Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

6098 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)1.4%—Redhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on16/10/202017/6/2026
Se encontró un fallo en JBoss EAP, donde la configuración de autenticación se configura usando un SecurityRealm heredado, para delegarlo en un SecurityDomain PicketBox heredado, y luego se vuelve a cargar al modo de solo administrador. Este fallo permite a un atacante llevar a cabo una omisión de autenticación…
ModificadaMedia (6.6)2.7%—Spice Project SpiceRedhat OpenstackCanonical Ubuntu LinuxDebian Linux+67/10/202017/6/2026
Se encontraron múltiples vulnerabilidades de desbordamiento de búfer en el proceso de decodificación de imágenes QUIC del sistema de visualización remota SPICE, versiones anteriores a spice-0.14.2-1. Tanto el cliente SPICE (spice-gtk) como el servidor están afectados por estos defectos. Estos fallos permiten…
ModificadaBaja (3.2)0.47%—QemuRedhat Openstack PlatformRedhat Enterprise Linux6/10/202017/6/2026
El archivo hw/ide/pci.c en QEMU versiones anteriores a 5.1.1, puede desencadenar una desreferencia del puntero NULL porque carece de una comprobación de puntero antes de una llamada de ide_cancel_dma_sync
ModificadaAlta (7.5)2.4%—Redhat Wildfly OpensslRedhat Data GridRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+66/10/202017/6/2026
Se encontró un fallo de pérdida de memoria en WildFly OpenSSL en versiones anteriores a 1.1.3.Final, donde se elimina una sesión HTTP. Puede permitir a un atacante causar OOM conllevando a una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
ModificadaAlta (7.2)3.3%—Linux KernelRedhat Enterprise LinuxOpensuse LeapDebian Linux+26/10/202017/6/2026
Se encontró un fallo de corrupción de la memoria en el kernel de Linux en versiones anteriores a 5.9-rc7, en el módulo HDLC_PPP en la manera en que recibe paquetes malformados por el protocolo PPP. Un usuario remoto podría usar este fallo para bloquear el sistema o causar una denegación de servicio
ModificadaMedia (5.5)0.39%—Linux KernelRedhat Enterprise LinuxOpensuse LeapDebian Linux+16/10/202017/6/2026
Se encontró un fallo en la implementación de biovecs del kernel de Linux en versiones anteriores a 5.9-rc7. Una petición de biovec de longitud cero emitida por el subsistema de bloques podría causar que el Kernel entre en un bucle infinito, causando una denegación de servicio. Este fallo permite a un…
ModificadaMedia (6.7)0.53%💥 PoCRedhat LibvirtOpensuse Leap6/10/202017/6/2026
Se encontró que ocurría un problema de doble liberación de la memoria en la API de libvirt, en versiones anteriores a 6.8.0, responsable de pedir información sobre unas interfaces de red de un dominio QEMU en ejecución. Este fallo afecta al controlador de control de acceso polkit. Específicamente, unos…
ModificadaMedia (5.5)0.32%—Redhat Ansible5/10/202017/6/2026
Se encontró un fallo en Ansible Base al usar el plugin de conexión aws_ssm, ya que la recolección de basura no está pasando después de que el playbook se haya completado. Los archivos permanecerían en el bucket exponiendo los datos. Este problema afecta directamente a la confidencialidad de los datos
ModificadaAlta (7.1)0.31%—Redhat Ansible5/10/202017/6/2026
Se encontró un fallo en Ansible Base cuando se usa el plugin de conexión aws_ssm, ya que no posee una separación de espacios de nombres para las transferencias de archivos. Los archivos se escriben directamente en el bucket root, haciendo posible tener colisiones cuando se ejecutan múltiples procesos de ansible. Este…
ModificadaMedia (6.1)1.3%—Encode Django Rest FrameworkRedhat Ceph StorageDebian Linux30/9/202017/6/2026
Se encontró un fallo en Django REST Framework versiones anteriores a 3.12.0 y anteriores a 3.11.2. Cuando se usa el visor de la API navegable, Django REST Framework no puede escapar correctamente determinadas cadenas que pueden provenir de la entrada del usuario. Esto permite a un usuario que pueda controlar…
ModificadaMedia (6.1)0.97%—Redhat PagureOpensuse Backports SLEOpensuse Leap25/9/202017/6/2026
Pagure versiones anteriores a 5.6, permite ataques de tipo XSS por medio de la vista dblame en el archivo templates/blame.html
ModificadaMedia (5.3)1.4%—Podman Project PodmanRedhat Openshift Container PlatformRedhat Enterprise LinuxFedoraproject Fedora23/9/202017/6/2026
Se encontró una vulnerabilidad de divulgación de información en containers/podman en versiones anteriores a 2.0.5. Cuando se usa la API Varlink obsoleta o la API REST compatible con Docker, si son creados varios contenedores en un período corto, las variables de entorno desde el primer contenedor son filtradas…
ModificadaAlta (7.1)0.23%—Redhat Ansible EngineRedhat Ansible TowerRedhat Ceph StorageRedhat Openstack Platform+123/9/202017/6/2026
