Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
6921 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.4) | 0.38% | — | XENFedoraproject FedoraDebian Linux | 9/6/2022 | 17/6/2026 | x86 pv: Una condición de carrera en la adquisición de typeref Xen mantiene un recuento de referencias de tipo para las páginas, además de un recuento de referencias regular. Este esquema es usado para mantener invariantes requeridos para la seguridad de Xen, por ejemplo, los huéspedes PV no pueden tener acceso directo… | |
| Modificada | Alta (7.8) | 0.39% | — | Firejail Project FirejailFedoraproject FedoraDebian Linux | 9/6/2022 | 17/6/2026 | Se ha detectado un problema de cambio de contexto de privilegios en el archivo join.c en Firejail versión 0.9.68. Al diseñar un contenedor Firejail falso que es aceptado por el programa Firejail setuid-root como objetivo de join, un atacante local puede entrar en un entorno en el que el espacio de nombres de usuario… | |
| Modificada | Alta (7.8) | 1.6% | — | VIMFedoraproject FedoraApple MacosDebian Linux | 9/6/2022 | 17/6/2026 | Una Escritura Fuera de Límites en el repositorio de GitHub vim/vim versiones anteriores a 8.2 | |
| Modificada | Alta (7.8) | 0.34% | — | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxNetapp H410c Firmware+4 | 9/6/2022 | 17/6/2026 | Se ha encontrado un uso de memoria previamente liberada en la funcionalidad de notificación del sistema de archivos del kernel de Linux en la forma en que el usuario activa la llamada copy_info_records_to_user() para fallar en copy_event_to_user(). Un usuario local podría usar este fallo para bloquear el sistema o… | |
| Modificada | Media (5.5) | 0.38% | — | Linuxfoundation ContainerdDebian LinuxFedoraproject Fedora | 9/6/2022 | 17/6/2026 | containerd es un tiempo de ejecución de contenedores de código abierto. Se ha encontrado un error en la implementación de CRI de containerd en el que los programas dentro de un contenedor pueden causar que el demonio containerd consuma memoria sin límites durante la invocación de la API "ExecSync". Esto puede causar… | |
| Modificada | Alta (8.1) | 1.2% | — | Http File Server Project Http File Server | 9/6/2022 | 17/6/2026 | La aplicación Android HTTP File Server (Versión 1.4.1) de "slowscript" está afectada por una vulnerabilidad de salto de ruta que permite el listado arbitrario de directorios, la lectura y escritura de archivos | |
| Modificada | Crítica (9.1) | 3.1% | — | Go-restful Project Go-restfulFedoraproject Fedora | 8/6/2022 | 17/6/2026 | Una Omisión de la Autorización Mediante una Clave Controlada por el Usuario en el repositorio GitHub emicklei/go-restful versiones anteriores a v3.8.0 | |
| Modificada | Baja (2.7) | 0.80% | — | Logo Slider Project Logo Slider | 8/6/2022 | 17/6/2026 | El plugin Logo Slider de WordPress versiones hasta 1.4.8, no sanea y escapa del parámetro lsp_slider_id antes de usarlo en una sentencia SQL por medio de la página de administración Manage Slider Images, conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 4.5% | — | Cookiecutter Project CookiecutterFedoraproject Fedora | 8/6/2022 | 17/6/2026 | El paquete cookiecutter versiones anteriores a 2.1.1, es vulnerable a la inyección de comandos por medio de la inyección de argumentos hg. Cuando es llamada a la función cookiecutter desde código Python con el parámetro checkout, es pasado al comando hg checkout de forma que pueden establecerse flags adicionales. Las… | |
| Modificada | Alta (7.5) | 3.2% | — | Kubernetes Cri-oFedoraproject FedoraRedhat Openshift Container PlatformRedhat Enterprise Linux | 7/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en CRI-O que causa el agotamiento de la memoria o del espacio en disco en el nodo para cualquiera que tenga acceso a la API de Kube. La petición ExecSync ejecuta comandos en un contenedor y registra la salida del comando. Esta salida es leída por CRI-O después de la ejecución del… | |
| Modificada | Crítica (9.8) | 2.4% | — | JmespathFedoraproject Fedora | 6/6/2022 | 8/10/2026 | jmespath.rb (también se conoce como JMESPath para Ruby) versiones anteriores a 1.6.1, usa JSON.load en una situación en la que es preferible JSON.parse | |
| Modificada | Media (5.3) | 1.3% | — | Qdecoder Project Qdecoder | 3/6/2022 | 17/6/2026 | qDecoder versiones anteriores a 12.1.0, no garantiza que el carácter de porcentaje vaya seguido de dos dígitos hexadecimales para la decodificación de URL | |
