Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
10.167 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.83% | — | Neutrinolabs XrdpDebian Linux | 9/12/2022 | 17/6/2026 | xrdp es un proyecto de código abierto que proporciona un inicio de sesión gráfico para máquinas remotas utilizando Microsoft Remote Desktop Protocol (RDP). xrdp < v0.9.21 contiene un flujo de búfer desbordado en la función xrdp_login_wnd_create(). No se conocen workarounds para este problema. Se recomienda a los… | |
| Modificada | Media (5.5) | 0.22% | — | Linux KernelDebian Linux | 7/12/2022 | 17/6/2026 | Los invitados pueden provocar un punto muerto en Linux netback driver T. Este registro de información CNA se relaciona con múltiples CVE; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE.] El parche para XSA-392 introdujo otro problema que podría resultar en un punto muerto al intentar liberar el… | |
| Modificada | Media (5.5) | 0.22% | — | Linux KernelDebian Linux | 7/12/2022 | 17/6/2026 | Los invitados pueden provocar un punto muerto en Linux netback driver T. Este registro de información CNA se relaciona con múltiples CVE; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE.] El parche para XSA-392 introdujo otro problema que podría resultar en un punto muerto al intentar liberar el… | |
| Modificada | Media (6.5) | 0.48% | — | Linux KernelDebian Linux | 7/12/2022 | 17/6/2026 | Los invitados pueden activar el reinicio, cancelación o bloqueo de la interfaz NIC a través de netback. Es posible que un invitado active un reinicio, cancelación o bloqueo de la interfaz NIC en un servidor de red basado en Linux enviando ciertos tipos de paquetes. Parece ser una suposición (¿no escrita?) en el resto… | |
| Modificada | Alta (7.8) | 0.68% | — | Videolan VLC Media PlayerDebian Linux | 6/12/2022 | 17/6/2026 | Un desbordamiento de enteros en el módulo VNC en VideoLAN VLC Media Player hasta la versión 3.0.17.4 permite a los atacantes, al engañar a un usuario para que abra una lista de reproducción manipulada se conecte a un servidor VNC fraudulento, bloquear VLC o ejecutar código bajo algunas condiciones. | |
| Modificada | Crítica (9.8) | 5.7% | 💥 PoC | Gitpython Project GitpythonFedoraproject FedoraDebian Linux | 6/12/2022 | 17/6/2026 | Todas las versiones del paquete gitpython son vulnerables a la ejecución remota de código (RCE) debido a una validación incorrecta de la entrada del usuario, lo que hace posible inyectar una URL remota creada con fines malintencionados en el comando de clonación. Es posible explotar esta vulnerabilidad porque la… | |
| Modificada | Alta (8.1) | 15% | — | Nodejs Node.jsDebian Linux | 5/12/2022 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos del Sistema Operativo en las versiones de Node.js <14.21.1, <16.18.1, <18.12.1, <19.0.1 debido a una verificación insuficiente de IsAllowedHost que se puede omitir fácilmente porque IsIPAddress no lo hace correctamente. verifique si una dirección IP no es… | |
| Modificada | Media (6.5) | 2.8% | — | Nodejs Node.jsLlhttpSiemens Sinec INSDebian Linux | 5/12/2022 | 17/6/2026 | El analizador llhttp en el módulo http en Node v18.7.0 no maneja correctamente los campos de encabezado que no terminan con CLRF. Esto puede resultar en tráfico ilegal de solicitudes HTTP. | |
| Modificada | Crítica (9.1) | 2.1% | — | Nodejs Node.jsSiemens Sinec INSDebian Linux | 5/12/2022 | 17/6/2026 | Existe una aleatoriedad débil en la vulnerabilidad keygen de WebCrypto en Node.js 18 debido a un cambio con EntropySource() en SecretKeyGenTraits::DoKeyGen() en src/crypto/crypto_keygen.cc. Hay dos problemas con esto: 1) No verifica el valor de retorno, asume que EntropySource() siempre tiene éxito, pero puede (y a… | |
| Modificada | Crítica (9.8) | 4.7% | — | Haxx CurlNetapp Clustered Data OntapNetapp H300s FirmwareNetapp H500s Firmware+5 | 5/12/2022 | 17/6/2026 | Al realizar transferencias HTTP(S), libcurl podría usar erróneamente la devolución de llamada de lectura (`CURLOPT_READFUNCTION`) para solicitar datos para enviar, incluso cuando se haya configurado la opción `CURLOPT_POSTFIELDS`, si anteriormente se usó el mismo identificador para emitir un `PUT `solicitud que… | |
| Modificada | Crítica (10) | 2.0% | — | Rack Project RackDebian Linux | 5/12/2022 | 17/6/2026 | Existe una vulnerabilidad de inyección de secuencia en Rack <2.0.9.1, <2.1.4.1 y <2.2.3.1 que podría permitir un posible escape de shell en los componentes Lint y CommonLogger de Rack. | |
| Modificada | Alta (7.5) | 2.2% | — | Rack Project RackDebian Linux | 5/12/2022 | 17/6/2026 | Existe una posible vulnerabilidad de Denegación de Servicio (DoS) en Rack <2.0.9.1, <2.1.4.1 y <2.2.3.1 en el componente de análisis multiparte de Rack. | |
| Modificada | Media (6.1) | 0.71% | — | AwstatsDebian LinuxFedoraproject Fedora | 4/12/2022 | 17/6/2026 | AWStats 7.x a 7.8 permite XSS en el complemento hostinfo debido a que se imprime una respuesta de Net::XWhois sin las comprobaciones adecuadas. | |
