Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.88% | — | API Based Travel Booking Project API Based Travel Booking | 6/6/2019 | 17/6/2026 | Se ha descubierto un fallo en PHP Scripts Mall API Based Travel Booking en la versión 3.4.7. Existe Cross-Site Scripting (XSS) reflejado mediante el parámetro flight-results.php d2. | |
| Modificada | Alta (7.2) | 0.89% | — | Wpbookingsystem WP Booking System | 20/5/2019 | 17/6/2026 | El WP Booking System 1.5.1 en WordPress no tiene protección contra CSRF, lo que permite a los atacantes generar ciertos problemas de inyección SQL que requiere de acceso administrativo. | |
| Modificada | Crítica (9.8) | 2.3% | — | Simplybook | 17/5/2019 | 17/6/2026 | SimplyBook.me hasta 11-05-2019 no restringe correctamente la carga de archivos, lo que podría permitir la ejecución remota de código. | |
| Modificada | Crítica (9.8) | 4.4% | — | Page Flip Book Project Page Flip Book | 13/5/2019 | 16/6/2026 | Vulnerabilidad de Salto de Directorio en el script pageflipbook.php de index.php en el complemento Page Flip Book para WordPress (wppageflip) permite a los atacantes remotos incluir y ejecutar archivos locales arbitrarios por medio de .. (punto punto) en el parámetro pageflipbook_language. | |
| Modificada | Alta (7.5) | 2.8% | — | Facebook Thrift | 6/5/2019 | 17/6/2026 | Servidores legacy C++ Facebook Thrift (usando cpp en lugar de cpp2) no cometían errores al recibir mensajes con contenedores de tipo de campo desconocidos. Como resultado, los clientes maliciosos podían enviar mensajes cortos los cuales tomarían un largo periodo de análisis al servidor,esto podría llevar a una… | |
| Modificada | Alta (7.5) | 2.0% | — | Facebook Thrift | 6/5/2019 | 17/6/2026 | Los servidores Thrift de Go Facebook no emitirían errores al recibir mensajes con contenedores de campos de tipo desconocido. En consecuencia, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo para que el servidor los analice, esto conllevaría a una Denegación de Servicio. Este… | |
| Modificada | Alta (7.5) | 2.0% | — | Facebook Thrift | 6/5/2019 | 17/6/2026 | Los servidores Java Facebook Thrift no detectaban un error al recibir mensajes con campo de contenido de tipo desconocido. Como resultado, clientes maliciosos podrían enviar mensajes cortos los cuales tomarían un largo periodo de tiempo de proceso al servidor, podría llevar a una potencial denegación de servicio. Este… | |
| Modificada | Alta (7.5) | 2.0% | — | Facebook Thrift | 6/5/2019 | 17/6/2026 | Los servidores Python de Facebook Thrift no cometerían errores al recibir mensajes con titúlares de campos de tipo desconocido. Como resultado, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo de análisis por parte del servidor, lo que podría llevar a una Denegación de Servicio… | |
| Modificada | Alta (7.5) | 2.0% | — | Facebook Thrift | 6/5/2019 | 17/6/2026 | Los servidores C ++ Facebook Thrift (usando cpp2) no darían error al recibir mensajes con títulares de campos de tipo desconocido. Como resultado, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo para que el servidor los analice, que conllevaría a una Denegación de Servicio (DoS).… | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Wangle | 29/4/2019 | 17/6/2026 | El decodificador LineBasedFrameDecoder de Wangle contiene lógica para identificar nuevas líneas que avanzan incorrectamente un búfer, lo que conduce a un posible desbordamiento. Esto afecta a las versiones de Wangle anteriores a la v2019.04.22.00 | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Hhvm | 29/4/2019 | 17/6/2026 | Los controles de límites insuficientes para las funciones strrpos y strripos permiten el acceso a la memoria fuera de límites. Esto afecta a todas las versiones compatibles de HHVM (versiones 4.0.3, 3.30.4 y 3.27.7 e inferiores). | |
| Modificada | Alta (7.5) | 2.4% | — | Facebook Fizz | 29/4/2019 | 17/6/2026 | Un cálculo de longitud realizado incorrectamente en un búfer en PlaintextRecordLayer podría conducir a un bucle infinito y a una denegación de servicio basada en la entrada del usuario. Este problema afectaba a las versiones de fizz anteriores a la v2019.03.04.00. | |
| Modificada | Alta (8.8) | 2.5% | — | Simplybook | 25/4/2019 | 17/6/2026 | El control de acceso incorrecto en la interfaz de administración de SimplyBook.me Enterprise, en versiones anteriores a 2019-04-23, permite a los usuarios autenticados de bajo nivel de privacidad elevar los privilegios a derechos de administración completos a través de una solicitud HTTP PUT creada, tal como lo… | |
