Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.5% | — | Facebook Buck | 31/12/2018 | 17/6/2026 | El comando de Buck parser-cache carga/guarda el estado mediante el uso de un objecto de Java serializado. Si la información de estado se manipula maliciosamente, su deserialización podría provocar la ejecución de código. Este problema afecta a las versiones de Buck anteriores a la v2018.06.25.01. | |
| Modificada | Alta (7.5) | 0.83% | — | Facebook Proxygen | 31/12/2018 | 17/6/2026 | Proxygen no logra validar que un gestor de autenticación secundario sea fijado antes de desreferenciarse. Esto podría provocar una denegación de servicio (DoS) cuando se analiza un frame HTTP2 "Certificate/CertificateRequest" sobre un transporte del tipo fizz (TLS 1.3). Este problema afecta a las distribuciones de… | |
| Modificada | Crítica (9.8) | 2.8% | — | Facebook React-dev-utils | 31/12/2018 | 17/6/2026 | react-dev-utils en Windows permite a desarrolladores ejecutar un servidor web local que acepta varios comandos, incluyendo un comando para iniciar un editor. Las entradas a dicho comando no fueron sanadas debidamente, permitiendo a un atacante que puede enviar una petición de red al servidor (o mediante CSRF o bajo… | |
| Modificada | Media (6.1) | 3.4% | 💥 PoC | Facebook React | 31/12/2018 | 17/6/2026 | Aplicaciones "react" que renderizaban a HTML mediante la API APIReactDOMServer no escapaban nombres de atributo proporcionados por el usuario a la hora de renderizar. Dicha falta de escape podría provocar una vulnerabilidad de Cross-Site Scripting (XSS). Este problema afectaba a pequeñas distribuciones: las versiones… | |
| Modificada | Alta (8.1) | 1.4% | — | Facebook Hhvm | 31/12/2018 | 17/6/2026 | La función Memcache::getextendedstats puede utilizarse para provocar una lectura fuera de límites. La explotación de este problema requiere control sobre nombres y/o puertos del servidor "memcatched". Esto afecta a todas las versiones soportadas de HVVM (en versiones anteriores a las 3.30 y 3.27.4). | |
| Modificada | Alta (7.5) | 1.8% | — | Facebook FollyFacebook Hhvm | 31/12/2018 | 17/6/2026 | folly::secureRandom reutilizará un búfer entre los procesos padre e hijo cuando una bifurcación() es llamada. Esto resultará en múltiples hijos bifurcados, produciendo resultados repetidos o similares. Esto afecta a las versiones de HHVM 3.26 anteriores a la 3.26.3 y a la librería folly entre las versiones… | |
| Modificada | Alta (7.5) | 1.5% | — | Facebook Hhvm | 31/12/2018 | 17/6/2026 | Un frame h2 malformado puede provocar una excepción 'std::out_of_range' durante el análisis de metadatos prioritarios. Este comportamiento puede provocar una denegación de servicio (DoS). Esto afecta a todas las versiones de HHVM soportadas (en versiones anteriores a las 3.25.2, 3.24.6 y 3.21.10) | |
| Modificada | Crítica (9.8) | 1.9% | — | Facebook Hhvm | 31/12/2018 | 17/6/2026 | Subidas del tipo "Multipart-file" llaman a variables para que se registren indebidamente en el ámbito global. En los casos en los que las variables no se declaran explícitamente antes de usarse, esto puede provocar un comportamiento no esperado. Esto afecta a todas las versiones soportadas de HVVM antes del parche (en… | |
| Modificada | Media (5.9) | 1.1% | — | Facebook Hhvm | 3/12/2018 | 17/6/2026 | Un problema de denegación de servicio (DoS) potencial en la gestión de Proxygen de configuraciones HTTP2 no válidas puede provocar que el servidor emplee una cantidad desproporcionada de recursos. Esto afecta a todas las versiones soportadas de HHVM (3.24.3 y 3.21.7 y anteriores) cuando se utiliza el servidor proxygen… | |
| Modificada | Media (6.1) | 1.3% | — | Jupyter Notebook | 18/11/2018 | 17/6/2026 | Jupyter Notebook en versiones anteriores a la 5.7.2 permite Cross-Site Scripting (XSS) mediante un nombre de directorio manipulado debido a que notebook/static/tree/js/notebooklist.js gestiona ciertas URL de forma no segura. | |
| Modificada | Media (6.1) | 1.5% | — | Jupyter Notebook | 18/11/2018 | 17/6/2026 | Jupyter Notebook en versiones anteriores a la 5.7.1 permite Cross-Site Scripting (XSS) mediante un notebook no fiable debido a que se considera que las respuestas nbconvert tienen el mismo origen que el servidor notebook. En otras palabras, los endpoints nbconvert pueden ejecutar JavaScript con acceso a la API del… | |
| Modificada | Media (4.6) | 1.1% | 💥 PoC | HP 240 G1 FirmwareHP 245 G1 FirmwareHP 1000-1300 FirmwareHP 250 G1 Notebook PC Firmware+30 | 3/10/2018 | 17/6/2026 | Se ha notificado una vulnerabilidad de extracción de contraseñas de la BIOS en determinados notebooks de consumo con firmware F.22 y otros. La contraseña de la BIOS se almacenó en CMOS de forma que permitía su extracción. Esto aplica a los notebooks de consumo lanzados a principios del 2014. | |
