Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 220 respecto a la semana anterior
Críticas / altas1330▼ 101 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

3953 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaBaja (3.3)0.27%—Mozilla Firefox26/5/202017/6/2026
Un fallo lógico en nuestra implementación de la barra de ubicación podría haber permitido a un atacante local falsificar la ubicación actual al seleccionar un origen diferente y eliminar el foco del elemento de entrada. Esta vulnerabilidad afecta a Firefox versiones anteriores a 76.
ModificadaAlta (7.8)1.0%—Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird26/5/202017/6/2026
La funcionalidad "Copy as cURL" de la pestaña de red de Devtools no escapa correctamente al método HTTP de una petición, que puede ser controlada por el sitio web. Si un usuario usó la funcionalidad "Copy as cURL" y pegó el comando a un terminal, podría haber resultado en una inyección de comandos y una ejecución de…
ModificadaMedia (4.3)0.61%—Mozilla ThunderbirdCanonical Ubuntu Linux22/5/202017/6/2026
Al codificar caracteres de espacio en blanco Unicode dentro del encabezado del correo electrónico From, un atacante puede suplantar la dirección de correo electrónico del remitente que despliega Thunderbird. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.8.0.
ModificadaAlta (7.5)1.5%—Mozilla Firefox ESR24/4/202017/6/2026
Una aplicación de Android maliciosa podría crear un Intent que habría sido procesado por Firefox para Android y resulta potencialmente en la sobrescritura de un archivo en el directorio del perfil del usuario. Un vector de explotación para esto sería suministrar un archivo user.js que proporcione valores arbitrarios…
ModificadaMedia (4.7)0.76%—Mozilla Firefox ESR24/4/202017/6/2026
Cuando se sigue un enlace que abrió una URL intent://-schemed, causando que se abra una pestaña personalizada, Firefox para Android podría ser engañado para que muestre el URI incorrecto. (br) *Nota: Este problema solo afecta a Firefox para Android. Otros sistemas operativos no están afectados.*. Esta vulnerabilidad…
ModificadaCrítica (9.8)1.4%—Mozilla Firefox24/4/202017/6/2026
Los desarrolladores de Mozilla, Tyson Smith, Bob Clary y Alexandru Michis reportaron bugs de seguridad de la memoria presentes en Firefox versión 74. Algunos de estos bugs mostraron evidencia de corrupción de memoria y presumimos que con suficiente esfuerzo algunos de estos podrían haber sido explotados para ejecutar…
ModificadaCrítica (9.8)2.2%—Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird24/4/202017/6/2026
Los desarrolladores y los miembros de la comunidad de Mozilla Tyson Smith y Christian Holler reportaron bugs de seguridad de memoria presentes en Firefox versión 74 y Firefox ESR versión 68.6. Algunos de estos bugs mostraron evidencia de corrupción de memoria y presumimos que con suficiente esfuerzo algunos de estos…
ModificadaBaja (2.8)0.27%—Mozilla Firefox24/4/202017/6/2026
Inicialmente, un usuario abre una Ventana de Navegación Privada y genera una contraseña para un sitio, luego cierra la Ventana de Navegación Privada pero deja abierto Firefox. Posteriormente, si el usuario hubiera abierto una nueva Ventana de Navegación Privada, visitado el mismo sitio y generada una nueva contraseña,…
ModificadaCrítica (9.8)1.6%—Mozilla Firefox24/4/202017/6/2026
Una extensión maliciosa podría haber llamado (code)browser.identity.launchWebAuthFlow(/code), controlando el redirect_uri y, por medio de la Promesa devuelta, obtenga el código de Autenticación y consiga acceso a la cuenta del usuario en el proveedor de servicios. Esta vulnerabilidad afecta a Firefox versiones…
ModificadaAlta (8.8)1.3%—Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird24/4/202017/6/2026
En las compilaciones de 32 bits, podría haber ocurrido una escritura fuera de límites al procesar una imagen de más de 4 GB en (code)GMPDecodeData(/code). Es posible que con suficiente esfuerzo esto podría haber sido explotado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Thunderbird versiones…
ModificadaAlta (7.5)1.5%—Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird24/4/202017/6/2026
Cuando se lee desde áreas parcial o completamente fuera del recurso fuente con el método <code>copyTexSubImage</code> de WebGL, la especificación requiere que los valores devueltos sean cero. Anteriormente, esta memoria no fue inicializada, conllevando a una divulgación de datos potencialmente confidenciales. Esta…
AnalizadaAlta (8.1)7.1%⚠ Explotación activaMozilla FirefoxMozilla Thunderbird24/4/202017/6/2026
Bajo determinadas condiciones, cuando se maneja un ReadableStream, una condición de carrera puede causar un uso de la memoria previamente liberada. Somos conscientes de los ataques dirigidos "in the wild" que abusan de este fallo. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.7.0, Firefox…
