Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2838▲ 84 respecto a la semana anterior
Críticas / altas1318▼ 204 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.4% | — | Mailcleaner | 18/7/2019 | 17/6/2026 | MailCleaner anterior a c888fbb6aaa7c5f8400f637bcf1cbb844de46cd9 está afectado por: Divulgación de información de la contraseña de la base de datos MySQL no autenticada. El impacto es: divulgación de contenido de la base de datos MySQL (por ejemplo, nombre de usuario, contraseña). El componente es: La llamada API en la… | |
| Modificada | Alta (7.5) | 1.3% | — | Altn Mdaemon Email Server | 16/7/2019 | 17/6/2026 | MDaemon Email Server versión 19 hasta la versión 20.0.1 omite las comprobaciones de SpamAssassin por defecto para los mensajes de correo electrónico superiores a 2 MB (y limita las comprobaciones para 10 MB incluso con configuración especial), que podría decirse, es inconsistente con los tamaños de mensajes más… | |
| Modificada | Media (6.5) | 5.3% | — | Microsoft Exchange ServerMicrosoft LyncMicrosoft Lync BasicMicrosoft Mail AND Calendar+5 | 15/7/2019 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información cuando Exchange permite la creación de entidades con nombres de visualización que tienen caracteres no imprimibles. Un atacante autenticado podría explotar esta vulnerabilidad al crear entidades con nombres de visualización no válidos que, cuando son agregados a… | |
| Modificada | Media (5.3) | 1.4% | — | Mailvelope | 9/7/2019 | 17/6/2026 | Mailvelope versiones anteriores a 3.3.0, no requiere la interacción del usuario para importar las claves públicas que se muestran en la página web. Esta funcionalidad puede ser engañada para ocultar una importación de clave del usuario u ocultar qué clave se importó. | |
| Modificada | Media (6.5) | 0.89% | — | Mailvelope | 9/7/2019 | 17/6/2026 | Mailvelope versiones anteriores a 3.3.0, permite operaciones de clave privada sin interacción de usuario por medio de su API cliente. Al modificar un parámetro URL en Mailvelope, un atacante puede firmar (y cifrar) mensajes arbitrarios con Mailvelope, asumiendo que la contraseña de la clave privada está en caché. Una… | |
| Modificada | Media (4.3) | 1.4% | — | Mailvelope | 9/7/2019 | 17/6/2026 | Mailvelope versiones anteriores a 3.3.0, acepta u opera con claves públicas de PGP no válidas: Mailvelope permite importar claves que contengan usuarios sin una auto-certificación válida. Las claves que obviamente no son válidas no se rechazan durante la importación. Un atacante que es capaz de lograr que una víctima… | |
| Modificada | Media (4.3) | 1.4% | — | Mailvelope | 9/7/2019 | 17/6/2026 | Mailvelope versiones anteriores a 3.1.0, es vulnerable a un ataque de secuestro de cliqueo contra la página de configuración. Como la página de configuración está diseñada para ser accesible desde las aplicaciones web, los mecanismos de aislamiento de la extensión del navegador están deshabilitados… | |
| Modificada | Media (6.1) | 0.87% | — | Mailenable | 8/7/2019 | 17/6/2026 | MailEnable Enterprise Premium versión 10.23, fue vulnerable a ataques de tipo cross-site scripting (XSS) almacenados y reflejados. Porque la cookie de sesión no usó el flag HttpOnly, esto hizo posible secuestrar la cookie de sesión aprovechando esta vulnerabilidad. | |
| Modificada | Alta (8.8) | 0.94% | — | Mailenable | 8/7/2019 | 17/6/2026 | MailEnable Enterprise Premium versión 10.23, no usó una comprobación del control de acceso apropiada en varias áreas. Como resultado, fue posible realizar una serie de acciones, cuando se inicia sesión como usuario, que este usuario no tuviera permiso para realizarlas. También fue posible conseguir acceso a las áreas… | |
| Modificada | Alta (8.1) | 1.8% | — | Mailenable | 8/7/2019 | 17/6/2026 | MailEnable Enterprise Premium versión 10.23, fue vulnerable a múltiples problemas de salto de directorio, con lo cual los usuarios identificados podrían agregar, eliminar o potencialmente leer archivos en carpetas arbitrarias accesibles mediante el usuario IIS. Esto podría conllevar a leer las credenciales de otros… | |
| Modificada | Crítica (9.8) | 0.90% | — | Mailenable | 8/7/2019 | 17/6/2026 | MailEnable Enterprise Premium versión 10.23, fue vulnerable a ataques de tipo XML External Entity Injection (XXE) que podrían ser aprovechados por un usuario no identificado. Fue posible para un atacante utilizar una vulnerabilidad en la configuración del procesador XML para leer cualquier archivo en el sistema host.… | |
