Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
2770 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.2) | 0.44% | — | Oracle Database | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Core RDBMS de Oracle Database Server. Las versiones soportadas que se han visto afectadas son la 12.2.0.1 y la 18c. Esta vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios (Local Logon) y con permisos de inicio de sesión en la infraestructura… | |
| Modificada | Alta (7.2) | 1.7% | — | Oracle Database | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Core RDBMS de Oracle Database Server. Las versiones compatibles que se han visto afectadas son la 12.1.0.2, 12.2.0.1 y la 18c. Una vulnerabilidad fácilmente explotable permite que un atacante con un alto nivel de privilegios y con permisos Create Session y Execute Catalog Role que tenga… | |
| Modificada | Media (6.5) | 1.2% | — | Oracle Enterprise Manager Base Platform | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Enterprise Manager Base Platform de Oracle Enterprise Manager Grid Control (subcomponente: EM Console). Las versiones compatibles que se han visto afectadas son la 13.2 y la 13.3. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios con acceso en red… | |
| Modificada | Alta (7.5) | 8.2% | — | Apache ThriftDebian LinuxF5 Traffix Signaling Delivery ControllerOracle Global Lifecycle Management Opatch+1 | 7/1/2019 | 17/6/2026 | La librería de cliente Java de Apache Thrift, desde la versión 0.5.0 hasta la 0.11.0, puede omitir la validación de la negociación de SASL "isComplete" en la clase org.apache.thrift.transport.TSaslTransport. Una aserción utilizada para determinar si el handshake SASL se ha completado de manera exitosa podría… | |
| Modificada | Crítica (9.8) | 9.7% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+16 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear las clases blaze-ds-opt y blaze-ds-core de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 13% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+21 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear la clase slf4j-ext de deserialización polimórfica. | |
| Modificada | Alta (7.8) | 1.5% | 💥 Exploit | Keybase | 20/12/2018 | 17/6/2026 | Se ha descubierto un problema en el cliente de línea de comandos Keybase, en versiones anteriores a la 2.8.-20181023124437, para Linux. Una vulnerabilidad de ruta de búsqueda no fiable en la aplicación keybase-redirector permite que un usuario local sin privilegios en Linux obtenga privilegios root mediante un binario… | |
| Modificada | Media (6.5) | 4.8% | — | Fasterxml Jackson-modules-java8Oracle ClusterwareOracle Database ServerOracle Global Lifecycle Management Opatch+2 | 20/12/2018 | 17/6/2026 | Fasterxml Jackson, en versiones anteriores a la 2.9.8, contiene una vulnerabilidad CWE-20: validación de entradas incorrecta en Jackson-Modules-Java8 que puede resultar en una denegación de servicio (DoS). Este ataque parece ser explotable si la víctima deserializa entradas maliciosas, en concreto valores muy grandes,… | |
| Modificada | Media (6.1) | 0.90% | — | Basecamp Easymon | 20/12/2018 | 17/6/2026 | easymon, en versiones 1.4 y anteriores, contiene una vulnerabilidad Cross Site Scripting (XSS) en el endpoint donde se monta la monitorización. Esto puede resultar en Cross-Site Scripting (XSS) reflejado, que afecta a Firefox. Puede emplearse para robar cookies, dependiendo de las opciones de la cookie. El ataque… | |
| Modificada | Alta (8.8) | 0.71% | — | Roche Accu-chek Inform II FirmwareRoche Cobas H 232 FirmwareRoche Coaguchek FirmwareRoche Base Unit HUB Firmware | 20/11/2018 | 17/6/2026 | Se ha descubierto un problema en Roche Accu-Chek Inform II Base Unit / Base Unit Hub en versiones anteriores a la 03.01.04 y CoaguChek / cobas h232 Handheld Base Unit en versiones anteriores a la 03.01.04. Las credenciales de acceso débiles podrían permitir que los atacantes en la red adyacente obtengan acceso no… | |
| Modificada | Alta (8) | 0.67% | — | Roche Accu-chek Inform II FirmwareRoche Cobas H 232 FirmwareRoche Coaguchek FirmwareRoche Base Unit HUB Firmware | 20/11/2018 | 17/6/2026 | Se ha descubierto un problema en Roche Accu-Chek Inform II Base Unit / Base Unit Hub en versiones anteriores a la 03.01.04 y CoaguChek / cobas h232 Handheld Base Unit en versiones anteriores a la 03.01.04. Los permisos inseguros en una interfaz del servicio podrían permitir que atacantes autenticados en la red… | |
| Modificada | Alta (7.5) | 2.6% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 16/11/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite en versiones anteriores a la 4.0.11 (en la serie 4.0.x) y las versiones anteriores a la 4.1.6.2 (en la serie 4.1.x) contiene un problema de error de gestión clave. Un servidor TLS malicioso podría provocar una denegación de servicio (DoS) en los clientes TLS durante la negociación cuando… | |