AnalizadaAlta (8.1)3.0%⚠ Explotación activaMozilla FirefoxMozilla Thunderbird24/4/202017/6/2026
Bajo determinadas condiciones, cuando se ejecuta el destructor nsDocShell, una condición de carrera puede causar un uso de la memoria previamente liberada. Somos conscientes de los ataques dirigidos "in the wild" que abusan de este fallo. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.7.0, Firefox…
ModificadaCrítica (9.8)1.4%—Mozilla Firefox25/3/202017/6/2026
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria y seguridad de scripts presentes en Firefox versión 73. Algunos de estos bugs mostraron evidencia de corrupción de la memoria o escalada de privilegios y presumimos que con un esfuerzo suficiente algunos de estos podrían haber sido explotados…
ModificadaCrítica (9.8)1.9%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
Los desarrolladores de Mozilla reportaron bugs de seguridad de la memoria presentes en Firefox y Thunderbird versión 68.5. Algunos de estos bugs mostraron evidencia de corrupción de la memoria y presumimos que con un esfuerzo suficiente algunos de estos podrían haber sido explotados para ejecutar código arbitrario.…
ModificadaMedia (5.3)1.2%—Mozilla Firefox25/3/202017/6/2026
Cuando se protegen los bloques CSS con la funcionalidad nonce de la Content Security Policy, la sentencia @import en el bloque CSS podría permitir a un atacante inyectar estilos arbitrarios, omitiendo la intención de la Content Security Policy. Esta vulnerabilidad afecta a Firefox versiones anteriores a 74.
ModificadaMedia (5.3)1.6%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
La primera vez que los AirPods se conectaron a un iPhone, se venían nombrando con el nombre del usuario por defecto (por ejemplo, los AirPods de Jane Doe). Los sitios web con permiso de cámara o micrófono pueden enumerar los nombres de los dispositivos, revelando el nombre del usuario. Para resolver este problema,…
ModificadaAlta (8.8)3.3%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
La funcionalidad "Copy as cURL" de la pestaña de red de Devtools no escapó correctamente el método HTTP de una petición, que puede ser controlada por el sitio web. Si un usuario utilizó la funcionalidad "Copy as Curl" y pegó el comando a un terminal, podría haber resultado en una inyección de comandos y una ejecución…
ModificadaMedia (4.3)1.0%—Mozilla Firefox25/3/202017/6/2026
Después de que un sitio web ingresó al modo de pantalla completa, podría haber usado una ventana emergente aperturada previamente para ocultar la notificación que indica que el navegador está en modo de pantalla completa. Combinado con la suplantación del navegador Chrome, esto podría haber conllevado a confundir al…
ModificadaAlta (7.5)1.5%—Mozilla Firefox25/3/202017/6/2026
Cuando una Web Extension tenía el permiso de todas las direcciones URL y realizaba una petición de extracción con un modo establecido en "same-origin", era posible que la Web Extension lea archivos locales. Esta vulnerabilidad afecta a Firefox versiones anteriores a 74.
ModificadaMedia (6.5)1.1%—Mozilla Firefox25/3/202017/6/2026
Cuando una JavaScript URL (javascript:) es evaluada y el resultado es una cadena, esta cadena es analizada para crear un documento HTML, que luego es presentado. Anteriormente, la URL de este documento (según lo reportado por la propiedad document.location, por ejemplo) era el URL javascript: de origen que podría…
ModificadaAlta (8.8)1.5%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
Cuando un dispositivo fue cambiado mientras una secuencia estaba a punto de ser destruida, la tarea <code>stream-reinit</code> pudo haberse ejecutado después de que la secuencia fue destruida, causando un uso de la memoria previamente liberada y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a…
ModificadaAlta (8.8)2.6%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
Al diseñar cuidadosamente las resoluciones de promesas, fue posible causar una lectura fuera de límites al final de una matriz redimensionada durante la ejecución del script. Esto podría haber conllevado a daños en la memoria y a un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird versiones…
ModificadaAlta (8.8)1.5%—Mozilla FirefoxMozilla Firefox ESRMozilla ThunderbirdCanonical Ubuntu Linux25/3/202017/6/2026
Cuando se eliminan datos sobre un origen cuya pestaña se cerró recientemente, podría presentarse un uso de la memoria previamente liberada en el administrador de Quota, resultando en un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.6, Firefox versiones anteriores…
ModificadaMedia (6.1)1.3%—Mozilla BleachFedoraproject Fedora24/3/202017/6/2026
En Mozilla Bleach versiones anteriores a 3.12, una mutación de XSS en bleach.clean cuando RCDATA y las etiquetas svg o math están en la lista blanca y el argumento de la palabra clave strip=False.