Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
1808 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 7.7% | — | PythonFedoraproject FedoraOpensuse LeapDebian Linux+12 | 8/3/2019 | 7/10/2026 | Python, en las versiones 2.7.x hasta la 2.7.16 y en las 3.x hasta la 3.7.2, se ve afectado por lo siguiente: Gestión incorrecta de codificación Unicode (con un netloc incorrecto) durante la normalización NFKC. Su impacto provoca: la divulgación de información (credenciales, cookies, etc, que estén cacheados contra un… | |
| Modificada | Alta (7.5) | 1.6% | — | Netgate Pfsense | 1/3/2019 | 17/6/2026 | En pfSense 2.4.4_1, el bloqueo de las direcciones IP de origen al haber un error de autenticación HTTPS es inconsistente con el bloqueo de direcciones IP de origen al haber un error de autenticación SSH (este comportamiento no coincide con la documentación de sshguard). Esto podría facilitar que los atacantes omitan… | |
| Modificada | Alta (7.5) | 1.4% | — | Netgate Pfsense | 1/3/2019 | 17/6/2026 | La configuración de expiretable en pfSense 2.4.4_1 establece duraciones de bloqueo que no son compatibles con las duraciones de bloqueo implementadas por sshguard, lo que podría facilitar que los atacantes omitan las restricciones de acceso planeadas. | |
| Modificada | Alta (7.8) | 1.5% | — | Gnome KeyringCanonical Ubuntu LinuxOracle ZFS Storage Appliance KIT | 12/2/2019 | 17/6/2026 | En pam/gkr-pam-module.c en GNOME Keyring, en versiones anteriores a la 3.27.2, la contraseña del usuario se mantiene en un proceso hijo de sesión que se genera en el demonio LightDM. Esto puede exponer las credenciales en texto claro. | |
| Modificada | Media (5.3) | 20% | — | Apache Http ServerNetapp Santricity Cloud ConnectorNetapp Storage Automation StoreFedoraproject Fedora+8 | 30/1/2019 | 17/6/2026 | En Apache HTTP Server, en sus versiones 2.4.37 y anteriores, mediante el envío de cuerpos de respuesta mediante la técnica del "slow loris" a recursos planos, la transmisión h2 para esa petición ocupó de forma innecesaria un hilo de servidor que limpiaba tales datos entrantes. Esto afecta solo a las conexiones HTTP/2… | |
| Modificada | Media (6.4) | 0.40% | — | Oracle SUN ZFS Storage Appliance KIT | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Sun ZFS Storage Appliance Kit (AK) de Oracle Sun Systems Products Suite (subcomponente: Object Store). La versión compatible afectada es las anteriores a la 8.8.2. Una vulnerabilidad difícilmente explotable permite que un atacante con muchos privilegios y permisos de inicio de sesión en… | |
| Modificada | Crítica (9.8) | 2.6% | — | Wolfssl | 16/1/2019 | 17/6/2026 | examples/benchmark/tls_bench.c en una herramienta de benchmarking en wolfSSL hasta la versión 3.15.7 tiene un desbordamiento de búfer basado en memoria dinámica (heap). | |
| Modificada | Crítica (10) | 3.3% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2019 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus, en sus versiones 5.x antes del build 5703, tiene Server-Side Request Forgery (SSRF). | |
| Modificada | Crítica (9.8) | 8.1% | — | Zohocorp Manageengine Adselfservice Plus | 3/1/2019 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus, en sus versiones 5.x antes del build 5701, tiene XEE (XML External Entity) mediante una licencia de producto subida. | |
| Modificada | Media (5.9) | 1.6% | — | Wolfssl | 3/1/2019 | 17/6/2026 | Se ha detectado que wolfssl, en versiones anteriores a la 3.15.7, es vulnerable a una nueva variante del ataque Bleichenbacher para realizar ataques de degradación contra TLS. Esto podría provocar el filtrado de datos sensibles. | |
| Modificada | Media (6.1) | 5.3% | 💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 26/12/2018 | 17/6/2026 | Zoho ManageEngine OpManager 5.7 antes de la build 5702 tiene Cross-Site Scripting (XSS) mediante la característica de búsqueda de empleados. | |
| Modificada | Media (6.1) | 5.3% | 💥 Exploit | Zohocorp Manageengine Adselfservice Plus | 26/12/2018 | 17/6/2026 | Zoho ManageEngine ADSelfService Plus, en versiones 5.7 anteriores a la build 5702, tiene Cross-Site Scripting (XSS) en la implementación del diseño de autoactualización. | |
| Modificada | Alta (8.8) | 1.6% | — | Pivotal Software Cloud Foundry NFS Volume | 5/12/2018 | 17/6/2026 | Cloud Foundry NFS volume release, en versiones 1.2.x anteriores a la 1.2.5, versiones 1.5.x anteriores a la 1.5.4 y versiones 1.7.x anteriores a la 1.7.3, registra el nombre de usuario y contraseña del administrador cf al ejecutar tareas de despliegue BOSH nfsbrokerpush. Un usuario autenticado remoto con acceso a BOSH… | |
| Modificada | Alta (7.2) | 72% | — | Netgate Pfsense | 3/12/2018 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos explotable en la manera en la que Netgate pfSense CE 2.4.4-RELEASE procesa los parámetros de una petición POST específica. El atacante puede explotarlo y obtener la capacidad para ejecutar comandos arbitrarios en el sistema. Un atacante necesita poder enviar… | |
