Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2101 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 3.8% | — | GraphicsmagickOpensuse Backports SLEOpensuse LeapDebian Linux+1 | 8/4/2019 | 17/6/2026 | En GraphicsMagick 1.4 snapshot-20190322 Q8, hay un desbordamiento de búfer basado en memoria dinámica (heap) en la función WriteXWDImage de coders/xwd.c, que permite a los atacantes remotos causar una denegación de servicio (cierre inesperado de la aplicación) o posiblemente tener otro impacto no especificado a través… | |
| Modificada | Alta (8.1) | 2.0% | — | GraphicsmagickOpensuse Backports SLEOpensuse LeapDebian Linux+1 | 8/4/2019 | 17/6/2026 | En GraphicsMagick 1.4 snapshot-20190322 Q8, hay una sobre-lectura de búfer basada en pilas en la función ReadMNGImage de coders/png.c, que permite a los atacantes causar una denegación de servicio o revelación de información a través de un mapa de color de imagen. | |
| Modificada | Crítica (9.1) | 2.9% | — | GraphicsmagickOpensuse LeapDebian Linux | 8/4/2019 | 17/6/2026 | En GraphicsMagick 1.4 snapshot-20190322 Q8, hay una sobre lectura de búfer basada en memoria dinámica (heap) en la función ReadMIFFImage de coders/miff.c, que permite a los atacantes causar una denegación de servicio o divulgación de información a través de un paquete RLE. | |
| Modificada | Crítica (9.8) | 3.5% | — | GraphicsmagickOpensuse Leap | 8/4/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad de desbordamiento de búfer basado en pila en GraphicsMagick 1.4 snapshot-20190322 Q8 en la función SVGStartElement en coders/svg.c. Esta vulnerabilidad permitiría a un atacante remoto generar una condición de denegación de servicio (cierre de aplicación) o la posibilidad de tener un… | |
| Modificada | Media (4.3) | 0.77% | — | Roundcube WebmailFedoraproject FedoraOpensuse Backports SLEOpensuse Leap | 7/4/2019 | 17/6/2026 | En Roundcube Webmail en versiones anteriores a la 1.3.10, un atacante en posesión de correos electrónicos cifrados S/MIME o PGP puede envolverlos como subparte dentro de un correo electrónico multiparte diseñado. La(s) parte(s) encriptada(s) puede ocultarse aún más usando caracteres HTML/CSS o de nueva línea ASCII. El… | |
| Modificada | Alta (8.6) | 3.5% | — | Palletsprojects JinjaFedoraproject FedoraCanonical Ubuntu LinuxRedhat Software Collections+1 | 7/4/2019 | 17/6/2026 | En Pallets Jinja, en versiones anteriores a la 2.10.1, str.format_map permite un escape de sandbox. | |
| Modificada | Media (5.4) | 1.1% | — | Redhat LibvirtOpensuse LeapFedoraproject Fedora | 4/4/2019 | 17/6/2026 | Se ha descubierto una comprobación de permisos incorrecta en versiones de libvirt 4.8.0 y superiores. Se ha permitido que el permiso de solo lectura invoque API dependiendo del agente invitado, lo que podría conducir a una potencial divulgación de información no intencionada o una denegación de servicio (DoS)… | |
| Modificada | Alta (8.1) | 7.6% | — | SqliteApple Iphone OSApple MAC OS XApple Tvos+4 | 3/4/2019 | 17/6/2026 | En SQLite, en versiones anteriores a la 3.25.3, cuando está habilitada la extensión FTS3, hay un desbordamiento de enteros que resulta en un desbordamiento de búfer para consultas FTS3 en una operación de unión que ocurre después de que se realicen cambios manipulados en las tablas de sombras de FTS3. Esto permite que… | |
| Modificada | Alta (7.5) | 3.4% | — | GnutlsFedoraproject FedoraOpensuse Leap | 1/4/2019 | 17/6/2026 | Se descubrió en gnutls, antes de la versión 3.6.7 upstream, que hay un acceso de puntero no inicializado en gnutls, en versiones 3.6.4 o posteriores, que puede desencadenarse por determinados mensajes "post-handshake". | |
| Modificada | Alta (7.5) | 4.9% | — | Nodejs Node.jsOpensuse Leap | 28/3/2019 | 17/6/2026 | Las conexiones HTTP y HTTPS "keep-alive" pueden permanecer abiertas y inactivas durante hasta 2 minutos en Node.js en versiones 6.16.0 y anteriores. Node.js, en su versión 8.0.0, introducía un server.keepAliveTimeout que se establece a 5 segundos, por defecto. Este comportamiento en Node.js, en versiones 6.16.0 y… | |
| Modificada | Alta (7.5) | 16% | 💥 PoC | Nodejs Node.jsOpensuse Leap | 28/3/2019 | 17/6/2026 | En Node.js, que incluye la versión 6.x en versiones anteriores a la 6.17.0, 8.x en versiones anteriores a la 8.15.1, 10.x en versiones anteriores a la 10.15.2 y 11.x en versiones anteriores a la 11.10.1, un atacante puede provocar una denegación de servicio (DoS) instalando una conexión HTTP o HTTPS en modo keep-alive… | |
