Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
3282 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 1.8% | — | Apache Pony Mail | 4/10/2018 | 17/6/2026 | Se ha detectado que el generador de estadísticas en Apache Pony Mail desde la versión 0.7 hasta la 0.9 devuelve datos de marcas de tiempo sin las comprobaciones de autorización apropiadas. Esto podría conducir a una divulgación de información derivada en listas privadas sobre las sincronizaciones de los asuntos o los… | |
| Modificada | Media (5.5) | 0.37% | — | Samsung Email | 24/9/2018 | 17/6/2026 | Esta vulnerabilidad permite que los atacantes locales divulguen información sensible en instalaciones vulnerables de Samsung Email, solucionado en la versión 5.0.02.16. En primer lugar, un atacante debe obtener la capacidad de ejecutar código de bajos privilegios en el sistema objetivo para explotar esta… | |
| Modificada | Alta (7.8) | 0.32% | — | Samsung Email | 24/9/2018 | 17/6/2026 | Esta vulnerabilidad permite que los atacantes locales escalen privilegios en instalaciones vulnerables de Samsung Email, solucionado en la versión 5.0.02.16. En primer lugar, un atacante debe obtener la capacidad de ejecutar código de bajos privilegios en el sistema objetivo para explotar esta vulnerabilidad. Este… | |
| Modificada | Crítica (9.8) | 3.6% | — | Debian LinuxKamailio | 7/9/2018 | 17/6/2026 | En Kamailio, en versiones anteriores a la 5.0.7 y versiones 5.1.x anteriores a la 5.1.4, un mensaje SIP manipulado con una cabecera Via inválida provoca un fallo de segmentación y el cierre inesperado de Kamailio. La razón es la falta de validación de entradas en la función core crcitt_string_array para calcular un… | |
| Modificada | Media (6.1) | 1.1% | — | Icewarp Mail Server | 1/9/2018 | 17/6/2026 | En IceWarp Server en versiones 12.0.3.1 y anteriores, hay Cross-Site Scripting (XSS) en el campo username en /webmail/. | |
| Modificada | Alta (8.8) | 4.9% | — | Tencent Foxmail | 30/8/2018 | 17/6/2026 | Esta vulnerabilidad permite que los atacantes remotos ejecuten código arbitrario en instalaciones vulnerables de Tencent Foxmail 7.2.9.115. Se requiere de interacción del usuario para explotar esta vulnerabilidad en la que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. Este error en… | |
| Modificada | Media (4.3) | 0.74% | — | Bloop Airmail | 21/8/2018 | 17/6/2026 | Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Su instancia WebView primaria implementa "webView:decidePolicyForNavigationAction:request:frame:decisionListener:" de modo que OpenURL es el manipulador URL por defecto. Una petición de navegación es procesada por el manipulador URL por… | |
| Modificada | Media (5.3) | 0.88% | — | Bloop Airmail 3 | 21/8/2018 | 17/6/2026 | Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Su instancia WebView primaria implementa "webView:decidePolicyForNavigationAction:request:frame:decisionListener:" de modo que las peticiones desde HTMLIFrameElements se metan en una lista negra. Sin embargo, otras subclases de… | |
| Modificada | Media (5.3) | 0.88% | — | Bloop Airmail 3 | 21/8/2018 | 17/6/2026 | Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. El comando "send" en el esquema URL airmail:// permite que una aplicación externa envíe correos arbitrarios desde una cuenta activa. Los parámetros URL para el comando "send" con el prefijo "attachment_" designan los parámetros adjuntos. Si… | |
| Modificada | Alta (7.5) | 0.96% | — | Airmailapp Airmail | 21/8/2018 | 17/6/2026 | Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Registra y utiliza el esquema URL airmail://. El comando "send" en el esquema URL permite que una aplicación externa envíe correos arbitrarios desde una cuenta activa sin autenticación. El manipulador no tiene restricciones sobre quién puede… | |
