Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2806 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.6) | 0.95% | — | Linux KernelDebian LinuxNetapp Active IQ Performance Analytics ServicesNetapp Element Software Management Node | 21/3/2019 | 17/6/2026 | La función hso_get_config_data en drivers/net/usb/hso.c en el kernel de Linux, hasta la versión 4.19.8, lee if_num desde el dispositivo USB (como un u8) y lo emplea para indexar un array pequeño, lo que resulta en una lectura de objetos fuera de límites (OOB) que podría permitir la lectura arbitraria en el espacio de… | |
| Modificada | Alta (7.5) | 2.4% | — | Bestpractical Request TrackerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux | 21/3/2019 | 17/6/2026 | La funcionalidad email-ingestion en Best Practical Request Tracker, desde la versión 4.1.3 hasta la 4.4 permite que los atacantes remotos provoquen una denegación de servicio mediante un ataque de complejidad algorítmica en el análisis de direcciones de correo electrónico. | |
| Modificada | Alta (8.8) | 2.9% | — | BMC Remedy Action Request SystemBMC Remedy Mid-tier | 21/3/2019 | 17/6/2026 | BMC Remedy Mid-Tier 7.1.00 y 9.1.02.003 para BMC Remedy AR System tiene un control de acceso incorrecto en los formularios ITAM, tal y como queda demostrado por TLS%3APLR-Configuration+Details/Default+Admin+View/, AST%3AARServerConnection/Default+Admin+View/ y… | |
| Modificada | Alta (7.5) | 1.1% | — | Intel Active Management Technology Firmware | 14/3/2019 | 17/6/2026 | Validación de entradas insuficiente en Intel(R) Active Management Technology (Intel(R) AMT), en versiones anteriores a las 11.8.60, 11.11.60, 11.22.60 o 12.0.20, podría permitir que un usuario no autenticado pueda provocar una denegación de servicio mediante acceso de red. | |
| Modificada | Crítica (9.8) | 1.6% | — | IBM Financial Transaction Manager | 5/3/2019 | 17/6/2026 | IBM Financial Transaction Manager para pagos digitales para para múltiples plataformas 3.1.0 es vulnerable a una inyección SQL. Un atacante remoto podría enviar instrucciones SQL especialmente manipuladas que podrían permitir que el atacante viese, añadiese, modificase o borrase información en la base de datos del… | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Alta (7.5) | 2.6% | — | Cisco Aironet Active SensorCisco Digital Network Architecture Center | 7/2/2019 | 17/6/2026 | Una vulnerabilidad en la configuración por defecto de Cisco Aironet Active Sensor podría permitir que un atacante remoto sin autenticar reinicie el sensor. La vulnerabilidad se debe a una cuenta local por defecto con una contraseña estática. La cuenta solo tiene privilegios para reiniciar el dispositivo. Un atacante… | |
| Modificada | Crítica (9.8) | 13% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+12 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos… | |
| Modificada | Alta (7.4) | 0.78% | — | Jenkins Active Directory | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de validación incorrecta de certificados en Jenkins Active Directory Plugin, en versiones 2.10 y anteriores, en src/main/java/hudson/plugins/active_directory/ActiveDirectoryDomain.java, src/main/java/hudson/plugins/active_directory/ActiveDirectorySecurityRealm.java y… | |
| Modificada | Media (5.3) | 9.4% | — | LibpngDebian LinuxCanonical Ubuntu LinuxOracle Hyperion Infrastructure Technology+28 | 4/2/2019 | 17/6/2026 | La función png_image_free en el archivo png.c en libpng versiones 1.6.x anteriores a 1.6.37, presenta un uso de la memoria previamente liberada porque la función png_image_free_function es llamada bajo png_safe_execute. | |
| Modificada | Alta (8.1) | 15% | 💥 PoC | Debian Advanced Package ToolCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ+1 | 28/1/2019 | 17/6/2026 | El saneamiento incorrecto de un campo de redirección 302 en el método HTTP "transport" en apt, en versiones 1.4.8 y anteriores, puede conducir a la inyección de contenido por parte de un atacante MITM, lo que puede conducir a la ejecución remota de código en el equipo objetivo. | |
| Modificada | Media (4.3) | 1.4% | — | IBM Financial Transaction Manager | 23/1/2019 | 17/6/2026 | IBM Financial Transaction Manager 3.2.1 for Digital Payments podría permitir que un usuario autenticado obtenga una lista de directorios de archivos de producto internos. IBM X-Force ID: 155552. | |
| Modificada | Media (4.9) | 3.4% | — | Oracle MysqlMariadbRedhat Enterprise LinuxRedhat Enterprise Linux EUS+7 | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: InnoDB). Las versiones compatibles que se han visto afectadas son la 5.7.24 y anteriores, y la 8.0.13 y anteriores. Una vulnerabilidad fácilmente explotable permite que un atacante con un alto nivel de privilegios que tenga acceso a red por… | |
