Rapid7 Insight Agent13/7/201917/6/2026
Insight Agent de Rapid7, versión 2.6.3 y anteriores, sufre de una escalada de privilegios locales debido a una ruta (path) de búsqueda de DLL no controlada. Específicamente, durante el inicio de Insight Agent versión 2.6.3 y anteriores, el intérprete de Python intenta cargar python3.dll en "C:\DLLs\python3.dll", que…
ModificadaAlta (7.8)0.69%—Haxx CurlOracle Enterprise Manager OPS CenterOracle Http ServerOracle Mysql Server+52/7/201917/6/2026
Un usuario o programa no privilegiado puede colocar un código y un archivo de configuración en una ruta (path) no privilegiada conocida (bajo C:/usr/local/) que hará que curl anterior a versión 7.65.1 incluyéndola, ejecute automáticamente el código en la invocación (como un "engine" openssl). Si ese curl es invocado…
ModificadaMedia (5.3)5.2%—Xmlsoft LibxsltOpensuse LeapNetapp Active IQ Unified ManagerNetapp Cloud Backup+211/7/201917/6/2026
En el archivo numbers.c en libxslt versión 1.1.33, un tipo que contiene caracteres de agrupación de una instrucción xsl:number era demasiado estrecho y una combinación de carácter/longitud no válida se podía ser pasada a la función xsltNumberFormatDecimal, conllevando a una lectura de los datos de pila no…
ModificadaAlta (7.6)0.90%—Netgear Insight3/6/201917/6/2026
NETGEAR Insight Cloud con firmware Insight anterior a la versión 5.6 permite a los usuarios autenticados remotos lograr la inyección de comandos.
ModificadaAlta (7.5)0.70%—Netapp Oncommand Insight10/5/201917/6/2026
Las versiones de Oncommand Insight anteriores a la 7.3.5 se envían sin ciertos encabezados de seguridad HTTP configurados, lo que podría permitir a un atacante obtener información sensible a través de vectores no especificados.
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaCrítica (9.8)5.2%—Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+1810/4/201917/6/2026
libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente.
ModificadaAlta (7.8)0.44%—Juniper Service InsightJuniper Service NOW10/4/201917/6/2026
Se presenta un problema de administración de contraseña donde el nombre de usuario y la contraseña de autenticación de la Organización fueron almacenadas en texto plano en los archivos de registro. Un atacante autenticado localmente que es capaz de acceder a estas credenciales almacenadas de texto plano puede usarlas…
ModificadaMedia (6.5)0.79%—Rapid7 Insightvm9/4/201917/6/2026
Los usuarios con permisos Site-level pueden acceder a los archivos que contienen las contraseñas cifradas con el nombre de usuario de los Administradores Globales de la Consola de Seguridad y las contraseñas de texto sin cifrar para restaurar las copias de seguridad, así como la sal para esas contraseñas. Se requieren…
ModificadaAlta (7.5)3.2%—Cncf PortmapKubernetesNetapp Cloud Insights2/4/201917/6/2026
La interfaz de red del contenedor (CNI) de Cloud Native Computing Foundation (CNCF), en su versión 0.7.4, tiene una configuración incorrecta en el firewall de red que afecta a Kubernetes. El plugin "portmat" de la CNI, utilizado para configurar los puertos de host para la CNI, introduce reglas al frente de las cadenas…
ModificadaAlta (7.8)1.4%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un problema de ejecución remota de código en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaMedia (6.5)1.5%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un potencial problema de fuga de información en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaMedia (6.5)4.2%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un problema de salto de directorio en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaAlta (7.1)1.7%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un problema de análisis de entidades externas XML en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaMedia (6.1)1.3%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un problema de XSS persistente/reflejado en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaCrítica (9.8)6.9%—HP Arcsight Logger25/3/201917/6/2026
Mitiga un potencial problema de ejecución remota de código en ArcSight Logger, en versiones anteriores a la 6.7.
ModificadaMedia (5.9)17%—OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+7827/2/201917/6/2026
Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,…
ModificadaCrítica (9.8)13%—Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+126/2/201917/6/2026
Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos…
ModificadaMedia (5.3)9.4%—LibpngDebian LinuxCanonical Ubuntu LinuxOracle Hyperion Infrastructure Technology+284/2/201917/6/2026
La función png_image_free en el archivo png.c en libpng versiones 1.6.x anteriores a 1.6.37, presenta un uso de la memoria previamente liberada porque la función png_image_free_function es llamada bajo png_safe_execute.
ModificadaAlta (8.8)0.65%—Creditease-sec Insight22/1/201917/6/2026
Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. user_delete en srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF).
ModificadaAlta (8.8)0.65%—Creditease-sec Insight22/1/201917/6/2026
Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. depart_delete in srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF).
ModificadaAlta (8.8)0.65%—Creditease-sec Insight22/1/201917/6/2026
Se ha descubierto un problema en creditease-sec insight hasta el 11/09/2018. role_perm_delete in srcpm/app/admin/views.py permite Cross-Site Request Forgery (CSRF).