Se encontró un fallo en Ansible Engine, en ansible-engine versiones 2.8.x anteriores a 2.8.15 y ansible-engine versiones 2.9.x anteriores a 2.9.13, Cuando se instalan paquetes usando el módulo dnf. Unas firmas GPG son ignoradas durante la instalación incluso cuando disable_gpg_check es establecida en False, que…
ModificadaAlta (7.5)1.5%—Redhat Wildfly ElytronRedhat Codeready StudioRedhat Descision ManagerRedhat Jboss Fuse+223/9/202017/6/2026
Se encontró un fallo en versión 1.11.3.Final y anteriores de WildFly Elytron. Cuando se usa la autenticación FORM de WildFly Elytron con un ID de sesión en la URL, un atacante podría llevar a cabo un ataque de fijación de sesión. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de…
ModificadaMedia (4.8)1.2%—Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Single Sign-on23/9/202017/6/2026
Se detectó un fallo en todas las versiones de Undertow versiones anteriores a Undertow 2.2.0.Final, donde el tráfico malicioso de peticiones HTTP relacionado a CVE-2017-2666, es posible contra HTTP/1.x y HTTP/2 debido a que permite caracteres no válidos en una petición HTTP. Este fallo permite a un atacante…
ModificadaMedia (5.3)1.2%—Redhat ResteasyQuarkus18/9/202017/6/2026
Se encontró un fallo en el cliente RESTEasy en todas las versiones de RESTEasy hasta 4.5.6.Final. Puede permitir a usuarios del cliente obtener información potencialmente confidencial del servidor cuando el servidor obtuvo una WebApplicationException de la llamada del cliente RESTEasy. La mayor amenaza de…
ModificadaMedia (5.3)1.3%—Redhat Xerces17/9/202017/6/2026
Se encontró un fallo en la implementación de Xerces de Wildfly, específicamente en la manera en que la clase XMLSchemaValidator en el componente JAXP de Wildfly aplicó la característica "use-grammar-pool-only". Este fallo permite a un archivo XML especialmente diseñado manipular el proceso de comprobación en…
ModificadaMedia (4.9)1.6%—Redhat Keycloak16/9/202017/6/2026
Se encontró un fallo en todas las versiones de Keycloak versiones anteriores a 10.0.0, donde el adaptador NodeJS no admitía la verify-token-audience. Este fallo hace que algunos usuarios tengan acceso a información confidencial fuera de sus permisos
ModificadaAlta (7.5)1.4%—Redhat Jboss FuseRedhat Wildfly16/9/202017/6/2026
Se encontró un fallo en Wildfly versiones anteriores a wildfly-embedded-13.0.0.Final, donde la API del proceso administrado incorporado presenta una configuración expuesta del Thread Context Classloader (TCCL). Esta configuración se expone como un método público, que puede omitir al administrador de…
ModificadaMedia (4.3)0.81%—Redhat AMQ Online16/9/202017/6/2026
Se encontró en AMQ Online versiones anteriores a 1.5.2, que inyectar un campo no válido a una configuración AddressSpace del espacio de nombres de usuario coloca a AMQ Online en un estado inconsistente, donde los componentes de AMQ Online no funcionan apropiadamente, tal y como el fallo de aprovisionamiento y el fallo…
ModificadaMedia (6.1)0.93%—Redhat KeycloakRedhat Single Sign-on16/9/202017/6/2026
Se encontró un fallo en el filtro de datos de Keycloak, en versión 10.0.1, donde permitía el procesamiento de las URL de datos en algunas circunstancias. Este fallo permite a un atacante conducir ataques de tipo cross-site scripting o mas ataques
ModificadaMedia (4.3)0.95%—Redhat Openshift16/9/202017/6/2026
Se encontró una vulnerabilidad de suplantación de contenido en openshift/console versiones 3.11 y 4.x. Este fallo permite a un atacante crear una URL e inyectar texto arbitrario en la página de error que parece ser de la instancia de OpenShift. Este ataque podría potencialmente convencer a un usuario de que el texto…
ModificadaAlta (7.5)1.4%—Redhat Wildfly ElytronRedhat Decision ManagerRedhat Process Automation16/9/202017/6/2026
Se encontró un fallo en todas las versiones compatibles anteriores a wildfly-elytron-1.6.8.Final-redhat-00001, donde las comprobaciones de la función WildFlySecurityManager son omitidas cuando se usan administradores de seguridad personalizados, resultando en una autorización inapropiada. Este fallo conlleva a…
ModificadaAlta (7.5)1.9%—Redhat KeycloakRedhat Openshift Application RuntimesRedhat Single Sign-on16/9/202017/6/2026
Se encontró una vulnerabilidad en Keycloak versiones anteriores a 11.0.1, donde el ataque de DoS es posible mediante el envío de veinte peticiones simultáneamente hacia el servidor de keycloak especificado, todas con un valor de encabezado Content-Length que excede el conteo de bytes real del cuerpo de la petición
ModificadaMedia (5.3)1.2%—Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on16/9/202017/6/2026
El problema parece ser que JBoss EAP versión 6.4.21, no analiza el nombre de campo de acuerdo con RFC7230[1] ya que devuelve 200 en lugar de 400