Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.85% | — | Mozilla Firefox | 23/7/2019 | 17/6/2026 | Si se presionan las teclas ALT y "a" cuando los usuarios reciben una solicitud de instalación de extensión, la extensión se instalará sin la demora de instalación que mantiene la solicitud visible para que los usuarios acepten o rechacen la instalación. Una página web maliciosa podría usar esto con la suplantación de… | |
| Modificada | Alta (7.8) | 0.84% | — | Mozilla Firefox | 23/7/2019 | 17/6/2026 | Los archivos con la extensión .JNLP utilizada para las aplicaciones "Java web start" no se tratan como contenido ejecutable para las solicitudes de descarga, aunque se pueden ejecutar si Java está instalado en el sistema local. Esto podría permitir a los usuarios lanzar de forma local un binario ejecutable. Esta… | |
| Modificada | Media (4.3) | 0.73% | — | Mozilla Firefox | 23/7/2019 | 17/6/2026 | Un cursor personalizado definido mediante secuencias de comandos en un sitio puede posicionarse sobre la barra de direcciones para falsificar el cursor real cuando no se debe permitir fuera del área de contenido web principal. Esto podría ser utilizado por un sitio malicioso para engañar a los usuarios para que hagan… | |
| Modificada | Alta (7.5) | 1.5% | — | Mozilla FirefoxMozilla Thunderbird | 23/7/2019 | 17/6/2026 | Existe una vulnerabilidad en el entorno limitado de Windows sandbox donde un valor no inicializado en la memoria puede filtrarse a un procesador desde un intermediario cuando se realiza una llamada para acceder a un archivo que de otra manera no está disponible. Esto da como resultado la posible pérdida de información… | |
| Modificada | Crítica (9.8) | 2.4% | — | Mozilla FirefoxMozilla Thunderbird | 23/7/2019 | 17/6/2026 | La función de datos de búfer en WebGL es vulnerable a un desbordamiento de búfer con controladores de gráficos específicos en Linux. Esto podría hacer que el contenido malicioso congele una pestaña o desencadene un bloqueo potencialmente explotable. * Nota: este problema solo ocurre en Linux. Otros sistemas operativos… | |
| Modificada | Crítica (9.8) | 1.6% | — | Mozilla FirefoxMozilla Thunderbird | 23/7/2019 | 17/6/2026 | Se puede producir una vulnerabilidad de uso después de la liberación cuando los escuchas se eliminan del administrador de escuchas de eventos mientras aún están en uso, lo que resulta en un fallo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird anterior a 60.7, Firefox anterior a 67 y Firefox ESR… | |
| Modificada | Crítica (9.8) | 1.6% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 23/7/2019 | 17/6/2026 | Puede ocurrir una vulnerabilidad de uso después de liberarse cuando se trabaja con XMLHttpRequest (XHR) en un bucle de eventos, lo que hace que se llame al subproceso principal de XHR después de que se haya liberado. Esto da lugar a una caída potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird inferior… | |
| Modificada | Alta (8.8) | 7.4% | 💥 Exploit | Mozilla FirefoxMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Un manejo incorrecto de __proto__ mutations puede llevar a confusión de tipo en el código IonMonkey JIT, y puede aprovecharse para la lectura y escritura de memoria arbitraria. Esta vulnerabilidad afecta a Firefox versiones anteriores a 66.0.1, Firefox ESR versiones anteriores a 60.6.1 y Thunderbird versiones… | |
| Modificada | Alta (8.8) | 30% | 💥 Exploit | Mozilla FirefoxMozilla ThunderbirdRedhat Enterprise LinuxRedhat Enterprise Linux EUS+2 | 26/4/2019 | 17/6/2026 | La información incorrecta de alias en el compilador IonMonkey JIT para el método Array.prototype.slice puede llevar a la falta de comprobación de límites y a un desbordamiento del búfer. Esta vulnerabilidad afecta a Firefox versiones anteriores a 66.0.1, Firefox ESR versiones anteriores a 60.6.1 y Thunderbird… | |
| Modificada | Alta (7.5) | 1.6% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Si el origen de los recursos de una página es a través de una conexión FTP, es posible desencadenar una serie de mensajes de alerta modales para estos recursos a través de las ubicaciones o credenciales no válidas. Estos mensajes no pueden descartarse inmediatamente, lo que permite un ataque de Denegación de Servicio… | |
| Modificada | Media (5.3) | 0.40% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Si se solicita el permiso WebRTC de documentos con datos: o BLOB: URL, las notificaciones de permisos no muestran correctamente el dominio de origen. La notificación indica "Unknown origin" como el solicitante, lo que conduce a la confusión del usuario acerca de qué sitio está pidiendo este permiso. Esta… | |
| Modificada | Media (4.3) | 0.79% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Cuando un text arbitrario es enviado sobre una conexión FTP y la recarga de página es iniciada, es posible crear un mensaje de alerta modal con ese texto como contenido. Esto puede ser potencialmente empleado para ataques de ingeniería social. Esta vulnerabilidad afecta a Firefox < 66. | |
