Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3736 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 3.2% | — | SambaDebian LinuxRedhat Gluster StorageRedhat Enterprise Linux+2 | 9/4/2019 | 17/6/2026 | Se encontró un fallo en la forma en que samba implementó RPC endpoint, que emula la API de servicios de registro de Windows. Un atacante sin privilegios podría usar este defecto para crear un nuevo archivo de registro hive en cualquier lugar que tenga permisos Unix, lo que podría llevar a la creación de un nuevo… | |
| Modificada | Media (6.5) | 2.7% | — | Microsoft Visual Studio 2017Microsoft NugetMono-project Mono FrameworkMicrosoft .net Core SDK+4 | 9/4/2019 | 17/6/2026 | Existe una vulnerabilidad de manipulación en NuGet Package Manager para Linux y Mac que podría permitir que un atacante autenticado modifique la estructura de carpetas de un paquete de NuGet, también conocida como 'NuGet Package Manager Tampering Vulnerability'. | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Alta (7.5) | 17% | 💥 PoC | Apache Http ServerDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+10 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4 versión 2.4.38 y anteriores, una condición de carrera en mod_auth_digest cuando se ejecuta en un servidor multihilo podría permitir a un usuario con credenciales válidas autenticarse usando otro nombre de usuario, evitando las restricciones de control de acceso configuradas. | |
| Modificada | Crítica (9.8) | 1.3% | — | Tianocore EDK IIOpensuse LeapFedoraproject FedoraRedhat Enterprise Linux+4 | 27/3/2019 | 17/6/2026 | Desbordamiento de búfer en el firmware del sistema para EDK II podría permitir que un usuario no autenticado escale privilegios y/o provoque una denegación de servicio mediante acceso de red. | |
| Modificada | Media (6.1) | 2.1% | — | MOD Auth Mellon Project MOD Auth MellonFedoraproject FedoraRedhat Enterprise LinuxCanonical Ubuntu Linux | 27/3/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad en mod_auth_mellon, en anteriores a la v0.14.2. Una redirección abierta en la URL de cierre de sesión permite que las peticiones con barras invertidas pasen asumiendo que es una URL relativa, mientras que los navegadores convierten silenciosamente los caracteres de barra invertida en… | |
| Modificada | Alta (8.1) | 3.0% | — | MOD Auth Mellon Project MOD Auth MellonFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+6 | 26/3/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad en mod_auth_mellon, en versiones anteriores a la v0.14.2. Si Apache está configurado como proxy inverso y mod_auth_mellon está configurado para que solo deje acceder a los usuarios autenticados (con la directiva "require valid-user"), la adición de cabeceras HTTP especiales que se… | |
| Modificada | Media (6.5) | 1.8% | — | Linux KernelDebian LinuxRedhat Enterprise LinuxCanonical Ubuntu Linux+5 | 25/3/2019 | 17/6/2026 | El búfer del socket SCTP utilizado por una aplicación de espacio de usuario no es tenido en cuenta por el subsistema de cgroups. Un atacante podría explotar este error para lanzar un ataque de denegación de servicio. Se cree que las ramas de Kernel 3.10.x y 4.18.x son vulnerables. | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan los paquetes SSH_MSG_CHANNEL_REQUEST con una señal de salida. Un atacante remoto que comprometa un servidor SSH podría ser capaz… | |
| Modificada | Alta (8.8) | 6.1% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+9 | 25/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que se analizan las peticiones de comandos de teclado. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en… | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+8 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador forceput podía ser extraído del método DefineResource en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Media (5.5) | 2.5% | — | Artifex GhostscriptRedhat Ansible TowerRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+7 | 25/3/2019 | 17/6/2026 | Se ha observado que el operador superexec estaba disponible en el diccionario interno en ghostscript en las versiones anteriores a la 9.27. Un archivo PostScript especialmente manipulado podría explotar este error, por ejemplo, para obtener acceso al sistema de archivos fuera de las restricciones impuestas por -dSAFER. | |
| Modificada | Alta (8.8) | 3.4% | — | Libssh2Debian LinuxNetapp Ontap Select Deploy Administration UtilityOpensuse Leap+6 | 25/3/2019 | 17/6/2026 | Se ha descubierto un problema en versiones anteriores a la 1.8.1 de libssh2. Un servidor podría enviar múltiples mensajes de respuesta interactiva mediante teclado cuya longitud total es mayor que el los caracteres no firmados char max. El valor se utiliza como índice para copiar memoria causando un error de escritura… | |