| Modificada | Alta (7.5) | 2.8% | — | Cisco Email Security Appliance | 15/8/2018 | 17/6/2026 | Una vulnerabilidad en ciertos mecanismos de detección de adjuntos de Cisco Email Security Appliances (ESA) podría permitir que un atacante remoto no autenticado omita la funcionalidad de filtrado de un sistema afectado. La vulnerabilidad se debe a la detección incorrecta de contenido en archivos ejecutables (EXE). Un… | |
| Modificada | Media (6.1) | 0.79% | — | Coremail XT | 10/8/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en intervalCheck.jsp en Coremail XT 3.0 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro sid. | |
| Modificada | Media (5.3) | 1.1% | — | Jenkins Email Extension | 6/8/2018 | 17/6/2026 | jenkins-email-ext en versiones anteriores a la 2.57.1 es vulnerable a una exposición de información. Email Extension Plugins puede enviar emails a una lista de usuarios creada dinámicamente en base a los changelogs, como los autores de cambios en SCM desde la última build exitosa. En algunos casos, esto podría… | |
| Modificada | Media (6.1) | 1.4% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante animaciones SVG (animate to attribute). | |
| Modificada | Media (6.1) | 1.6% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante el atributo formaction. | |
| Modificada | Media (6.1) | 1.4% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante un ataque " | |
| Modificada | Media (6.1) | 1.4% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante un ataque " | |
| Modificada | Media (6.1) | 1.4% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante un ataque " | |
| Modificada | Media (6.1) | 1.4% | — | Squirrelmail | 5/8/2018 | 17/6/2026 | La página de visualización de mensajes de email en SquirrelMail hasta la versión 1.4.22 tiene Cross-Site Scripting (XSS) mediante un ataque " | |
| Modificada | Crítica (9.8) | 29% | — | Debian LinuxKamailio | 31/7/2018 | 17/6/2026 | En Kamailio, en versiones anteriores a la 5.0.7 y versiones 5.1.x anteriores a la 5.1.4, un mensaje SIP manipulado con una cabecera "To" doble y una etiqueta "To" vacía provoca un fallo de segmentación y un cierre inesperado. La razón es la falta de validación de entradas en la función core… | |
| Modificada | Baja (3.7) | 1.6% | — | Jenkins Mailer | 27/7/2018 | 17/6/2026 | jenkins-mailer-plugin en versiones anteriores a la 1.20 es vulnerable a una divulgación de información mientras usa la característica para enviar correos electrónicos a una lista de usuarios creada dinámicamente basada en los changelogs. Esto podría en algunos casos resultar en el envío de correos electrónicos a… | |
| Modificada | Media (5.4) | 2.0% | — | GNU MailmanDebian Linux | 26/7/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en Mailman 2.1.26 y anteriores permite que los atacantes autenticados inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Media (6.1) | 1.5% | — | Jqueryform PHP Formmail Generator | 13/7/2018 | 17/6/2026 | El código generado por PHP FormMail Generator en versiones anteriores al 17 de diciembre de 2016 es vulnerable a Cross-Site Scripting (XSS) persistente. En el archivo form.lib.php generado, los tipos de archivo de subida se comprueban contra una lista embebida de extensiones peligrosas. Esta lista no incluye todas las… | |
| Modificada | Crítica (9.8) | 3.3% | — | Jqueryform PHP Formmail Generator | 13/7/2018 | 17/6/2026 | El código generado por PHP FormMail Generator en versiones anteriores al 17 de diciembre de 2016 es vulnerable a la subida sin restricción de tipos de archivo peligrosos. En el archivo form.lib.php generado, los tipos de archivo de subida se comprueban contra una lista embebida de extensiones peligrosas. Esta lista no… | |
| Modificada | Alta (7.5) | 4.4% | — | Jqueryform PHP Formmail Generator | 13/7/2018 | 17/6/2026 | El código PHP generado no valida los directorios de carpetas de entradas de usuario, lo que permite que un atacante remoto no autenticado realice un salto de directorio y acceda a archivos arbitrarios en el servidor. El sitio web de PHP FormMail Generator no emplea números de versión y se actualiza constantemente.… |