Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
4009 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.9) | 3.0% | — | Oracle MysqlCanonical Ubuntu LinuxMariadbOpensuse Leap+6 | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Security: Privileges). Las versiones compatibles que se han visto afectadas son la 5.6.43 y anteriores, la 5.7.25 y anteriores y la 8.0.15 y anteriores. Una vulnerabilidad fácilmente explotable permite que un atacante con un alto… | |
| Modificada | Media (4.4) | 2.8% | — | Oracle MysqlCanonical Ubuntu LinuxMariadbRedhat Enterprise Linux Desktop+7 | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Replication). Las versiones compatibles que se han visto afectadas son la 5.6.43 y anteriores, la 5.7.25 y anteriores y la 8.0.15 y anteriores. Una vulnerabilidad difícilmente explotable permite que un atacante con un alto nivel de… | |
| Modificada | Alta (7.5) | 4.4% | — | Oracle JDKOracle JRERedhat Openshift Container PlatformRedhat Satellite+12 | 23/4/2019 | 17/6/2026 | Se ha descubierto una vulnerabilidad en Java SE, Java SE Componente incorporado de Oracle Java SE (subcomponente: Bibliotecas). Las versiones compatibles que se ven afectadas son Java SE: 7u211, 8u202, 11.0.2 y 12; Java SE integrado: 8u201. Una vulnerabilidad fácilmente explotable permite que un atacante no… | |
| Modificada | Media (6.5) | 2.2% | — | GraphicsmagickFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+2 | 23/4/2019 | 17/6/2026 | coders/xwd.c en GraphicsMagick 1.3.31, permite a los atacantes causar una denegación de servicio (excepción en coma flotante y un cierre inesperado de la aplicación) al crear un archivo de imagen XWD, una vulnerabilidad diferente a CVE-2019-11008 y CVE-2019-11009. | |
| Modificada | Media (5.5) | 1.4% | — | Gnome EvinceCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+5 | 22/4/2019 | 17/6/2026 | Las funciones tiff_document_render() y tiff_document_get_thumbnail() en el backend de documentos TIFF en GNOME Evince hasta las versiones 3.32.0 no manejaron errores de TIFFReadRGBAImageOriented(), lo que llevó a un uso de memoria no inicializado cuando se procesaron ciertos archivos de imagen TIFF. | |
| Modificada | Crítica (9.8) | 3.6% | — | FreeradiusFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux EUS+6 | 22/4/2019 | 17/6/2026 | FreeRADIUS versión anterior a 3.0.19 no maneja correctamente el mecanismo de protección "cada participante verifica que el escalar recibido está dentro de un rango, y que el elemento de grupo recibido es un punto válido en la curva que se está utilizando", alias "Dragonblood", este problema es similar a CVE-2019-9498… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Alta (8.8) | 2.4% | — | FfmpegDebian LinuxNovell Suse Package HUB FOR Suse Linux EnterpriseCanonical Ubuntu Linux | 19/4/2019 | 17/6/2026 | libavcodec/hevcdec.c en FFmpeg versión 3.4 y versión 4.1.2 maneja de forma incorrecta la detección de los primeros cortes duplicados, lo que permite a los atacantes remotos causar una denegación de servicio (desreferencia de puntero NULL y acceso fuera de límites) o posiblemente tener otro impacto no especificado a… | |
| Modificada | Media (5.5) | 0.41% | — | Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+5 | 18/4/2019 | 17/6/2026 | Se encontró un fallo en el software Pacemaker hasta la versión 2.0.1 inclusive. Una verificación insuficiente de los procesos preferentes no controlados puede llevar a una condición de denegación de servicios (DoS). | |
| Modificada | Alta (7.8) | 0.38% | — | Clusterlabs PacemakerCanonical Ubuntu LinuxFedoraproject FedoraDebian Linux+5 | 18/4/2019 | 17/6/2026 | Se encontró un fallo en la forma en que se implementó la autenticación cliente-servidor del software Pacemaker, en versiones hasta la 2.0.0 inclusive. Un atacante local podría utilizar este fallo, y combinarlo con otras debilidades del IPC, para lograr una escalada de privilegios locales. | |
| Modificada | Crítica (9.1) | 4.4% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el búfer asignado en la función exif_iif_add_value. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.1) | 4.1% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el buffer asignado en la función exif_process_IFD_TAG. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Alta (8.1) | 2.2% | — | W1.fi HostapdW1.fi WPA SupplicantFedoraproject FedoraOpensuse Backports SLE+5 | 17/4/2019 | 17/6/2026 | Las implementaciones del componente EAP-PWD en wpa_supplicant EAP Peer, cuando se construyen contra una biblioteca criptográfica que carece de comprobación explícita en elementos importados, no comprueban los valores escalares y de elementos en EAP-pwd-Commit. Un atacante puede completar la identificación, la clave de… | |