| Modificada | Media (5.4) | 1.1% | — | Fedoraproject SssdRedhat Enterprise Linux | 25/3/2019 | 17/6/2026 | Se ha encontrado un error en la implementación de sssd Group Policy Objects. Cuando el GPO no puede ser leído por SSSD debido a ajustes de permisos demasiado estrictos del lado del servidor, SSSD permitirá que todos los usuarios autenticados inicien sesión, en lugar de denegar el acceso. | |
| Modificada | Crítica (9.1) | 12% | — | PythonOpensuse LeapDebian LinuxFedoraproject Fedora+7 | 23/3/2019 | 7/10/2026 | urllib en Python, en versiones 2.x hasta la 2.7.16, soporta el esquema local_file:, lo que facilita que los atacantes remotos omitan los mecanismos de protección que ponen en lista negra los URI file:, tal y como queda demostrado con una llamada urllib.urlopen('local_file:///etc/passwd'). | |
| Modificada | Alta (8.8) | 9.3% | — | Libssh2Fedoraproject FedoraDebian LinuxNetapp Ontap Select Deploy Administration Utility+10 | 21/3/2019 | 17/6/2026 | Se ha descubierto un error de desbordamiento de enteros que podría conducir a una escritura fuera de límites en libssh2, en versiones anteriores a la 1.8.1, en la forma en la que los paquetes se leen desde el servidor. Un atacante remoto que comprometa un servidor SSH podría ser capaz de ejecutar código en el sistema… | |
| Modificada | Media (6.5) | 2.4% | — | Freedesktop PopplerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+4 | 21/3/2019 | 17/6/2026 | PDFDoc::markObject en PDFDoc.cc en Poppler 0.74.0 gestiona de manera incorrecta el marcado de diccionarios, que conduce al consumo de pila en la función Dict::find() en Dict.cc, que puede (por ejemplo) desencadenarse pasando un archivo pdf manipulado al binario pdfunite. | |
| Modificada | Media (5.5) | 0.68% | — | Linux KernelFedoraproject FedoraOpensuse LeapDebian Linux+14 | 21/3/2019 | 17/6/2026 | La implementación KVM en el kernel de Linux, hasta la versión 4.20.5, tiene una fuga de información. | |
| Modificada | Alta (7.8) | 0.80% | — | Linux KernelOpensuse LeapFedoraproject FedoraDebian Linux+11 | 21/3/2019 | 17/6/2026 | La implementación KVM en el kernel de Linux, hasta la versión 4.20.5, tiene un uso de memoria previamente liberada. | |
| Modificada | Media (5.5) | 2.0% | — | Systemd Project SystemdOpensuse LeapNetapp Active IQ Performance Analytics ServicesDebian Linux+18 | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en sd-bus en systemd 239. bus_process_object() en libsystemd/sd-bus/bus-objects.c asigna un búfer de pila de longitud variable para almacenar temporalmente la ruta de objeto de los mensajes D-Bus entrantes. Un usuario local sin privilegios puede explotar esto enviando un mensaje… | |
| Modificada | Alta (7.8) | 42% | 💥 Exploit | Artifex GhostscriptFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+7 | 21/3/2019 | 17/6/2026 | En Artifex Ghostscript hasta la versión 9.26, los procedimientos ephemeral o transient pueden permitir el acceso a los operadores del sistema, lo que conduce a la ejecución remota de código. | |
| Modificada | Alta (7.5) | 4.5% | — | HaproxyOpensuse LeapCanonical Ubuntu LinuxRedhat Openshift Container Platform+1 | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema de lectura fuera de límites en el decodificador del protocolo HTTP/2 en HAProxy, en versiones 1.8.x y 1.9.x hasta la 1.9.0, lo que puede resultar en un cierre inesperado. El procesamiento del flag PRIORITY en un frame HEADERS requiere 5 bytes adicionales y, aunque se omiten estos bytes,… | |
| Modificada | Alta (7.5) | 15% | — | Openwsman Project OpenwsmanRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+7 | 14/3/2019 | 17/6/2026 | Openwsman, en versiones hasta e incluyendo la 2.6.9, es vulnerable a una divulgación de archivos arbitrarios debido a que el directorio de trabajo del demonio openwsmand se establecía en el directorio root. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando una petición HTTP especialmente… | |
| Modificada | Media (6.1) | 2.2% | — | Golang GODebian LinuxFedoraproject FedoraRedhat Developer Tools+1 | 13/3/2019 | 17/6/2026 | Se ha descubierto un problema en net/http en Go 1.11.5. Es posible la inyección CRLF si el atacante controla un parámetro de url, tal y como queda demostrado por el segundo argumento en http.NewRequest con \r\n, seguido por una cabecera HTTP o un comando Redis. | |
| Modificada | Crítica (9.8) | 7.7% | — | PythonFedoraproject FedoraOpensuse LeapDebian Linux+12 | 8/3/2019 | 7/10/2026 | Python, en las versiones 2.7.x hasta la 2.7.16 y en las 3.x hasta la 3.7.2, se ve afectado por lo siguiente: Gestión incorrecta de codificación Unicode (con un netloc incorrecto) durante la normalización NFKC. Su impacto provoca: la divulgación de información (credenciales, cookies, etc, que estén cacheados contra un… |