| Modificada | Alta (7.5) | 1.1% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Una vulnerabilidad existente durante la solicitud de una transacción FTP donde sucesivos mensajes modales son mostrados y no pueden ser inmediatamente rechazados. Esto permite un ataque de denegación de servicios (DoS). Esta vulnerabilidad afecta Firefox < 66. | |
| Modificada | Crítica (9.8) | 1.4% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Existe una vulnerabilidad latente en la libreria Prio, donde los datos pueden leerse desde la memoria no inicializada para algunas funciones, lo que puede dar lugar a una posible corrupción de la memoria. Esta vulnerabilidad afecta a Firefox versiones anteriores a la 66. | |
| Modificada | Crítica (9.8) | 1.8% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | En las Herramientas de Desarrollo (Developer Tools) de Firefox es posible que al pegar el resultado del comando 'Copy as cURL' hacia un shell de comandos en macOS, se provoque la ejecución de comandos de script bash adicionales involuntarios si la URL fue maliciosamente creada. Este es el resultado de un problema con… | |
| Modificada | Alta (7.4) | 0.56% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | La especificación de Upgrade-Insecure-Requests (UIR) establece que si la UIR se habilita mediante Content Security Policy (CSP), la navegación a una URL del mismo origen debe actualizarse a HTTPS. Firefox navegará incorrectamente a una URL HTTP en lugar de realizar la actualización de seguridad solicitada por el CSP… | |
| Modificada | Alta (7.5) | 1.1% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Si un proceso contenido de Sandbox se ve comprometido, puede iniciar una descarga de FTP que luego usará un proceso secundario para procesar los datos descargados. Los datos descargados pueden ser pasados al proceso de Chrome con una longitud de archivo arbitraria proporcionada por un atacante, omitiendo las… | |
| Modificada | Media (5.3) | 1.3% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Firefox aceptará cualquier ID de programa registrado como gestor de protocolo externo y ofrecerá lanzar esta aplicación local cuando se le proporcione una URL correspondiente en los sistemas operativos Windows. Esto sólo debería ocurrir si el programa se ha registrado específicamente como un "manejador de URL" en el… | |
| Modificada | Alta (7.5) | 1.1% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | La comprobación de límites insuficientes de datos durante la comunicación entre procesos puede permitir que un proceso de contenido comprometido pueda leer la memoria del proceso principal en determinadas condiciones. Esta vulnerabilidad afecta a Firefox a las anteriores a 66. | |
| Modificada | Alta (7.4) | 0.91% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | En los sistemas Android, Firefox puede cargar una libreria de APITRACE_LIB, que puede ser escrita por todos los usuarios y aplicaciones. Esto podría permitir que las aplicaciones maliciosas de terceros ejecuten un ataque man-in-the-middle si se ha escrito un código malicioso en esa ubicación y se ha cargado. *Nota:… | |
| Modificada | Media (5.3) | 1.1% | — | Mozilla Firefox | 26/4/2019 | 17/6/2026 | Las imágenes de origen cruzado se pueden leer infringiendo la política del mismo origen al exportar una imagen después de utilizar createImageBitmap para leer la imagen y luego renderizar la imagen de mapa de bits resultante dentro de un elemento canvas. Esta vulnerabilidad afecta a Firefox, versiones anteriores a 66. | |
| Modificada | Crítica (9.8) | 2.1% | — | Mozilla FirefoxMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Una vulnerabilidad de uso después de liberación de memoria puede darse cuando el controlador de animación SMIL registra incorrectamente con el controlador de actualización dos veces cuando sólo se espera un único registro. Cuando se libera un registro con la eliminación del elemento de controlador de animación, el… | |
| Modificada | Crítica (9.8) | 1.7% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Una vulnerabilidad de confusión de tipo en compilador IonMonkey just-in-time (JIT) podría ser utilizado por JavaScript malicioso para desencadenar un fallo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 60.6, Firefox ESR versiones anteriores a 60.6 y Firefox versiones… | |
| Modificada | Crítica (9.8) | 1.8% | — | Mozilla FirefoxMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Fue encontrada una vulnerabilidad donde los argumentos específicos de la línea de comandos no se descartan correctamente durante la invocación de Firefox como un controlador shell para las URL. Esto podría usarse para recuperar y ejecutar archivos cuya ubicación es suministrada por medio de estos argumentos de la… | |
| Modificada | Media (5.9) | 1.6% | — | Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird | 26/4/2019 | 17/6/2026 | Se encontró un mecanismo que elimina algunos límites para comprobar los accesos de cadenas, matrices o matrices escritas si se han deshabilitado las mitigaciones de Specter. Esta vulnerabilidad podría permitir a un atacante crear un valor arbitrario en JavaScript compilado, para el cual el análisis de rango inferirá… |