| Modificada | Media (6.5) | 0.57% | — | Mailenable | 8/7/2019 | 17/6/2026 | En MailEnable Enterprise Premium versión 10.23, el mecanismo de protección contra un potencial problema de tipo cross-site request forgery (CSRF) no se implementó correctamente y fue posible omitirlo eliminando el parámetro token anti-CSRF de la petición. Esto podría permitir a un atacante manipular a un usuario para… | |
| Modificada | Alta (7.4) | 1.2% | — | Cisco Email Security Appliance | 6/7/2019 | 17/6/2026 | Una vulnerabilidad en el escaneo de mensajes de correo electrónico del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no identificado omitir los filtros configurados en el dispositivo. La vulnerabilidad es debido a la comprobación de entrada inapropiada de… | |
| Modificada | Alta (7.5) | 1.4% | — | Cisco Email Security Appliance | 6/7/2019 | 17/6/2026 | Una vulnerabilidad en el escaneo de archivos adjuntos del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir a un atacante remoto no identificado omitir los filtros de contenido configurados en el dispositivo. La vulnerabilidad es debido a una comprobación de entrada inapropiada… | |
| Modificada | Media (5.4) | 1.0% | — | Joruri Mail | 5/7/2019 | 17/6/2026 | Joruri Mail versión 2.1.4 y anteriores, no administra apropiadamente las sesiones, lo que permite a los atacantes remotos hacerse pasar por un usuario arbitrario y alterar/divulgar la información por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 1.1% | — | Joruri Mail | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de Redireccionamiento Abierto en Joruri Mail versión 2.1.4 y anteriores, permite a los atacantes remotos redireccionar a los usuarios a sitios web arbitrarios y conducir ataques de phishing por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 1.8% | — | Squirrelmail | 1/7/2019 | 17/6/2026 | Se detectó un XSS en SquirrelMail hasta la versión 1.4.22 y versión 1.5.x hasta 1.5.2. Debido al manejo inapropiado de los elementos de tipo RCDATA y RAWTEXT, el mecanismo de saneamiento incorporado puede ser omitido. El contenido de script malicioso del correo electrónico HTML puede ejecutarse dentro del contexto de… | |
| Modificada | Media (5.8) | 1.4% | — | Cisco Email Security Appliance | 20/6/2019 | 17/6/2026 | Una vulnerabilidad en el motor de descompresión GZIP del software AsyncOS de Cisco para Email Security Appliance (ESA) de Cisco, podría permitir que un atacante remoto no autenticado omita los filtros de contenido configurados en el dispositivo. Una vulnerabilidad es debido a la comprobación inapropiada de los… | |
| Modificada | Media (6.1) | 1.2% | — | Openfind Mail2000 | 19/6/2019 | 17/6/2026 | Se detectó un problema en Openfind Mail2000 versiones 6.0 y 7.0 Webmail. Puede ocurrir Cross-Site Scripting (XSS) mediante una subcadena ' | |
| Modificada | Media (6.1) | 1.2% | — | Cisco Enterprise Chat AND Email | 5/6/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en la web del Centro de Cisco Enterprise Chat and Email (ECE) podría permitir que un atacante remoto no identificado realice un ataque de scripts entre sitios (XSS) contra un usuario de la interfaz de administración basada en la web de un de un dispositivo… | |
| Modificada | Alta (7.5) | 41% | 💥 Exploit | Icewarp Mail Server | 3/6/2019 | 17/6/2026 | En IceWarp Mail Server hasta la versión 10.4.4 un salto de directorio permite una vulnerabilidad de inclusión de archivos locales mediante webmail / calendar / minimizer / index.php? Style = ..% 5c | |
| Modificada | Alta (7.5) | 1.2% | — | Enigmail | 21/5/2019 | 17/6/2026 | Enigmail anterior a 2.0.11 permite la signature spoofing PGP: para un mensaje PGP en línea, un atacante puede lograr que el producto muestre una mensaje indicativo "correctly signed", pero muestra un texto distinto no autenticado. | |
| Modificada | Media (4.6) | 0.30% | — | Rediffmail | 9/5/2019 | 17/6/2026 | La aplicación Rediffmail (también conocida como com.rediff.mail.and), versión 2.2.6 para Android, tiene contenido de correo de texto en claro en el almacenamiento de archivos, que persiste después de cerrar la sesión. | |
| Modificada | Media (5.3) | 1.7% | — | Cisco Email Security Appliance | 3/5/2019 | 17/6/2026 | Una vulnerabilidad en ciertos mecanismos de detección de adjuntos de Cisco Email Security Appliance (ESA) podrían permitir a un atacante remoto, no autenticado saltarse la funcionalidad de filtrado en un dispositivo afectado. La vulnerabilidad es debida a una detección incorrecta de cierto contenido enviado a un… | |
| Modificada | Crítica (9.8) | 3.2% | — | Tabslab Mailcarrier | 2/5/2019 | 17/6/2026 | Un desbordamiento de búfer en el servicio de respuesta SMTP en MailCarrier 2.51 permite a un atacante ejecutar código arbitrario de forma remota mediante un comando HELP largo, un problema relacionado con CVE-2019-11395. |