Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.2% | — | Facebook Hhvm | 11/3/2021 | 17/6/2026 | La función fb_unserialize no impuso un límite de profundidad para la deserialización anidada. Eso significaba que una cadena construida maliciosamente podría causar que una deserialización se repitiera, conllevando a un agotamiento de la pila. Este problema afectó a HHVM versiones anteriores a v4.32.3, entre… | |
| Modificada | Crítica (9.8) | 1.8% | — | Facebook Gameroom | 10/3/2021 | 17/6/2026 | El controlador de protocolo fbgames registrado como parte de Facebook Gameroom no cita correctamente los argumentos pasados ??al ejecutable. Eso permite a una URL maliciosa causar una ejecución de código. Este problema afecta a versiones anteriores a v1.26.0 | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | Debido a cálculos de tamaño de cadena incorrectos dentro de la función preg_quote, una cadena de entrada grande pasada a la función puede desencadenar un desbordamiento de enteros que conlleva a un desbordamiento de la pila. Este problema afecta a versiones de HHVM anteriores a 4.56.3, todas las versiones entre… | |
| Modificada | Alta (7.5) | 1.2% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | En la función crypt, intentamos anular la finalización de un búfer usando el tamaño de la sal de entrada sin comprobar que el desplazamiento esté dentro del búfer. Este problema afecta a HHVM versiones anteriores a 4.56.3, todas las versiones entre 4.57.0 y 4.80.1, todas las versiones entre 4.81.0 y 4.93.1 y… | |
| Modificada | Alta (7.5) | 1.2% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | Unos cálculos de límites incorrectos en la función substr_compare podrían conllevar a una lectura fuera de límites cuando el segundo argumento de cadena pasado es más largo que el primero. Este problema afecta a HHVM versiones anteriores a 4.56.3, todas las versiones entre 4.57.0 y 4.80.1, todas las versiones… | |
| Modificada | Alta (7.5) | 1.2% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | Las operaciones de archivos en memoria (es decir, usando fopen en un URI de datos) no restringieron apropiadamente la búsqueda negativa, permitiendo la lectura de la memoria antes del búfer en memoria. Este problema afecta HHVM versiones anteriores a 4.56.3, todas las versiones entre 4.57.0 y 4.80.1, todas las… | |
| Modificada | Crítica (9.8) | 1.4% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | La función xbuf_format_converter, usada como parte de exif_read_data, estaba agregando un carácter null de terminación a la cadena generada, pero no estaba usando su función estándar append char. Como resultado, si el búfer estuviera lleno, resultaría en una escritura fuera de límites. Este problema afecta… | |
| Modificada | Crítica (9.8) | 1.4% | — | Facebook Hhvm | 10/3/2021 | 17/6/2026 | Un cálculo de tamaño incorrecto en la función ldap_escape puede conllevar a un desbordamiento de enteros cuando es pasada una entrada demasiado larga, resultando en una escritura fuera de límites. Este problema afecta a HHVM versiones anteriores a 4.56.2, todas las versiones entre 4.57.0 y 4.78.0, 4.79.0, 4.80.0,… | |
| Modificada | Media (5.6) | 3.3% | — | Facebook React-dev-utils | 9/3/2021 | 17/6/2026 | react-dev-utils anterior a versión v11.0.4, expone una función, getProcessForPort, donde un argumento de entrada se concatena en una cadena de comando para ser ejecutado. Esta función se usa generalmente desde react-scripts (en los proyectos de Create React App), donde el uso es seguro. Solo cuando esta… | |
| Modificada | Media (5.5) | 0.46% | — | Facebook Zstandard | 4/3/2021 | 17/6/2026 | En la utilidad Zstandard command-line versiones anteriores a v1.4.1, los archivos de salida se creaban con permisos predeterminados. Los permisos de archivo correctos (que coincidan con la entrada) solo se establecerán en el momento de la completación. Por lo tanto, los archivos de salida podrían ser leídos… | |
| Modificada | Media (4.7) | 0.35% | — | Facebook Zstandard | 4/3/2021 | 8/10/2026 | A partir de la versión v1.4.1 y anterior a la v1.4.9, debido a una solución incompleta para el CVE-2021-24031, la utilidad de línea de comandos Zstandard creó archivos de salida con permisos predeterminados y restringió esos permisos inmediatamente después. Por lo tanto, los archivos de salida podrían ser… | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Thimpress WP Hotel Booking | 3/3/2021 | 17/6/2026 | El plugin wp-hotel-booking versiones hasta 1.10.2 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de deserializar en la cookie thimpress_hotel_booking_1 en la carga en el archivo includes/classwphb-sessions.php | |