| Modificada | Media (4.7) | 3.4% | 💥 Exploit | Canonical Ubuntu LinuxDebian LinuxNodejs Node.jsOpenssl+16 | 15/11/2018 | 8/10/2026 | SMT (Simultaneous Multi-threading) en los procesadores puede habilitar que usuarios locales exploten software vulnerable a ataques de sincronización mediante un ataques de sincronización de canal lateral en la "contención de puertos". | |
| Modificada | Media (6.1) | 0.84% | — | Metabase | 15/11/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en Metabase, en versiones 0.29.3 y anteriores, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Media (4.8) | 0.73% | — | Basercms | 5/11/2018 | 17/6/2026 | Se ha descubierto un problema en versiones anteriores a la 4.1.4 de baserCMS. En la característica Register New Category del menú Upload, el nombre de categoría se puede emplear para Cross-Site Scripting (XSS) mediante el parámetro data[UploaderCategory][name] en un URI admin/uploader/uploader_categories/edit. | |
| Modificada | Alta (7.2) | 2.4% | — | Basercms | 5/11/2018 | 17/6/2026 | En baserCMS en versiones anteriores a la 4.1.4, lib\Baser\Model\ThemeConfig.php permite que atacantes remotos ejecuten código PHP arbitrario mediante el parámetro data[ThemeConfig][logo] en admin/theme_configs/form. | |
| Modificada | Media (5.9) | 12% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNodejs Node.js+15 | 30/10/2018 | 8/10/2026 | Se ha demostrado que el algoritmo de firmas DSA en OpenSSL es vulnerable a un ataque de sincronización de canal lateral. Un atacante podría emplear variaciones en el algoritmo de firma para recuperar la clave privada. Se ha solucionado en OpenSSL 1.1.1a (afecta a 1.1.1). Se ha solucionado en OpenSSL 1.1.0j (afecta a… | |
| Modificada | Media (5.9) | 4.7% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNodejs Node.js+18 | 29/10/2018 | 8/10/2026 | Se ha demostrado que el algoritmo de firmas ECDSA en OpenSSL es vulnerable a un ataque de sincronización de canal lateral. Un atacante podría emplear variaciones en el algoritmo de firma para recuperar la clave privada. Se ha solucionado en OpenSSL 1.1.0j (afecta a 1.1.0-1.1.0i). Se ha solucionado en OpenSSL 1.1.1a… | |
| Modificada | Crítica (9.8) | 3.3% | — | Oracle Database Server | 17/10/2018 | 17/6/2026 | Vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles que se han visto afectadas son la 11.2.0.4, 12.1.0.2, 12.2.0.1 y la 18c. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por múltiples protocolos comprometa la seguridad… | |
| Modificada | Crítica (9.8) | 4.0% | — | Dell BsafeDell Bsafe Crypto-cOracle Application Testing SuiteOracle Communications Analytics+9 | 14/9/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6 (en las 4.1.0); y RSA BSAFE Crypto-C Micro Edition, en versiones anteriores a la 4.0.5.3 (en las 4.0.x), contienen una vulnerabilidad de sobrelectura de búfer al analizar datos ASN.1. Un atacante remoto podría… | |
| Modificada | Media (5.9) | 1.7% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6.1 (en las 4.1.x) contiene una vulnerabilidad de canal de tiempo oculto durante el descifrado RSA. Esto también se conoce como ataque Bleichenbacher sobre descifrado RSA. Un atacante remoto podría ser capaz de… | |
| Modificada | Media (6.5) | 1.9% | — | Dell BsafeDell Bsafe Crypto-cOracle Application Testing SuiteOracle Communications Analytics+9 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.1.6.1 (en las 4.1.x) y RSA BSAFE Crypto-C Micro Edition en versiones anteriores a la 4.0.5.3 (en las 4.0.x) contiene una vulnerabilidad de consumo de recursos no controlado ("Resource Exhaustion") al analizar datos ASN.1. Un atacante remoto podría emplear… | |
| Modificada | Media (5.5) | 0.43% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6.1 (en las 4.1.x), contiene una vulnerabilidad de limpieza indebida de memoria dinámica (heap) antes de liberarla ("Heap Inspection"). Los datos PKCS #12 descifrados en la memoria dinámica no se convierten a cero… | |
| Modificada | Alta (7.5) | 3.2% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en su versión 4.1.6, contiene una vulnerabilidad de desbordamiento de enteros. Un atacante remoto podría emplear datos ASN.1 construidos de forma maliciosa para provocar una denegación de servicio (DoS). | |
| Modificada | Alta (8.8) | 2.9% | — | Couchbase Server | 24/8/2018 | 17/6/2026 | Couchbase Server expuso el punto final '/ diag / eval' que por defecto está disponible en TCP / 8091 y / o TCP / 18091. Los usuarios autenticados que tienen asignada la función 'Administrador total' pueden enviar código arbitrario de Erlang al punto final 'diag / eval' de la API y el código se ejecutará posteriormente… |