Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.5%—Facebook Buck31/12/201817/6/2026
El comando de Buck parser-cache carga/guarda el estado mediante el uso de un objecto de Java serializado. Si la información de estado se manipula maliciosamente, su deserialización podría provocar la ejecución de código. Este problema afecta a las versiones de Buck anteriores a la v2018.06.25.01.
ModificadaAlta (7.5)0.83%—Facebook Proxygen31/12/201817/6/2026
Proxygen no logra validar que un gestor de autenticación secundario sea fijado antes de desreferenciarse. Esto podría provocar una denegación de servicio (DoS) cuando se analiza un frame HTTP2 "Certificate/CertificateRequest" sobre un transporte del tipo fizz (TLS 1.3). Este problema afecta a las distribuciones de…
ModificadaCrítica (9.8)2.8%—Facebook React-dev-utils31/12/201817/6/2026
react-dev-utils en Windows permite a desarrolladores ejecutar un servidor web local que acepta varios comandos, incluyendo un comando para iniciar un editor. Las entradas a dicho comando no fueron sanadas debidamente, permitiendo a un atacante que puede enviar una petición de red al servidor (o mediante CSRF o bajo…
ModificadaMedia (6.1)3.4%💥 PoCFacebook React31/12/201817/6/2026
Aplicaciones "react" que renderizaban a HTML mediante la API APIReactDOMServer no escapaban nombres de atributo proporcionados por el usuario a la hora de renderizar. Dicha falta de escape podría provocar una vulnerabilidad de Cross-Site Scripting (XSS). Este problema afectaba a pequeñas distribuciones: las versiones…
ModificadaAlta (8.1)1.4%—Facebook Hhvm31/12/201817/6/2026
La función Memcache::getextendedstats puede utilizarse para provocar una lectura fuera de límites. La explotación de este problema requiere control sobre nombres y/o puertos del servidor "memcatched". Esto afecta a todas las versiones soportadas de HVVM (en versiones anteriores a las 3.30 y 3.27.4).
ModificadaAlta (7.5)1.8%—Facebook FollyFacebook Hhvm31/12/201817/6/2026
folly::secureRandom reutilizará un búfer entre los procesos padre e hijo cuando una bifurcación() es llamada. Esto resultará en múltiples hijos bifurcados, produciendo resultados repetidos o similares. Esto afecta a las versiones de HHVM 3.26 anteriores a la 3.26.3 y a la librería folly entre las versiones…
ModificadaAlta (7.5)1.5%—Facebook Hhvm31/12/201817/6/2026
Un frame h2 malformado puede provocar una excepción 'std::out_of_range' durante el análisis de metadatos prioritarios. Este comportamiento puede provocar una denegación de servicio (DoS). Esto afecta a todas las versiones de HHVM soportadas (en versiones anteriores a las 3.25.2, 3.24.6 y 3.21.10)
ModificadaCrítica (9.8)1.9%—Facebook Hhvm31/12/201817/6/2026
Subidas del tipo "Multipart-file" llaman a variables para que se registren indebidamente en el ámbito global. En los casos en los que las variables no se declaran explícitamente antes de usarse, esto puede provocar un comportamiento no esperado. Esto afecta a todas las versiones soportadas de HVVM antes del parche (en…
ModificadaMedia (5.9)1.1%—Facebook Hhvm3/12/201817/6/2026
Un problema de denegación de servicio (DoS) potencial en la gestión de Proxygen de configuraciones HTTP2 no válidas puede provocar que el servidor emplee una cantidad desproporcionada de recursos. Esto afecta a todas las versiones soportadas de HHVM (3.24.3 y 3.21.7 y anteriores) cuando se utiliza el servidor proxygen…
ModificadaMedia (6.1)1.3%—Jupyter Notebook18/11/201817/6/2026
Jupyter Notebook en versiones anteriores a la 5.7.2 permite Cross-Site Scripting (XSS) mediante un nombre de directorio manipulado debido a que notebook/static/tree/js/notebooklist.js gestiona ciertas URL de forma no segura.
ModificadaMedia (6.1)1.5%—Jupyter Notebook18/11/201817/6/2026
Jupyter Notebook en versiones anteriores a la 5.7.1 permite Cross-Site Scripting (XSS) mediante un notebook no fiable debido a que se considera que las respuestas nbconvert tienen el mismo origen que el servidor notebook. En otras palabras, los endpoints nbconvert pueden ejecutar JavaScript con acceso a la API del…
ModificadaMedia (4.6)1.1%💥 PoCHP 240 G1 FirmwareHP 245 G1 FirmwareHP 1000-1300 FirmwareHP 250 G1 Notebook PC Firmware+303/10/201817/6/2026
Se ha notificado una vulnerabilidad de extracción de contraseñas de la BIOS en determinados notebooks de consumo con firmware F.22 y otros. La contraseña de la BIOS se almacenó en CMOS de forma que permitía su extracción. Esto aplica a los notebooks de consumo lanzados a principios del 2014.