| Modificada | Media (6.1) | 1.2% | — | Gwolle Guestbook Project Gwolle Guestbook | 2/10/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en admin/gb-dashboard-widget.php en el plugin Gwolle Guestbook (gwolle-gb) en versiones anteriores a la 2.5.4 para WordPress mediante PATH_INFO en wp-admin/index.php. | |
| Modificada | Media (6.5) | 1.1% | — | Hotel Booking Script Project Hotel Booking Script | 10/8/2018 | 17/6/2026 | PHP Scripts Mall hotel-booking-script 2.0.4 permite que atacantes remotos provoquen una denegación de servicio (DoS) mediante código JavaScript manipulado en los campos "First Name", "Last Name", o "Address". | |
| Modificada | Media (5.4) | 0.55% | — | Hotel Booking Script Project Hotel Booking Script | 10/8/2018 | 17/6/2026 | PHP Scripts Mall hotel-booking-script 2.0.4 permite Cross-Site Scripting (XSS) mediante los campos "First Name", "Last Name" o "Address". | |
| Modificada | Alta (7.5) | 1.1% | — | Orderbookpresaletoken Project Orderbookpresaletoken | 9/7/2018 | 17/6/2026 | La función mintToken de una implementación de contrato inteligente para Orderbook Presale Token (OBP), un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario. | |
| Modificada | Alta (7.5) | 1.0% | — | Carrot Cartoon Book Coin Project Carrot Cartoon Book Coin | 9/7/2018 | 17/6/2026 | La función mintToken de una implementación de contrato inteligente para Carrot, un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario. | |
| Modificada | Alta (7.5) | 1.4% | — | Wpdevart Booking Calendar | 13/6/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin de WpDevArt "Booking calendar, Appointment Booking System" 2.2.2 para WordPress. Múltiples parámetros permiten que los atacantes remotos manipulen los valores para que cambien datos como los precios. | |
| Modificada | Media (6.1) | 0.94% | — | Gitbook | 4/6/2018 | 17/6/2026 | GitBook es una herramienta de línea de comandos (y biblioteca de Node.js) para construir hermosos libros mediante GitHub/Git y Markdown (o AsciiDoc). Es posible Cross-Site Scripting (XSS) persistente en GitBook en versiones anteriores a la 3.2.2 incluyendo código fuera de acentos graves en cualquier ebook. El código… | |
| Modificada | Media (5.5) | 61% | 💥 Exploit | Intel Atom CIntel Atom EIntel Atom X5-e3930Intel Atom X5-e3940+278 | 22/5/2018 | 17/6/2026 | Los sistemas con microprocesadores que emplean la ejecución especulativa y que realizan la ejecución especulativa de lecturas de memoria antes de que se conozcan las direcciones de todas las anteriores escrituras de memoria podrían permitir la divulgación no autorizada de información a un atacante con acceso de… | |
| Modificada | Media (6.1) | 1.0% | — | Webdados Open Graph FOR Facebook, Google+ AND Twitter Card Tags | 14/5/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Open Graph for Facebook, Google+ and Twitter Card Tags, en versiones anteriores a la 2.2.4.1 para WordPress, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Media (6.5) | 0.98% | — | Hatena Bookmark | 16/4/2018 | 17/6/2026 | Hatena Bookmark App para iOS, de la versión 3.0 a la 3.70, permite que atacantes remotos suplanten la barra de direcciones mediante vectores relacionados con la visualización de URL. | |
| Modificada | Alta (7.8) | 1.1% | — | Jupyter Notebook | 18/3/2018 | 17/6/2026 | En Jupyter Notebook, en versiones anteriores a la 5.4.1, un archivo notebook maliciosamente manipulado puede omitir el saneamiento para ejecutar JavaScript en el contexto del notebook. Específicamente, el HTML no válido es "arreglado" por jQuery tras el saneamiento, haciéndolo peligroso. | |
| Modificada | Media (5.4) | 0.53% | — | Bylancer Bookme | 17/3/2018 | 17/6/2026 | Bookme Control Panel 2.0 Application es vulnerable a Cross-Site Scripting (XSS) persistente en la función de Customers "Book Me". En las secciones Name y Note (también conocidas como custName y custNote) en la pantalla Customers, la aplicación no sanea las entradas proporcionadas por los usuarios y renderiza el código… | |
| Modificada | Alta (7.8) | 4.5% | — | Calibre-ebook Calibre | 8/3/2018 | 17/6/2026 | gui2/viewer/bookmarkmanager.py en Calibre 3.18 llama a cPickle.load en los datos importados de marcapáginas, lo que permite que atacantes remotos ejecuten código arbitrario mediante un archivo .pickle manipulado. Esto se demuestra por el código Python que contiene una llamada os.system. |