| Modificada | Alta (8.1) | 2.2% | — | W1.fi HostapdW1.fi WPA SupplicantFedoraproject FedoraOpensuse Backports SLE+5 | 17/4/2019 | 17/6/2026 | Las implementaciones del componente EAP-PWD en hostapd en EAP Server, cuando se construyen contra una biblioteca criptográfica sin comprobación explícita en elementos importados, no comprueban los valores escalares y de elementos en EAP-pwd-Commit. Un atacante puede usar valores escalares y de elementos no válidos… | |
| Modificada | Baja (3.7) | 3.5% | — | W1.fi HostapdW1.fi WPA SupplicantFedoraproject FedoraOpensuse Backports SLE+5 | 17/4/2019 | 17/6/2026 | Las implementaciones de EAP-PWD en hostapd y wpa_supplicant son vulnerables a los ataques de canal lateral (side-channel) como resultado de los patrones de acceso a la caché. Todas las versiones de hostapd y wpa_supplicant con soporte de EAP-PWD son vulnerables. La capacidad de instalar y ejecutar aplicaciones es… | |
| Modificada | Media (5.9) | 3.9% | — | W1.fi HostapdW1.fi WPA SupplicantFedoraproject FedoraOpensuse Backports SLE+4 | 17/4/2019 | 17/6/2026 | Las implementaciones SAE en hostapd y wpa_supplicant son vulnerables a los ataques de canal lateral (side channel) como resultado de diferencias de tiempo observables y patrones de acceso a la caché. Un atacante puede conseguir información filtrada de un ataque de canal lateral (side channel) que pueda ser usado para… | |
| Modificada | Alta (7.5) | 2.1% | — | Xmltooling Project XmltoolingCanonical Ubuntu LinuxOpensuse Leap | 11/4/2019 | 17/6/2026 | La libreria XMLTooling, en todas las versiones anteriores a la V3.0.4, suministrada con el software OpenSAML y Shibboleth Service Provider, contiene una clase de parser XML. Los datos no válidos en la declaración XML causan una excepción de un tipo debido a que se manejó de forma incorrecta en la clase parser y… | |
| Modificada | Crítica (9.8) | 5.2% | — | Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+18 | 10/4/2019 | 17/6/2026 | libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente. | |
| Modificada | Alta (8.1) | 1.0% | — | Suse Rancher | 10/4/2019 | 17/6/2026 | En Rancher versión 2.0.0 hasta 2.1.5, los miembros del proyecto tienen acceso continuo para crear, actualizar, leer y eliminar namespaces en un proyecto después de que se hayan eliminado de él. | |
| Modificada | Alta (8.8) | 1.8% | — | Suse Rancher | 10/4/2019 | 17/6/2026 | Se descubrió un problema en Rancher versión 2 hasta 2.1.5. Cualquier miembro del proyecto con acceso al espacio de nombres predeterminado puede insertar la cuenta de servicio predeterminada de netes en un contenedor pod, y luego usar ese pod para ejecutar comandos administrativos privilegiados contra el clúster k8s.… | |
| Modificada | Media (5.4) | 3.2% | — | SambaDebian LinuxRedhat Gluster StorageRedhat Enterprise Linux+2 | 9/4/2019 | 17/6/2026 | Se encontró un fallo en la forma en que samba implementó RPC endpoint, que emula la API de servicios de registro de Windows. Un atacante sin privilegios podría usar este defecto para crear un nuevo archivo de registro hive en cualquier lugar que tenga permisos Unix, lo que podría llevar a la creación de un nuevo… | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxOpensuse Leap+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7, y 3.0.0, el disector DCERPC SPOOLSS podría cerrarse inesperadamente. Esto fue tratado en epan/disectores/packet-dcerpc-spoolss.c añadiendo una comprobación de límites. | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxOpensuse Leap+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector LDSS podría cerrarse de forma inesperada. Esto fue tratado en epan/disectores/packet-ldsss.c mediante el manejo adecuado de los archivos de digest. | |
| Modificada | Alta (7.5) | 5.6% | — | WiresharkFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector SRVLOC podría fallar. Esto se abordó en epan/disectors/packet-srvloc.c evitando una lectura insuficiente del búfer basado en pilas. | |
| Modificada | Alta (7.5) | 5.7% | — | WiresharkFedoraproject FedoraOpensuse LeapDebian Linux+1 | 9/4/2019 | 17/6/2026 | En Wireshark 2.4.0 a 2.4.13, 2.6.0 a 2.6.7 y 3.0.0, el disector DOF podría fallar. Esto fue tratado en epan/disectores/packet-dof.c manejando adecuadamente los bytes IID y OID generados. |