Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2681 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 4.5% | — | Ua-parser-js Project Ua-parser-jsOracle Communications Cloud Native Core Network Function Cloud Native Environment | 16/9/2020 | 17/6/2026 | El paquete ua-parser-js versiones anteriores a 0.7.22, es vulnerable a una Denegación de Servicio de Expresión Regular (ReDoS) por medio de la regex para Redmi Phones y Mi Pad Tablets UA | |
| Modificada | Media (6.5) | 3.2% | — | Google BrotliDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+6 | 15/9/2020 | 17/6/2026 | Se presenta un desbordamiento del búfer en la biblioteca Brotli versiones anteriores a 1.0.8, donde un atacante que controla la longitud de entrada de una petición de descompresión "one-shot" en un script puede desencadenar un bloqueo, que ocurre cuando se copian fragmentos de datos de más de 2 GiB . Se… | |
| Modificada | Alta (7.6) | 0.39% | — | Intel Core I7-8665ue FirmwareIntel Core I7-8665u FirmwareIntel Core I7-8557u FirmwareIntel Core I7-8850h Firmware+46 | 14/9/2020 | 17/6/2026 | Un error lógico en el firmware del BIOS para 8th, 9th and 10th Generation Intel® Core™, puede permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegios, una denegación de servicio y/o una divulgación de información por medio del acceso físico | |
| Modificada | Alta (7.5) | 2.1% | — | Microsoft ChakracoreMicrosoft Edge | 11/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting ChakraCore maneja objetos en memoria, también se conoce como "Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2020-1057, CVE-2020-1172 | |
| Modificada | Alta (7.5) | 2.2% | — | Microsoft ChakracoreMicrosoft Edge | 11/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting ChakraCore maneja objetos en memoria, también se conoce como "Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2020-1057, CVE-2020-1180 | |
| Modificada | Alta (8.1) | 2.2% | — | Microsoft EdgeMicrosoft Chakracore | 11/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting ChakraCore maneja objetos en memoria, también se conoce como "Scripting Engine Memory Corruption Vulnerability". Esta ID de CVE es diferente de CVE-2020-1172, CVE-2020-1180 | |
| Modificada | Alta (7.5) | 5.9% | — | Microsoft Asp.net CoreFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux AUS+2 | 11/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de omisión de la característica de seguridad en la manera en que Microsoft ASP.NET Core analiza los nombres de cookies codificados. El analizador de cookies de ASP.NET Core decodifica cadenas de cookies completas que podrían permitir a un atacante malicioso establecer una segunda cookie… | |
| Analizada | Alta (7.5) | 2.7% | ⚠ Explotación activa | Microsoft Internet ExplorerMicrosoft EdgeMicrosoft Chakracore | 11/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que los navegadores de Microsoft acceden a objetos en memoria, también se conoce como "Microsoft Browser Memory Corruption Vulnerability" | |
| Modificada | Media (5.9) | 7.1% | 💥 PoC | Bluetooth Core Specification | 11/9/2020 | 17/6/2026 | Los dispositivos compatibles con Bluetooth versiones anteriores a 5.1, pueden permitir ataques de tipo man-in-the-middle. Cross Transport Key Derivation en Bluetooth Core Specification versiones v4.2 y v5.0, puede permitir a un usuario no autenticado establecer una vinculación con un transporte, ya sea LE o BR/EDR, y… | |
| Modificada | Alta (7.5) | 3.2% | — | Bitcoin Core | 10/9/2020 | 17/6/2026 | Bitcoin Core versión 0.20.0, permite una denegación de servicio remota | |
| Modificada | Alta (7.5) | 4.1% | — | BcoinBitcoin CoreBitcoinknots Bitcoin KnotsBtcd Project Btcd+3 | 10/9/2020 | 17/6/2026 | Bitcoin Core versiones 0.16.x anteriores a 0.16.2 y Bitcoin Knots versiones 0.16.x anteriores a 0.16.2, permite la denegación de servicio remota por medio de una avalancha de mensajes inv de transacciones múltiples con hashes aleatorios, también se conoce como INVDoS. NOTA: esto también puede afectar a otras… | |
| Modificada | Alta (7.5) | 3.0% | — | Pypa PIPOpensuse LeapDebian LinuxOracle Communications Cloud Native Core Network Function Cloud Native Environment+1 | 4/9/2020 | 17/6/2026 | El paquete pip versiones anteriores a 19.2 para Python, permite un Salto de Directorio cuando una URL es proporcionada en un comando de instalación, porque un encabezado Content-Disposition puede tener ../ en un nombre de archivo, como es demostrado al sobrescribir el archivo /root/.ssh/authorized_keys. Esto… | |