| Modificada | Media (6.4) | 2.5% | — | Oracle MysqlMariadbNetapp Active IQ Unified ManagerNetapp Oncommand Insight+9 | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Connection Handling). Las versiones compatibles que se han visto afectadas son la 5.6.42 y anteriores, 5.7.24 y anteriores, y la 8.0.13 y anteriores. Una vulnerabilidad difícilmente explotable permite que un atacante con bajos… | |
| Modificada | Media (6.5) | 3.9% | — | Oracle MysqlCanonical Ubuntu LinuxMariadbNetapp Active IQ Unified Manager+9 | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Parser). Las versiones compatibles que se han visto afectadas son la 5.6.42 y anteriores, 5.7.24 y anteriores, y la 8.0.13 y anteriores. Un vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios… | |
| Modificada | Alta (8.1) | 2.5% | — | Oracle Mysql ConnectorsNetapp Active IQ Unified ManagerNetapp Oncommand Workflow AutomationNetapp Snapcenter | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente MySQL Connectors de Oracle MySQL (subcomponente: Connector/Python). Las versiones compatibles que se han visto afectadas son la 8.0.13 y anteriores, y la 2.1.8 y anteriores. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red mediante… | |
| Modificada | Media (5.4) | 1.1% | — | Cacti | 16/1/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en host.php (mediante tree.php) en Cacti, en versiones anteriores a la 1.2.0, debido a la falta de escapado de caracteres no planeados en el campo Website Hostname de Devices. | |
| Modificada | Media (4.8) | 1.0% | — | Cacti | 16/1/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en graph_templates.php en Cacti, en versiones anteriores a la 1.2.0, debido a la falta de escapado de caracteres no planeados en Graph Vertical Label. | |
| Modificada | Media (4.8) | 1.0% | — | Cacti | 16/1/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en pollers.php en Cacti, en versiones anteriores a la 1.2.0, debido a la falta de escapado de caracteres no planeados en el campo nombre de host del sitio web para los recolectores de datos. | |
| Modificada | Media (4.8) | 1.0% | — | Cacti | 16/1/2019 | 17/6/2026 | Existe una vulnerabilidad Cross-Site Scripting (XSS) en color_templates.php en Cacti, en versiones anteriores a la 1.2.0, debido a la falta de escapado de caracteres no planeados en el campo Name de un color. | |
| Modificada | Media (4.7) | 0.29% | — | Systemd Project SystemdCanonical Ubuntu LinuxRedhat Enterprise LinuxNetapp Active IQ Performance Analytics Services+1 | 14/1/2019 | 17/6/2026 | Se ha descubierto que systemd no comprueba correctamente el contenido de archivos PIDFile antes de emplearlo para terminar procesos. Cuando un servicio se ejecuta desde un usuario sin privilegios (p.ej. un campo de usuario establecido en el archivo de servicio) un atacante local capaz de escribir en el archivo PIDFile… | |
| Modificada | Baja (3.3) | 1.1% | — | Systemd Project SystemdDebian LinuxCanonical Ubuntu LinuxNetapp Active IQ Performance Analytics Services+17 | 11/1/2019 | 17/6/2026 | Se ha descubierto una lectura fuera de límites en systemd-journald en la forma en la que analiza mensajes de registro que terminan con dos puntos ":". Un atacante local puede emplear este error para divulgar datos de la memoria del proceso. Son vulnerables las versiones desde la v221 hasta la v239. | |
| Modificada | Media (5.5) | 0.77% | 💥 PoC | Linux KernelNetapp Active IQ Performance Analytics ServicesNetapp Element Software Management Node | 7/1/2019 | 17/6/2026 | La implementación mincore() en mm/mincore.c en el kernel de Linux hasta la versión 4.19.13 permitía a los atacantes observar patrones de acceso a las páginas de caché de otros procesos en el mismo sistema, permitiendo el esnifado de información secreta. (Su arreglo afecta a la salida del programa fincore.) Puede ser… | |
| Modificada | Media (6.5) | 1.6% | — | BMC Remedy Action Request System Server | 3/1/2019 | 17/6/2026 | En la versión 7.1 de BMC Remedy, Remedy AR System Server podría no lograr establecer el contexto de usuario correcto en determinados escenarios de suplantación, lo que podría permitir a un usuario actuar con la identidad de otro usuario debido a que userdata.js en el componente WOI:WorkOrderConsole permite una… | |
| Modificada | Crítica (9.8) | 1.5% | — | Ubeeinteractive Dvw2108 FirmwareUbeeinteractive Dvw2110 Firmware | 23/12/2018 | 17/6/2026 | Los dispositivos Ubee DVW2108 6.28.1017 y DVW2110 6.28.2012 permiten que atacantes remotos descubran credenciales mediante peticiones SNMP iso.3.6.1.4.1.4491.2.4.1.1.6.1.1.0 e iso.3.6.1.4.1.4491.2.4.1.1.6.1.2.0. |