Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 87 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
10.167 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.7) | 0.33% | — | Debian LinuxLinux KernelNetapp H300s FirmwareNetapp H500s Firmware+3 | 25/2/2023 | 17/6/2026 | In the Linux kernel before 6.1.13, there is a double free in net/mpls/af_mpls.c upon an allocation failure (for registering the sysctl table under a new location) during the renaming of a device. | |
| Modificada | Media (4.2) | 0.47% | — | Nodejs Node.jsDebian Linux | 23/2/2023 | 17/6/2026 | An untrusted search path vulnerability exists in Node.js. <19.6.1, <18.14.1, <16.19.1, and <14.21.3 that could allow an attacker to search and potentially load ICU data when running with elevated privileges. | |
| Modificada | Media (6.5) | 1.7% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp H300s Firmware+5 | 23/2/2023 | 17/6/2026 | An allocation of resources without limits or throttling vulnerability exists in curl <v7.88.0 based on the "chained" HTTP compression algorithms, meaning that a server response can be compressed multiple times and potentially with differentalgorithms. The number of acceptable "links" in this "decompression chain"… | |
| Modificada | Alta (8.8) | 0.98% | — | Mono-project MonoDebian Linux | 22/2/2023 | 17/6/2026 | El paquete mono anterior a 6.8.0.105+dfsg-3.3 para Debian permite la ejecución de código arbitrario porque el tipo MIME application/x-ms-dos-executable está asociado con un intérprete Mono CLR un-sandboxed. | |
| Modificada | Media (6.5) | 1.6% | — | LibreswanDebian Linux | 21/2/2023 | 17/6/2026 | Libreswan 4.9 allows remote attackers to cause a denial of service (assert failure and daemon restart) via crafted TS payload with an incorrect selector length. | |
| Modificada | Crítica (9.8) | 1.6% | — | GNU EmacsDebian Linux | 20/2/2023 | 17/6/2026 | GNU Emacs through 28.2 allows attackers to execute commands via shell metacharacters in the name of a source-code file, because lib-src/etags.c uses the system C library function in its implementation of the etags program. For example, a victim may use the "etags -u *" command (suggested in the etags documentation) in… | |
| Modificada | Alta (7.5) | 49% | 💥 PoC | Apache Commons FileuploadDebian Linux | 20/2/2023 | 7/10/2026 | Apache Commons FileUpload before 1.5 does not limit the number of request parts to be processed resulting in the possibility of an attacker triggering a DoS with a malicious upload or series of uploads. | |
| Modificada | Alta (7.4) | 1.4% | — | GnutlsRedhat Enterprise LinuxDebian LinuxFedoraproject Fedora+3 | 15/2/2023 | 17/6/2026 | A timing side-channel in the handling of RSA ClientKeyExchange messages was discovered in GnuTLS. This side-channel can be sufficient to recover the key encrypted in the RSA ciphertext across a network in a Bleichenbacher style attack. To achieve a successful decryption the attacker would need to send a large amount… | |
| Modificada | Alta (7.5) | 63% | — | Djangoproject DjangoDebian Linux | 15/2/2023 | 17/6/2026 | Se descubrió un problema en Multipart Request Parser de Django 3.2 anterior a 3.2.18, 4.0 anterior a 4.0.10 y 4.1 anterior a 4.1.7. Pasar ciertas entradas (por ejemplo, una cantidad excesiva de partes) a formularios de varias partes podría generar demasiados archivos abiertos o agotamiento de la memoria, y… | |
| Modificada | Crítica (9.1) | 5.4% | 💥 PoC | HaproxyDebian Linux | 14/2/2023 | 17/6/2026 | HAProxy before 2.7.3 may allow a bypass of access control because HTTP/1 headers are inadvertently lost in some situations, aka "request smuggling." The HTTP header parsers in HAProxy may accept empty header field names, which could be used to truncate the list of HTTP headers and thus make some headers disappear… | |
| Modificada | Alta (7.8) | 0.39% | — | GpacDebian Linux | 9/2/2023 | 17/6/2026 | Desbordamiento de búfer en la región stack de la memoria en el repositorio de GitHub gpac/gpac anterior a 2.2. | |
| Modificada | Alta (7.5) | 2.3% | — | Rubyonrails RailsDebian Linux | 9/2/2023 | 17/6/2026 | A regular expression based DoS vulnerability in Action Dispatch <6.1.7.1 and <7.0.4.1 related to the If-None-Match header. A specially crafted HTTP If-None-Match header can cause the regular expression engine to enter a state of catastrophic backtracking, when on a version of Ruby below 3.2.0. This can cause the… | |
| Modificada | Alta (7.5) | 47% | 💥 PoC | Djangoproject DjangoDebian Linux | 1/2/2023 | 17/6/2026 | In Django 3.2 before 3.2.17, 4.0 before 4.0.9, and 4.1 before 4.1.6, the parsed values of Accept-Language headers are cached in order to avoid repetitive parsing. This leads to a potential denial-of-service vector via excessive memory usage if the raw value of Accept-Language headers is very large. | |