ModificadaMedia (6.1)1.2%—Gwolle Guestbook Project Gwolle Guestbook2/10/201817/6/2026
Existe Cross-Site Scripting (XSS) en admin/gb-dashboard-widget.php en el plugin Gwolle Guestbook (gwolle-gb) en versiones anteriores a la 2.5.4 para WordPress mediante PATH_INFO en wp-admin/index.php.
ModificadaMedia (6.5)1.1%—Hotel Booking Script Project Hotel Booking Script10/8/201817/6/2026
PHP Scripts Mall hotel-booking-script 2.0.4 permite que atacantes remotos provoquen una denegación de servicio (DoS) mediante código JavaScript manipulado en los campos "First Name", "Last Name", o "Address".
ModificadaMedia (5.4)0.55%—Hotel Booking Script Project Hotel Booking Script10/8/201817/6/2026
PHP Scripts Mall hotel-booking-script 2.0.4 permite Cross-Site Scripting (XSS) mediante los campos "First Name", "Last Name" o "Address".
ModificadaAlta (7.5)1.1%—Orderbookpresaletoken Project Orderbookpresaletoken9/7/201817/6/2026
La función mintToken de una implementación de contrato inteligente para Orderbook Presale Token (OBP), un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario.
ModificadaAlta (7.5)1.0%—Carrot Cartoon Book Coin Project Carrot Cartoon Book Coin9/7/201817/6/2026
La función mintToken de una implementación de contrato inteligente para Carrot, un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario.
ModificadaAlta (7.5)1.4%—Wpdevart Booking Calendar13/6/201817/6/2026
Se ha descubierto un problema en el plugin de WpDevArt "Booking calendar, Appointment Booking System" 2.2.2 para WordPress. Múltiples parámetros permiten que los atacantes remotos manipulen los valores para que cambien datos como los precios.
ModificadaMedia (6.1)0.94%—Gitbook4/6/201817/6/2026
GitBook es una herramienta de línea de comandos (y biblioteca de Node.js) para construir hermosos libros mediante GitHub/Git y Markdown (o AsciiDoc). Es posible Cross-Site Scripting (XSS) persistente en GitBook en versiones anteriores a la 3.2.2 incluyendo código fuera de acentos graves en cualquier ebook. El código…
ModificadaMedia (5.5)61%💥 ExploitIntel Atom CIntel Atom EIntel Atom X5-e3930Intel Atom X5-e3940+27822/5/201817/6/2026
Los sistemas con microprocesadores que emplean la ejecución especulativa y que realizan la ejecución especulativa de lecturas de memoria antes de que se conozcan las direcciones de todas las anteriores escrituras de memoria podrían permitir la divulgación no autorizada de información a un atacante con acceso de…
ModificadaMedia (6.1)1.0%—Webdados Open Graph FOR Facebook, Google+ AND Twitter Card Tags14/5/201817/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Open Graph for Facebook, Google+ and Twitter Card Tags, en versiones anteriores a la 2.2.4.1 para WordPress, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaMedia (6.5)0.98%—Hatena Bookmark16/4/201817/6/2026
Hatena Bookmark App para iOS, de la versión 3.0 a la 3.70, permite que atacantes remotos suplanten la barra de direcciones mediante vectores relacionados con la visualización de URL.
ModificadaAlta (7.8)1.1%—Jupyter Notebook18/3/201817/6/2026
En Jupyter Notebook, en versiones anteriores a la 5.4.1, un archivo notebook maliciosamente manipulado puede omitir el saneamiento para ejecutar JavaScript en el contexto del notebook. Específicamente, el HTML no válido es "arreglado" por jQuery tras el saneamiento, haciéndolo peligroso.
ModificadaMedia (5.4)0.53%—Bylancer Bookme17/3/201817/6/2026
Bookme Control Panel 2.0 Application es vulnerable a Cross-Site Scripting (XSS) persistente en la función de Customers "Book Me". En las secciones Name y Note (también conocidas como custName y custNote) en la pantalla Customers, la aplicación no sanea las entradas proporcionadas por los usuarios y renderiza el código…
ModificadaAlta (7.8)4.5%—Calibre-ebook Calibre8/3/201817/6/2026
gui2/viewer/bookmarkmanager.py en Calibre 3.18 llama a cPickle.load en los datos importados de marcapáginas, lo que permite que atacantes remotos ejecuten código arbitrario mediante un archivo .pickle manipulado. Esto se demuestra por el código Python que contiene una llamada os.system.