| Modificada | Media (4.8) | 0.93% | — | Pressbooks | 18/2/2021 | 17/6/2026 | PressBooks versión 5.17.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS). El ataque XSS almacenado puede ser enviado por medio del Long Description Body de Book Info, y todas las acciones para abrir o obtener una vista previa de la página del libro resultarán en un desencadenamiento del XSS… | |
| Modificada | Alta (7.5) | 1.5% | — | Online Book Store Project Online Book Store | 17/2/2021 | 17/6/2026 | El parámetro id en el archivo detail.php de Online Book Store versión v1.0, es vulnerable a una inyección SQL ciega union-based, lo que conlleva a la capacidad de recuperar todas las bases de datos | |
| Modificada | Crítica (9.8) | 2.4% | — | Facebook Hermes | 2/2/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de la pila en Facebook Hermes 'builtin apply' anterior al commit 86543ac47e59c522976b5632b8bf9a2a4583c7d2 (https://github.com/facebook/hermes/commit/86543ac47e59c522976b5632b8bf9a2a4583c7d2) permite ejecutar un JavaScript potencialmente arbitrario. Tome en cuenta que esto solo es… | |
| Modificada | Alta (7.5) | 12% | — | OpenldapDebian LinuxApple MAC OS XApple Macos+1 | 26/1/2021 | 17/6/2026 | Se detectó un fallo en OpenLDAP versiones anteriores a 2.4.57, conllevando en un fallo de aserción en slapd en el análisis de DN X.509 en ber_next_element del archivo decode.c, resultando en una denegación de servicio | |
| Modificada | Media (6.1) | 1.3% | — | Rust-lang Mdbook | 4/1/2021 | 17/6/2026 | mdBook es una utilidad para crear libros en línea modernos a partir de archivos Markdown y es escrito en Rust. En mdBook versiones anteriores a 0.4.5, se presenta una vulnerabilidad que afecta la funcionalidad search de mdBook, que podría permitir a un atacante ejecutar código JavaScript arbitrario en la… | |
| Modificada | Crítica (9.8) | 18% | 💥 Exploit | CSE Bookstore Project CSE Bookstore | 4/1/2021 | 17/6/2026 | CSE Bookstore versión 1.0, es vulnerable a una inyección SQL ciega basada en tiempo, ciega basada en booleano y basada en errores OR en el parámetro pubid en el archivo bookPerPub.php y en el archivo cart.php. Una explotación con éxito de esta vulnerabilidad conducirá a que un atacante descargue toda la base de… | |
| Modificada | Crítica (9.8) | 4.2% | — | Egavilanmedia EGM Address Book | 24/12/2020 | 17/6/2026 | EGavilan Media EGM Address Book versión 1.0, presenta una vulnerabilidad de inyección SQL. Un atacante puede conseguir acceso a Panel Admin usando consultas de inyección SQL maliciosas para llevar a cabo una ejecución de código arbitraria remota | |
| Modificada | Crítica (9.8) | 1.6% | — | Egavilanmedia ECM Address Book | 21/12/2020 | 9/7/2026 | EgavilanMedia ECM Address Book versión 1.0, está afectada por una inyección SQL. Un atacante puede pasar por alto el panel Admin Login por medio de una SQLi y conseguir acceso Admin y agregar o eliminar cualquier usuario | |
| Modificada | Alta (7.2) | 1.0% | — | Classroombookings | 14/12/2020 | 17/6/2026 | Una Inyección SQL en Classbooking versiones anteriores a 2.4.1. por medio del campo username de un archivo CSV al agregar un nuevo usuario. | |
| Modificada | Media (6.4) | 0.84% | — | Bookstackapp Bookstack | 9/12/2020 | 17/6/2026 | BookStack es una plataforma para almacenar y organizar información y documentación. En BookStack versiones anteriores a 0.30.5, un usuario con permisos para editar una página podía configurar determinadas URL de imagen para manipular la funcionalidad en el sistema de exportación, lo que podría permitir realizar… | |
| Modificada | Media (5.3) | 1.4% | — | Divebook Project Divebook | 8/12/2020 | 17/6/2026 | El plugin DiveBook versión 1.1.4 para WordPress, era propenso a una inyección SQL dentro del archivo divelog.php, lo que permitía a los usuarios no autenticados recuperar datos de la base de datos por medio del parámetro filter_diver del archivo divelog.php | |
| Modificada | Media (6.1) | 0.96% | — | Divebook Project Divebook | 8/12/2020 | 17/6/2026 | El plugin DiveBook versión 1.1.4 para WordPress, es propenso a ataque de tipo XSS no autenticado dentro de la función filter (por medio de un parámetro arbitrario) | |
| Modificada | Media (5.3) | 1.2% | — | Divebook Project Divebook | 8/12/2020 | 17/6/2026 | El plugin DiveBook versión 1.1.4 para WordPress, es propenso a un control de acceso inapropiado en el formulario Log Dive porque presenta un fallo en las comprobaciones de autorización. Un atacante puede aprovechar este problema para manipular la integridad de los registros dive |