| Analizada | Alta (7) | 3.7% | ⚠ Explotación activa💥 PoC | Debian LinuxLinux Kernel | 30/1/2023 | 17/6/2026 | Existe una vulnerabilidad de Use-After-Free en el paquete ALSA PCM en el kernel de Linux. A SNDRV_CTL_IOCTL_ELEM_{READ|WRITE}32 le faltan bloqueos que se pueden usar en un Use-After-Free que puede resultar en una escalada de privilegios para obtener acceso al anillo 0 por parte del usuario del sistema. Recomendamos… | |
| Modificada | Alta (8.1) | 0.42% | — | Lemonldap-ng Apache\Debian Linux | 27/1/2023 | 17/6/2026 | En Apache::Session::Browseable anterior a 1.3.6, la validez del certificado X.509 no se verifica de forma predeterminada cuando se conecta a backends LDAP remotos, porque se usa la configuración predeterminada del módulo Net::LDAPS para Perl. NOTA: esto se puede solucionar, por ejemplo, junto con la corrección… | |
| Modificada | Alta (8.1) | 0.44% | — | Lemonldap-ng Apache\Debian Linux | 27/1/2023 | 17/6/2026 | En Apache::Session::LDAP anterior a 0.5, la validez del certificado X.509 no se verifica de forma predeterminada cuando se conecta a backends LDAP remotos, porque se usa la configuración predeterminada del módulo Net::LDAPS para Perl. NOTA: esto se puede solucionar, por ejemplo, junto con la corrección CVE-2020-16093. | |
| Modificada | Media (5.7) | 1.0% | — | Openstack CinderOpenstack GlanceOpenstack NovaDebian Linux | 26/1/2023 | 17/6/2026 | Se descubrió un problema en OpenStack Cinder antes de 19.1.2, 20.x antes de 20.0.2 y 21.0.0; Vistazo antes de 23.0.1, 24.x antes de 24.1.1 y 25.0.0; y Nova antes de 24.1.2, 25.x antes de 25.0.2 y 26.0.0. Al proporcionar una imagen plana VMDK especialmente creada que hace referencia a una ruta de archivo de respaldo… | |
| Modificada | Alta (7.1) | 0.82% | — | WiresharkDebian Linux | 26/1/2023 | 17/6/2026 | El disector TIPC falla en Wireshark para las versiones de la 4.0.0 a la 4.0.2 y de la 3.6.0 a la 3.6.10 y permite la denegación de servicio mediante inyección de paquetes o archivo de captura manipulado. | |
| Modificada | Media (5.5) | 0.44% | — | LibtiffDebian Linux | 23/1/2023 | 17/6/2026 | ProcessCropSelections en tools/tiffcrop.c en LibTIFF hasta 4.5.0 tiene un desbordamiento de búfer en la región Heap de la memoria (por ejemplo, "ESCRIBIR de tamaño 307203") a través de una imagen TIFF manipulada. | |
| Modificada | Alta (7.5) | 1.1% | — | Html-stripscripts Project Html-stripscriptsDebian Linux | 21/1/2023 | 17/6/2026 | El módulo HTML-StripScripts hasta la versión 1.06 para Perl permite _hss_attval_style ReDoS debido al retroceso catastrófico del contenido HTML con ciertos atributos de estilo. | |
| Modificada | Alta (7.5) | 0.91% | — | Trustwave ModsecurityDebian Linux | 20/1/2023 | 17/6/2026 | El manejo incorrecto de los bytes '\0' en las cargas de archivos en ModSecurity anteriores a 2.9.7 puede permitir omisiones del Firewall de aplicaciones web y sobrelecturas del búfer en el Firewall de aplicaciones web al ejecutar reglas que leen la colección FILES_TMP_CONTENT. | |
| Modificada | Alta (7.5) | 1.2% | — | Owasp ModsecurityTrustwave ModsecurityDebian Linux | 20/1/2023 | 17/6/2026 | En ModSecurity anterior a 2.9.6 y 3.x anterior a 3.0.8, las solicitudes HTTP multiparte se analizaban incorrectamente y podían omitir el Firewall de aplicaciones web. NOTA: esto está relacionado con CVE-2022-39956, pero puede considerarse cambios independientes en el código base de ModSecurity (lenguaje C). | |
| Modificada | Alta (7.8) | 55% | 💥 Exploit | Sudo Project SudoDebian LinuxFedoraproject FedoraApple Macos | 18/1/2023 | 17/6/2026 | En Sudo anterior a 1.9.12p2, la función sudoedit (también conocida como -e) maneja mal argumentos adicionales pasados en las variables de entorno proporcionadas por el usuario (SUDO_EDITOR, VISUAL y EDITOR), permitiendo a un atacante local agregar entradas arbitrarias a la lista de archivos para procesar. . Esto puede… | |
| Modificada | Media (6.5) | 1.0% | — | Openstack SwiftDebian Linux | 18/1/2023 | 17/6/2026 | Se descubrió un problema en OpenStack Swift anterior a 2.28.1, 2.29.x anterior a 2.29.2 y 2.30.0. Al proporcionar archivos XML manipulados, un usuario autenticado puede obligar a la API de S3 a devolver contenidos de archivos arbitrarios desde el servidor host, lo que resulta en un acceso de lectura no autorizado a… | |
| Modificada | Media (5.5) | 0.96% | — | Linux KernelDebian Linux | 17/1/2023 | 17/6/2026 | En el kernel de Linux anterior a 6.1.6, un error de desreferencia de puntero NULL en el subsistema de control de tráfico permite a un usuario sin privilegios desencadenar una denegación de servicio (caída del sistema) a través de una configuración de control de tráfico manipulada con comandos "tc qdisc" y "tc class".… |