| Modificada | Alta (8.1) | 1.5% | — | Simplybook | 25/4/2019 | 17/6/2026 | El control de acceso incorrecto en el enlace de acceso a la cuenta / restablecimiento de contraseña en SimplyBook.me Enterprise, en versiones anteriores a 2019-04-23, permite a los atacantes no autorizados leer/escribir los datos del cliente o del administrador a través de una reproducción persistente del enlace HTTP… | |
| Modificada | Media (6.1) | 1.3% | — | Jupyter Notebook | 4/4/2019 | 17/6/2026 | En Jupyter Notebook, en versiones anteriores a la 5.7.8, puede ocurrir una redirección abierta mediante un netloc vacío. Este problema existe debido a una solución incompleta para CVE-2019-10255. | |
| Modificada | Media (6.1) | 1.8% | — | JupyterhubJupyter Notebook | 28/3/2019 | 17/6/2026 | Una vulnerabilidad de redirección abierta para todos los navegadores en Jupyter Notebook, en versiones anteriores a la 5.7.7, y en algunos navegadores (Chrome, Firefox) en JupyterHub, en versiones anteriores a la 0.9.5, permite que los enlaces manipulados accedan a la página de inicio de sesión, lo que redirigirá a un… | |
| Modificada | Alta (8.8) | 19% | 💥 Exploit | Booking Calendar Project Booking Calendar | 21/3/2019 | 17/6/2026 | Vulnerabilidad de inyección SQL en el plugin Booking Calendar 8.4.3 para WordPress permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro booking_id. | |
| Modificada | Media (5.4) | 1.5% | — | Jupyter Notebook | 12/3/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Inclusion (XSSI) en Jupyter Notebook, en versiones anteriores a la 5.7.6, permite la inclusión de recursos en páginas maliciosas cuando recibe visitas de usuarios autenticados con un servidor Jupyter. Se ha demostrado el acceso al contenido de los recursos con Internet Explorer… | |
| Modificada | Alta (8.8) | 13% | 💥 Exploit | Twinkletoessoftware Booked | 6/3/2019 | 17/6/2026 | phpscheduleit Booked Scheduler 2.7.5 permite la subida de archivos arbitrarios mediante el campo Favicon, lo que conduce a la ejecución de código PHP arbitrario en Web/custom-favicon.php. Esto se debe a que Presenters/Admin/ManageThemePresenter.php no asegura una extensión de archivo de imagen. | |
| Modificada | Media (5.4) | 0.64% | — | PHP Appointment Booking Script Project PHP Appointment Booking Script | 23/2/2019 | 17/6/2026 | PHP Scripts Mall PHP Appointment Booking Script 3.0.3 permite la inyección de HTML en un perfil de usuario. | |
| Modificada | Media (5.3) | 1.9% | — | CAB Booking Script Project CAB Booking Script | 23/2/2019 | 17/6/2026 | PHP Scripts Mall Cab Booking Script 1.0.3 permite el salto de directorio en el directorio padre de un archivo jpg o png. | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Hhvm | 15/1/2019 | 17/6/2026 | Las implementaciones de los flujos para bz2 y php://output implementaron incorrectamente sus funciones readImpl, devolviendo -1 constantemente. Este comportamiento provocó que algunas funciones, como stream_get_line, desencadenasen una lectura fuera de límites al operar en tales flujos mal formados. Las… | |
| Modificada | Media (5.9) | 1.1% | — | Facebook Wangle | 15/1/2019 | 17/6/2026 | AcceptRoutingHandler, de Wangle, convierte incorrectamente un socket al aceptar una conexión TLS 1.3, lo que conduce a un potencial ataque de denegación de servicio (DoS) contra los sistemas que aceptan tales conexiones. Esto afecta a las versiones de Wangle anteriores a la v2019.01.14.00. | |
| Modificada | Crítica (9.8) | 1.7% | — | Facebook Hhvm | 15/1/2019 | 17/6/2026 | La función number_format es vulnerable a un problema de desbordamiento de memoria dinámica (heap) cuando su segundo argumento ($dec_points) es excesivamente largo. La implementación interna de la función provocará que se cree una cadena con una longitud inválida, que puede interactuar pobremente con otras funciones.… | |
| Modificada | Crítica (9.8) | 2.3% | — | Facebook Nuclide | 31/12/2018 | 17/6/2026 | El gestor hhvm-attach deep link en Nuclide no sanea debidamente el parámetro hostname proporcionado durante la renderización. En consecuencia, una URL maliciosa podría utilizarse para renderizar HTML y otro tipo de contenido dentro del contexto del editor, lo cual podría ser encadenado para provocar la ejecución de… |