| Modificada | Alta (7.8) | 2.9% | 💥 PoC | Linux KernelFedoraproject FedoraDebian LinuxNetapp H300s Firmware+4 | 2/6/2022 | 17/6/2026 | El archivo net/netfilter/nf_tables_api.c en el kernel de Linux versiones hasta 5.18.1, permite a un usuario local (capaz de crear espacios de nombres de usuario/red) escalar privilegios a root porque una comprobación incorrecta de NFT_STATEFUL_EXPR conlleva a un uso de memoria previamente liberada | |
| Modificada | Crítica (9.8) | 2.1% | — | Bottlepy BottleDebian LinuxFedoraproject Fedora | 2/6/2022 | 17/6/2026 | Bottle versiones anteriores a 0.12.20, maneja inapropiadamente los errores durante la vinculación temprana de peticiones | |
| Modificada | Media (5.5) | 1.1% | — | LiblouisFedoraproject Fedora | 2/6/2022 | 17/6/2026 | Liblouis versión 3.21.0, presenta una escritura fuera de límites en compileRule en el archivo compileTranslationTable.c, como demuestra lou_trace | |
| Modificada | Media (4.8) | 0.80% | — | Ecommerce-project-with-php-and-mysqli-fruits-bazar Project Ecommerce-project-with-php-and-mysqli-fruits-bazar | 2/6/2022 | 17/6/2026 | Ecommerce-project-with-php-and-mysqli-Fruits-Bazar- versión 1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) en el archivo \admin\add_cata.php por medio de los parámetros ctg_name | |
| Modificada | Crítica (9.8) | 1.6% | — | Ecommerce-project-with-php-and-mysqli-fruits-bazar Project Ecommerce-project-with-php-and-mysqli-fruits-bazar | 2/6/2022 | 17/6/2026 | Ecommerce-project-with-php-and-mysqli-Fruits-Bazar versión 1.0, es vulnerable a una Inyección SQL en el archivo \search_product.php por medio de los parámetros keyword | |
| Modificada | Alta (8.6) | 1.1% | — | Flower Project Flower | 2/6/2022 | 9/7/2026 | Flower, una interfaz de usuario web para el marco de trabajo Celery Python RPC, todas las versiones a partir del 05-02-2022 son vulnerables a una omisión de autenticación OAuth. Un atacante podría entonces acceder a la API de Flower para descubrir e invocar llamadas RPC arbitrarias de Celery o denegar el servicio al… | |
| Modificada | Media (6.5) | 3.8% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp HCI Bootstrap OS+9 | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de credenciales insuficientemente protegidas fijada en curl versión 7.83.0, podría filtrar datos de autenticación o de encabezados de cookies en redireccionamientos HTTP al mismo host pero con otro número de puerto | |
| Modificada | Alta (7.5) | 1.5% | — | Redhat 389 Directory ServerRedhat Directory ServerRedhat Enterprise LinuxFedoraproject Fedora | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de omisión de control de acceso encontrada en 389-ds-base. Ese manejo inapropiado del filtro que daría resultados incorrectos, pero a medida que ha avanzado, puede determinarse que en realidad es una omisión de control de acceso. Esto puede permitir a cualquier usuario remoto no autenticado emitir… | |
| Modificada | Media (6.8) | 0.33% | — | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxDebian Linux | 2/6/2022 | 17/6/2026 | Con shadow paging habilitada, la instrucción INVPCID resulta en una llamada a kvm_mmu_invpcid_gva. Si INVPCID es ejecutado con CR0.PG=0, la llamada de retorno invlpg no es establecida y el resultado es una desreferencia de puntero NULL | |
| Modificada | Alta (7.5) | 1.1% | — | Markdown-link-extractor Project Markdown-link-extractor | 2/6/2022 | 17/6/2026 | Un ReDoS exponencial (Denegación de Servicio por Expresión Regular) puede ser desencadenado en el paquete npm markdown-link-extractor, cuando un atacante es capaz de suministrar una entrada arbitraria a la función exportada del módulo | |
| Modificada | Crítica (9.8) | 3.1% | — | S3-uploader Project S3-uploader | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en Turistforeningen node-s3-uploader versiones hasta 2.0.3 para Node.js permite a atacantes ejecutar comandos arbitrarios por medio de la función metadata() | |
| Modificada | Crítica (9.8) | 4.4% | — | Docker-tester Project Docker-tester | 2/6/2022 | 17/6/2026 | Una vulnerabilidad de inyección de comandos del Sistema Operativo en Mintzo Docker-Tester versiones hasta 1.2.1, permite a atacantes ejecutar comandos arbitrarios por medio de meta caracteres de shell en la entrada "ports" de un archivo docker-compose.yml diseñado | |
| Modificada | Crítica (9.8) | 1.5% | — | Chat Server Project Chat Server | 31/5/2022 | 17/6/2026 | Chat Server es el servidor de chat de Vartalap, una aplicación de mensajería de código abierto. Las versiones 2.3.2 hasta 2.6.0, sufren de un error en la comprobación del token de acceso, resultando en una omisión de autenticación. La función "this.authProvider.verifyAccessKey" es una función asíncrona, ya que el… |