| Modificada | Alta (7.8) | 1.2% | — | DovecotDebian LinuxCanonical Ubuntu LinuxOpensuse Leap | 28/3/2019 | 17/6/2026 | En Dovecot, en versiones anteriores a la 2.2.36.3 y en las 2.3.x anteriores a la 2.3.5.1, un atacante local puede provocar un desbordamiento de búfer en el proceso "indexer-worker", que se podría utilizar para elevar a root. Esto ocurre debido a la falta de comprobaciones en los componentes fts y pop3-uidl. | |
| Modificada | Crítica (9.8) | 1.3% | — | Tianocore EDK IIOpensuse LeapFedoraproject FedoraRedhat Enterprise Linux+4 | 27/3/2019 | 17/6/2026 | Desbordamiento de búfer en el firmware del sistema para EDK II podría permitir que un usuario no autenticado escale privilegios y/o provoque una denegación de servicio mediante acceso de red. | |
| Modificada | Alta (8.8) | 2.3% | — | Tianocore EDK IIOpensuse Leap | 27/3/2019 | 17/6/2026 | Desbordamiento de búfer en el servicio BlockIo para EDK II podría permitir que un usuario no autenticado escale privilegios, divulgue información y/o provoque una denegación de servicio mediante acceso de red. | |
| Modificada | Alta (7.5) | 8.8% | — | Rubyonrails RailsDebian LinuxRedhat CloudformsRedhat Software Collections+2 | 27/3/2019 | 17/6/2026 | Hay una posible vulnerabilidad de denegación de servicio (DoS) en la vista de acción en Rails, en versiones anteriores a las 5.2.2.1, 5.1.6.2, 5.0.7.2 y 4.2.11.1 donde las cabeceras de aceptación especialmente manipuladas pueden provocar que dicha vista consuma el 100 % de la CPU y haga que el servidor deje de… | |
| Analizada | Alta (7.5) | 99% | ⚠ Explotación activa💥 Exploit | Rubyonrails RailsDebian LinuxRedhat CloudformsOpensuse Leap+2 | 27/3/2019 | 17/6/2026 | Existe una vulnerabilidad de Divulgación del contenido del archivo en la Vista de acción versión anterior a .2.2.1, versión anterior a 1.6.2, versión anterior a 5.0.7.2, versión anterior a 4.2.11.1 y v3, donde los encabezados de aceptación especialmente diseñados pueden exponer el contenido de archivos arbitrarios en… | |
| Modificada | Media (6.3) | 1.5% | — | Redhat LibvirtOpensuse Leap | 27/3/2019 | 17/6/2026 | Se ha descubierto un error de desreferencia de puntero NULL en libvirt, en versiones anteriores a la 5.0.0, en la forma en la que obtiene información de la interfaz mediante el agente QEMU. Un atacante en una máquina virtual invitada puede emplear este error para provocar el cierre inesperado de libvirtd y provocar… | |
| Modificada | Media (6.8) | 2.4% | — | DovecotCanonical Ubuntu LinuxOpensuse Leap | 27/3/2019 | 17/6/2026 | Se ha descubierto que Dovecot, en versiones anteriores a la 2.2.36.1 y 2.3.4.1, gestiona de manera incorrecta los certificados del cliente. Un atacante remoto en posesión de un certificado válido con un campo "username" vacío podría emplear este problema para suplantar a otros usuarios. | |
| Modificada | Crítica (9.1) | 5.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH con un valor de longitud de relleno mayor que el propio paquete. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de… | |
| Modificada | Crítica (9.1) | 5.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de lectura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SFTP con cargas útiles vacías. Un atacante remoto que comprometa un servidor SSH podría ser capaz de provocar una denegación de servicio o una lectura de datos en la… | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH_MSG_CHANNEL_REQUEST con una señal de salida. Un atacante remoto que comprometa un servidor SSH podría ser capaz… | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan las peticiones de comandos de teclado. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en… | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+8 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador forceput podía ser extraído del método DefineResource en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+7 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador superexec estaba disponible en el diccionario interno en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Alta (8.8) | 3.4% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+6 | 25/3/2019 | 17/6/2026 | Se ha descubierto un problema en versiones anteriores a la 1.8.1 de libssh2. Un servidor podría enviar múltiples mensajes de respuesta interactiva mediante teclado cuya longitud total es mayor que el los caracteres no firmados char max. El valor se utiliza como índice para copiar memoria causando un error de escritura… |