| Modificada | Media (6.5) | 2.1% | — | Apache Commons NETDebian Linux | 3/12/2022 | 17/6/2026 | Antes de Apache Commons Net 3.9.0, el cliente FTP de Net confía en el host desde la respuesta PASV de forma predeterminada. Un servidor malicioso puede redirigir el código de Commons Net para utilizar un host diferente, pero el usuario debe conectarse al servidor malicioso en primer lugar. Esto puede provocar una fuga… | |
| Modificada | Media (6.5) | 0.71% | — | G810-led Project G810-ledDebian Linux | 30/11/2022 | 17/6/2026 | g810-led 0.4.2, una herramienta de configuración LED para teclados Logitech Gx10, contenía una regla udev para hacer que los nodos de dispositivos compatibles fueran legibles y escribibles en todo el mundo, permitiendo que cualquier proceso en el sistema leyera el tráfico de los teclados, incluidos los datos sensibles. | |
| Modificada | Alta (8.8) | 0.69% | 💥 PoC | Sinatrarb SinatraDebian Linux | 28/11/2022 | 17/6/2026 | Sinatra es un lenguaje de dominio específico para crear aplicaciones web en Ruby. Se descubrió un problema en Sinatra 2.0 anterior a 2.2.3 y 3.0 anterior a 3.0.4. Una aplicación es vulnerable a un ataque de Reflected File Download (RFD) que establece el encabezado Content-Disposition de una respuesta cuando el nombre… | |
| Modificada | Alta (7.8) | 0.66% | — | GNU EmacsDebian LinuxFedoraproject Fedora | 28/11/2022 | 17/6/2026 | GNU Emacs hasta la versión 28.2 permite a los atacantes ejecutar comandos a través de metacaracteres de shell en el nombre de un archivo de código fuente, porque lib-src/etags.c utiliza la función de librería C del sistema en su implementación del programa ctags. Por ejemplo, una víctima puede utilizar el comando… | |
| Modificada | Alta (7.8) | 0.77% | 💥 PoC | Linux KernelFedoraproject FedoraNetapp H410c FirmwareNetapp H300s Firmware+4 | 27/11/2022 | 17/6/2026 | Se descubrió un problema en el kernel de Linux hasta la versión 6.0.10. l2cap_config_req en net/bluetooth/l2cap_core.c tiene una envoltura de números enteros a través de paquetes L2CAP_CONF_REQ. | |
| Modificada | Alta (7.5) | 16% | 💥 PoC | QS Project QSOpenjsf ExpressDebian Linux | 26/11/2022 | 17/6/2026 | qs anterior a 6.10.3, como se usa en Express anterior a 4.17.3 y otros productos, permite a los atacantes provocar que un proceso de Nodo se cuelgue para una aplicación Express porque se puede usar una clave __ proto__. En muchos casos de uso típicos de Express, un atacante remoto no autenticado puede colocar el… | |
| Analizada | Alta (7.8) | 0.45% | — | Debian LinuxNeovimVIMFedoraproject Fedora | 25/11/2022 | 24/9/2026 | Desbordamiento de búfer basado en vim/vim 9.0.0946 y versiones anteriores al permitir que un atacante presione CTRL-W gf en la expresión utilizada en el RHS del comando sustituto. | |
| Modificada | Alta (8.8) | 2.5% | 💥 PoC | Artifex MujsDebian LinuxFedoraproject Fedora | 23/11/2022 | 17/6/2026 | Un problema lógico en O_getOwnPropertyDescriptor() en Artifex MuJS 1.0.0 hasta 1.3.x anterior a 1.3.2 permite a un atacante lograr la ejecución remota de código a través de la corrupción de la memoria, mediante la carga de un archivo JavaScript manipulado. | |
| Modificada | Media (5.5) | 0.49% | — | Postgresql Jdbc DriverDebian Linux | 23/11/2022 | 17/6/2026 | Es un componente postgresql JDBC de código abierto. En las versiones afectadas, una declaración preparada que utilice `PreparedStatement.setText(int, InputStream)` o `PreparedStatemet.setBytea(int, InputStream)` creará un archivo temporal si el InputStream es mayor que 2k. Esto creará un archivo temporal que otros… | |
| Modificada | Crítica (9.8) | 2.4% | — | LibarchiveDebian LinuxFedoraproject FedoraSplunk Universal Forwarder | 22/11/2022 | 8/10/2026 | En libarchive anterior a 3.6.2, el software no busca un error después de llamar a la función calloc que puede regresar con un puntero NULL si la función falla, lo que conduce a una desreferencia del puntero NULL resultante. NOTA: el descubridor cita este comentario CWE-476, pero terceros cuestionan el impacto de la… | |
| Modificada | Media (6.5) | 1.0% | — | Linaro LavaDebian Linux | 18/11/2022 | 17/6/2026 | En Linaro Automated Validation Architecture (LAVA) anterior a 2022.11, los usuarios con credenciales válidas pueden enviar solicitudes XMLRPC manipuladas que provocan una expansión recursiva de la entidad XML, lo que provoca un uso excesivo de la memoria en el servidor y una Denegación de Servicio (DoS). | |
| Modificada | Alta (7.5) | 0.97% | — | Heimdal Project HeimdalDebian Linux | 15/11/2022 | 17/6/2026 | Heimdal es una implementación de ASN.1/DER, PKIX y Kerberos. Las versiones anteriores a la 7.7.1 son vulnerables a una vulnerabilidad de denegación de servicio en la biblioteca de validación de certificados PKI de Heimdal, lo que afecta a KDC (a través de PKINIT) y kinit (a través de PKINIT), así como a cualquier… |