Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2681 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 3.8% | — | Haxx LibcurlSiemens Sinec Infrastructure Network ServicesDebian LinuxOracle Communications Cloud Native Core Policy+1 | 14/12/2020 | 17/6/2026 | Debido al uso de un puntero colgante, libcurl versiones 7.29.0 hasta 7.71.1, puede usar la conexión errónea cuando envía datos | |
| Modificada | Crítica (9.8) | 2.0% | — | Corenlp-js-interface Project Corenlp-js-interface | 11/12/2020 | 17/6/2026 | Todas las versiones del paquete corenlp-js-interface son vulnerables a una inyección de comandos por medio de la función principal | |
| Modificada | Crítica (9.8) | 1.6% | — | Corenlp-js-prefab Project Corenlp-js-prefab | 11/12/2020 | 17/6/2026 | Esto afecta a todas las versiones del paquete corenlp-js-prefab. El punto de inyección se encuentra en una línea 10 en "index.js". Depende de un paquete vulnerable "corenlp-js-interface". Una vulnerabilidad puede ser explotada con la siguiente PoC: | |
| Modificada | Baja (3.3) | 0.92% | — | Google GuavaQuarkusOracle Commerce Guided SearchOracle Communications Cloud Native Core Network Slice Selection Function+9 | 10/12/2020 | 17/6/2026 | Se presenta una vulnerabilidad en la creación de directorios temporales en todas las versiones de Guava, que permite a un atacante con acceso a la máquina acceder potencialmente a los datos de un directorio temporal creado por la API de Guava com.google.common.io.Files.createTempDir(). Por defecto, en los sistemas de… | |
| Modificada | Alta (7.5) | 2.0% | — | Microsoft EdgeMicrosoft Chakracore | 10/12/2020 | 17/6/2026 | Vulnerabilidad de corrupción de memoria en el motor de scripting de Chakra | |
| Modificada | Alta (7.3) | 6.0% | 💥 PoC | Microsoft GIT Credential Manager Core | 8/12/2020 | 17/6/2026 | Git Credential Manager Core (GCM Core) es un asistente de credenciales de Git seguro diseñado en .NET Core que se ejecuta en Windows y macOS. En Git Credential Manager Core versiones anteriores a 2.0.289, cuando recursivamente se clona un repositorio de Git en Windows con submódulos, Git primero clonará el… | |
| Modificada | Media (5.9) | 7.1% | 💥 PoC | OpensslDebian LinuxFedoraproject FedoraOracle API Gateway+40 | 8/12/2020 | 17/6/2026 | El tipo GeneralName X.509 es un tipo genérico para representar diferentes tipos de nombres. Uno de esos tipos de nombres se conoce como EDIPartyName. OpenSSL proporciona una función GENERAL_NAME_cmp que compara diferentes instancias de GENERAL_NAME para ver si son iguales o no. Esta función se comporta… | |
| Modificada | Media (5.5) | 0.65% | — | Boom-core Risvc-boom | 4/12/2020 | 17/6/2026 | Se detectó un problema en SonicBOOM riscv-boom versión 3.0.0. Para LR, no evita adquirir una reservación en el caso donde una carga se traduzca con éxito pero aún así genera una excepción | |
| Modificada | Alta (7.5) | 25% | 💥 PoC | Apache TomcatNetapp Element Plug-inNetapp Oncommand System ManagerDebian Linux+8 | 3/12/2020 | 8/10/2026 | Al investigar el error 64830, se detectó que Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M9, versiones 9.0.0-M1 hasta 9.0.39 y versiones 8.5.0 hasta 8.5.59, podría reutilizar un valor de encabezado de petición HTTP de la transmisión anterior recibida en una conexión HTTP/2 para la petición asociada con la… | |
| Modificada | Alta (7.5) | 17% | — | Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+35 | 3/12/2020 | 8/10/2026 | Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos | |
| Modificada | Media (6.5) | 0.81% | — | Pimcore | 3/12/2020 | 17/6/2026 | Pimcore es una plataforma de experiencia digital de código abierto. En Pimcore anterior a la versión 6.8.5, es posible modificar y crear la configuración del sitio web sin contar con los permisos apropiados | |
| Modificada | Media (5.3) | 9.0% | — | Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+13 | 2/12/2020 | 8/10/2026 | Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición | |
| Modificada | Alta (7.4) | 2.9% | — | Hibernate ORMDebian LinuxQuarkusOracle Communications Cloud Native Core Console+1 | 2/12/2020 | 17/6/2026 | Se encontró un fallo en hibernate-core en versiones anteriores a 5.4.23.Final incluyéndola. Una inyección SQL en la implementación de la API de criterios de JPA puede permitir literales no saneados cuando es usado un literal en los comentarios de SQL de la consulta. Este fallo podría permitir a un atacante… | |
| Modificada | Media (4.8) | 8.3% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+13 | 28/11/2020 | 17/6/2026 | En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo… | |
| Modificada | Media (6.1) | 1.1% | — | Coremail XT Project Coremail XT | 27/11/2020 | 17/6/2026 | El archivo jsp/upload.jsp en Coremail XT versión 5.0, permite un ataque de tipo XSS por medio de una firma personal cargada, como es demostrado por un nombre de archivo jpg.html en el parámetro signImgFile | |
| Modificada | Media (6.5) | 0.64% | — | Tianocore Edk2Debian Linux | 23/11/2020 | 17/6/2026 | Un problema lógico de EDK II, puede habilitar a un usuario no autenticado para permitir potencialmente una denegación de servicio por medio de un acceso adyacente | |
| Modificada | Alta (8) | 0.74% | — | Tianocore Edk2Debian Linux | 23/11/2020 | 17/6/2026 | Una vulnerabilidad de uso de la memoria previamente liberada en EDK II, puede habilitar a un usuario autenticado para permitir potencialmente una escalada de privilegios, una divulgación de información y/o una denegación de servicio por medio de un acceso adyacente | |
| Modificada | Alta (7.8) | 0.37% | — | Tianocore Edk2Debian Linux | 23/11/2020 | 17/6/2026 | Un problema lógico en la función DxeImageVerificationHandler() para EDK II, puede habilitar a un usuario autenticado para permitir potencialmente una escalada de privilegios por medio de un acceso local | |
| Modificada | Alta (7.8) | 0.40% | — | Tianocore Edk2Debian Linux | 23/11/2020 | 17/6/2026 | Un truncamiento de enteros en EDK II, puede habilitar a un usuario autenticado para permitir potencialmente una escalada de privilegios por medio de un acceso local | |
| Modificada | Media (5.5) | 0.31% | — | Tianocore Edk2Debian Linux | 23/11/2020 | 17/6/2026 | Un desbordamiento de enteros en la función DxeImageVerificationHandler() en EDK II, puede habilitar a un usuario autenticado para permitir potencialmente una denegación de servicio por medio del acceso local | |
| Modificada | Alta (7.5) | 1.3% | — | Tianocore Edk2 | 23/11/2020 | 17/6/2026 | Un consumo incontrolado de recursos en EDK II, puede permitir a un usuario no autenticado habilitar potencialmente una denegación de servicio por medio del acceso a la red | |
| Modificada | Media (4.9) | 1.4% | — | Tianocore Edk2 | 23/11/2020 | 17/6/2026 | Una autenticación inapropiada en EDK II, puede permitir a un usuario privilegiado habilitar potencialmente una divulgación de información por medio del acceso a la red | |
| Modificada | Media (4.7) | 0.39% | — | IBM ViosIBM AIXFedoraproject FedoraOracle Communications Cloud Native Core Binding Support Function+2 | 20/11/2020 | 17/6/2026 | Los procesadores IBM Power9 (AIX versiones 7.1, 7.2 y VIOS versión 3.1), podrían permitir a un usuario local obtener información confidencial de los datos en la caché L1 en circunstancias atenuantes. IBM X-Force ID: 189296 | |
| Modificada | Media (5.5) | 0.42% | — | Intel Core I7-8510y FirmwareIntel Core I7-8500y FirmwareIntel Core I5-8310y FirmwareIntel Core I5-8210y Firmware+297 | 12/11/2020 | 17/6/2026 | Una discrepancia observable en la interfaz RAPL para algunos Intel® Processors, puede habilitar a un usuario privilegiado para permitir potencialmente una divulgación de información por medio de un acceso local | |
| Modificada | Media (5.5) | 0.45% | — | Intel Core I7-8510y FirmwareIntel Core I7-8500y FirmwareIntel Core I5-8310y FirmwareIntel Core I5-8210y Firmware+295 | 12/11/2020 | 17/6/2026 | Un control de acceso insuficiente en el controlador del kernel de Linux para algunos Intel® Processors, puede habilitar a un usuario autenticado para permitir potencialmente una divulgación de información por medio de un acceso local |