| Modificada | Alta (7.2) | 49% | — | Netgate Pfsense | 3/12/2018 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos explotable en la manera en la que Netgate pfSense CE 2.4.4-RELEASE procesa los parámetros de una petición POST específica. El atacante puede explotarlo y obtener la capacidad para ejecutar comandos arbitrarios en el sistema. Un atacante necesita poder enviar… | |
| Modificada | Alta (7.2) | 49% | — | Netgate Pfsense | 3/12/2018 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos explotable en la manera en la que Netgate pfSense CE 2.4.4-RELEASE procesa los parámetros de una petición POST específica. El atacante puede explotarlo y obtener la capacidad para ejecutar comandos arbitrarios en el sistema. Un atacante necesita poder enviar… | |
| Modificada | Crítica (9.8) | 5.2% | 💥 Exploit | Pointofsales Project Pointofsales | 16/11/2018 | 17/6/2026 | Point Of Sales 1.0 permite la inyección SQL a través de la pantalla de inicio de sesión, relacionada con LoginForm1.vb | |
| Modificada | Media (6.5) | 2.5% | — | GlusterfsRedhat Virtualization HostRedhat Enterprise Linux ServerRedhat Virtualization+1 | 1/11/2018 | 17/6/2026 | Se ha encontrado un error en el servidor glusterfs hasta las versiones 4.1.4 y 3.1.2 que permitía el uso repetido del xattr GF_META_LOCK_KEY. Un atacante autenticado remoto podría emplear este error para crear múltiples bloqueos para un único inode mediante el uso repetido de setxattr, lo que resulta en el agotamiento… | |
| Modificada | Alta (8.8) | 3.2% | — | Debian LinuxRedhat Enterprise LinuxGlusterfs | 31/10/2018 | 17/6/2026 | Se ha descubierto que la solución para CVE-2018-10927, CVE-2018-10928, CVE-2018-10929, CVE-2018-10930 y CVE-2018-10926 estaba incompleta. Un atacante autenticado remoto podría emplear uno de estos errores para ejecutar código arbitrario, crear archivos arbitrarios o provocar una denegación de servicio en los nodos del… | |
| Modificada | Media (6.5) | 2.7% | — | GlusterfsDebian LinuxRedhat VirtualizationRedhat Virtualization Host+1 | 31/10/2018 | 17/6/2026 | Se ha detectado que el uso de la función snprintf en el traductor feature/locks del servidor glusterfs 3.8.4, tal y como se distribuye con Red Hat Gluster Storage, era vulnerable a un ataque de cadena de formato. Un atacante remoto autenticado podría explotar este error para provocar una denegación de servicio (DoS). | |
| Modificada | Alta (7.8) | 0.22% | — | Qualcomm Fsm9055 FirmwareQualcomm Ipq4019 FirmwareQualcomm Mdm9206 FirmwareQualcomm Mdm9607 Firmware+32 | 26/10/2018 | 17/6/2026 | Durante el arranque seguro, se realiza una suma en uint8 ptrs, lo que conduce a un problema de desbordamiento en Small Cell SoC, Snapdragon Automobile, Snapdragon Mobile y Snapdragon Wear en versiones FSM9055, IPQ4019, MDM9206, MDM9607, MDM9625, MDM9635M, MDM9640, MDM9645, MDM9650, MDM9655, MSM8909W, MSM8996AU, SD… | |
| Modificada | Alta (7.8) | 0.26% | — | Qaulcomm Fsm9055 FirmwareQualcomm Mdm9206 FirmwareQualcomm Mdm9607 FirmwareQualcomm Mdm9640 Firmware+22 | 23/10/2018 | 17/6/2026 | Asignación de memoria insuficiente en boot debido a que se pasa el tamaño incorrecto podría resultar en un acceso fuera de límites en Small Cell SoC, Snapdragon Automobile, Snapdragon Mobile y Snapdragon Wear en versiones FSM9055, MDM9206, MDM9607, MDM9640, MDM9650, MSM8909W, MSM8996AU, SD 210/SD 212/SD 205, SD 425,… | |
| Modificada | Alta (7.8) | 0.26% | — | Qualcomm Fsm9055 FirmwareQualcomm Mdm9206 FirmwareQualcomm Mdm9607 FirmwareQualcomm Mdm9650 Firmware+20 | 23/10/2018 | 17/6/2026 | Al leer el tipo de clase de archivo de la cabecera ELF, podría ocurrir un desbordamiento de búfer si el tamaño del archivo ELF es menor al tamaño de la cabecera ELF64 en Small Cell SoC, Snapdragon Automobile, Snapdragon Mobile y Snapdragon Wear en versiones FSM9055, MDM9206, MDM9607, MDM9650, MSM8909W, MSM8996AU, SD… | |
| Modificada | Alta (8.8) | 11% | — | Netgate Pfsense | 26/9/2018 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos en status_interfaces.php por medio de dhcp_relinquish_lease() en pfSense en versiones anteriores a la 2.4.4 debido a que pasa entradas de usuario de los parámetros $_POST "ifdescr" y "ipv" a un shell sin escapar el contenido de las variables. Esto permite que un… | |
| Modificada | Media (5.5) | 0.24% | — | Qualcomm Fsm9055 FirmwareQualcomm Fsm9955 FirmwareQualcomm Mdm9607 FirmwareQualcomm Mdm9640 Firmware+19 | 20/9/2018 | 17/6/2026 | En Small Cell SoC and Snapdragon (Automobile, Mobile y Wear) en versiones FSM9055, FSM9955, MDM9607, MDM9640, MDM9650, MSM8909W, SD 425, SD 427, SD 430, SD 435, SD 450, SD 617, SD 625, SD 650/52, SD 820, SD 820A, SD 835, SD 845, SDM630, SDM636, SDM660, SDX20 y Snapdragon_High_Med_2016, proporcionar el argumento NULL… |