| Modificada | Media (6.5) | 3.0% | — | Xmlsoft Libxml2Debian LinuxFedoraproject FedoraOpensuse Leap+14 | 4/9/2020 | 17/6/2026 | El proyecto de GNOME libxml2 v2.9.10 tiene una vulnerabilidad de sobre lectura del buffer global en xmlEncodeEntitiesInternal en libxml2/entities.c. El problema ha sido corregido en el commit 50f06b3e | |
| Modificada | Media (6.1) | 3.6% | — | Golang GOFedoraproject FedoraOpensuse LeapOracle Communications Cloud Native Core Policy | 2/9/2020 | 17/6/2026 | Go versiones anteriores a 1.14.8 y versiones 1.15.x anteriores a 1.15.1, permite un ataque de tipo XSS porque text/html es el predeterminado para los manejadores de CGI/FCGI que carecen de un encabezado Content-Type | |
| Modificada | Alta (8.1) | 7.6% | 💥 PoC | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+21 | 25/8/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con br.com.anteros.dbcp.AnterosDBCPDataSource (también se conoce como Anteros-DBCP) | |
| Modificada | Alta (7.5) | 6.6% | — | Microsoft Asp.net CoreMicrosoft Visual Studio 2017Microsoft Visual Studio 2019Fedoraproject Fedora | 17/8/2020 | 17/6/2026 | Se presenta una vulnerabilidad de denegación de servicio cuando ASP.NET Core maneja inapropiadamente las peticiones web, también se conoce como "ASP.NET Core Denial of Service Vulnerability". | |
| Modificada | Alta (8.8) | 4.5% | — | Microsoft EdgeMicrosoft Chakracore | 17/8/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting maneja objetos en memoria en Microsoft Edge (basado en HTML), también se conoce como "Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de CVE-2020-1380, CVE-2020-1570. | |
| Modificada | Alta (8.8) | 2.9% | — | Android Play Core Library | 12/8/2020 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código arbitraria local en el endpoint SplitCompat.install en Play Core Library de Android versiones anteriores a 1.7.2. Un atacante malicioso podría crear un apk que apunte a una aplicación específica, y si una víctima estaba instalando este apk, el atacante podría… | |
| Modificada | Alta (7.2) | 2.4% | — | Flatcore | 9/8/2020 | 17/6/2026 | flatCore versiones anteriores a 1.5.7, permite la carga y ejecución de un archivo .php por un administrador | |
| Modificada | Media (4.8) | 0.61% | — | Flatcore | 9/8/2020 | 17/6/2026 | flatCore versiones anteriores a 1.5.7, permite un ataque de tipo XSS por parte de un administrador mediante el parámetro page_linkname, page_title, page_content o page_extracontent de acp/acp.php? tn=pages&sub=edit&editpage=1, o parámetro sys_pref prefs_pagename, prefs_pagetitle o prefs_pagesubtitle de… | |
| Modificada | Alta (8.8) | 1.8% | — | Jetbrains KotlinOracle Banking Extensibility WorkbenchOracle Communications Cloud Native Core Policy | 8/8/2020 | 17/6/2026 | En JetBrains Kotlin desde la versión 1.4-M1 a la 1.4-RC (ya que Kotlin versión 1.3.7x no se ve afectado por el problema. La versión corregida es la 1.4.0) se presenta una vulnerabilidad de escalada de privilegios de la caché de scripts debido a scripts kotlin-main-kts almacenados en caché en el directorio temporal del… | |
| Modificada | Media (5.9) | 4.1% | — | LibsshDebian LinuxFedoraproject FedoraCanonical Ubuntu Linux+1 | 29/7/2020 | 17/6/2026 | libssh versión 0.9.4, presenta una desreferencia del puntero NULL en el archivo tftpserver.c si la función ssh_buffer_new devuelve NULL | |
| Modificada | Media (6.7) | 1.2% | — | Elasticsearch KibanaOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Peoplesoft Enterprise Peopletools | 27/7/2020 | 17/6/2026 | En Kibana versiones anteriores a 6.8.11 y 7.8.1, la visualización del mapa de región contiene un fallo de tipo XSS almacenado. Un atacante que es capaz de editar o crear una visualización de mapa de región podría obtener información confidencial o llevar a cabo acciones destructivas en nombre de los usuarios de Kibana… | |
| Modificada | Media (4.8) | 1.1% | — | Elasticsearch KibanaOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Peoplesoft Enterprise Peopletools | 27/7/2020 | 17/6/2026 | En Kibana versiones anteriores a 6.8.11 y 7.8.1, contiene un fallo de denegación de servicio (DoS) en Timelion. Un atacante puede construir una URL que, cuando es visualizada por un usuario de Kibana, puede conllevar al proceso de Kibana a consumir grandes cantidades de CPU y dejar de responder | |
| Modificada | Alta (7.4) | 2.4% | — | Libetpan Project LibetpanLibmailcore Mailcore2Fedoraproject FedoraDebian Linux | 27/7/2020 | 17/6/2026 | LibEtPan versiones hasta 1.9.4, como es usado en MailCore 2 versiones hasta 0.6.3 y otros productos, presenta un problema de almacenamiento en búfer STARTTLS que afecta a IMAP, SMTP y POP3. Cuando un servidor envía una respuesta "begin TLS", el cliente lee datos adicionales (por ejemplo, de un atacante de tipo… |