Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3953 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.34% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | En sistemas Linux, si el proceso content se ve comprometido, el broker del sandbox permitirá el truncado de archivos aunque el sandbox solo tenga explícitamente acceso de lectura al sistema de archivos local y no tenga permisos de escritura. Nota: este ataque solo afecta al sistema operativo Linux. Otros sistemas… | |
| Modificada | Crítica (9.8) | 2.3% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 11/6/2018 | 17/6/2026 | Puede ocurrir una vulnerabilidad de uso de memoria previamente liberada en la API Fetch cuando el trabajador o la ventana asociada se liberan mientras siguen en uso, lo que resulta en un cierre inesperado potencialmente explotable. La vulnerabilidad afecta a Firefox en versiones anteriores a la 56, Firefox ESR en… | |
| Modificada | Crítica (9.8) | 3.2% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 11/6/2018 | 17/6/2026 | Ocurrirá un desbordamiento de búfer al ver un certificado en el gestor de certificados si el certificado tiene un OID (Object Identifier) o identificador de objeto demasiado largo. Esto resulta en un cierre inesperado potencialmente explotable. La vulnerabilidad afecta a Thunderbird en versiones anteriores a la 52.3,… | |
| Modificada | Media (5.3) | 1.8% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 11/6/2018 | 17/6/2026 | En las páginas que contienen un iframe, el protocolo "data:" se puede emplear para crear una alerta modal que se representará sobre dominios arbitrarios siguiendo la navegación, suplantando el origen de la alerta modal del contenido iframe. La vulnerabilidad afecta a Thunderbird en versiones anteriores a la 52.3,… | |
| Modificada | Alta (7.5) | 1.7% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | En sistemas Windows, si se copian cadenas no acabadas en null en el crash reporter para algunas claves de registro específicas, los datos de la pila se pueden copiar hasta que se encuentre un null. Esto podría contener datos privados del sistema local. Nota: este ataque solo afecta a sistemas operativos Windows. Otros… | |
| Modificada | Media (5.3) | 1.8% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Si un servidor envía dos cabeceras Strict-Transport-Security (STS) para una única conexión, serán rechazadas com inválidas y no se habilitará HTTP Strict Transport Security (HSTS) para la conexión. La vulnerabilidad afecta a Firefox en versiones anteriores a la 55. | |
| Modificada | Crítica (9.8) | 2.3% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | cuando un iframe tiene un atributo "sandbox" y su contenido se especifica mediante "srcdoc", dicho contenido no hereda el CSP (Content Security Policy) de la página que lo contiene, tal y como debería, a no ser que el atributo sandbox incluya "allow-same-origin". La vulnerabilidad afecta a Firefox en versiones… | |
| Modificada | Alta (7.5) | 2.3% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+6 | 11/6/2018 | 17/6/2026 | Las protecciones de política del mismo origen se pueden omitir en páginas con iframes embebidos durante la recarga de páginas, lo que permite que los iframes accedan a contenido en la página de nivel más alto, lo que conduce a una divulgación de información. La vulnerabilidad afecta a Thunderbird en versiones… | |
| Modificada | Crítica (9.8) | 4.1% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+6 | 11/6/2018 | 17/6/2026 | Puede ocurrir un desbordamiento de búfer cuando el renderizador de imagen intenta pintar elementos SVG no mostrables. Esto resulta en un cierre inesperado potencialmente explotable. La vulnerabilidad afecta a Thunderbird en versiones anteriores a la 52.3, Firefox ESR en versiones anteriores a la 52.3 y Firefox en… | |
| Modificada | Crítica (9.8) | 4.1% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 11/6/2018 | 17/6/2026 | Puede ocurrir un desbordamiento de búfer al manipular atributos ARIA (Accessible Rich Internet Applications) en el DOM. Esto resulta en un cierre inesperado potencialmente explotable. La vulnerabilidad afecta a Thunderbird en versiones anteriores a la 52.3, Firefox ESR en versiones anteriores a la 52.3 y Firefox en… | |
| Modificada | Crítica (9.8) | 3.6% | — | Debian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+6 | 11/6/2018 | 17/6/2026 | Puede ocurrir una vulnerabilidad de uso de memoria previamente liberada al leer un observador de imagen durante la reconstrucción de frames una vez se ha liberado el observador. Esto resulta en un cierre inesperado potencialmente explotable. La vulnerabilidad afecta a Thunderbird en versiones anteriores a la 52.3,… | |
| Modificada | Alta (7.5) | 14% | 💥 Exploit | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Si se emplea un nombre de usuario largo en una combinación nombre de usuario/contraseña en una URL de un sitio (como " http://NombreUsuario:Contraseña@ejemplo.com"), el mensaje modal resultante se mantendrá en un estado sin respuesta o se cerrará inesperadamente, provocando una denegación de servicio (DoS). La… | |
| Modificada | Media (5.3) | 1.1% | — | Mozilla FirefoxMozilla Thunderbird | 11/6/2018 | 17/6/2026 | Error en "WindowsDllDetourPatcher", donde un bloque 4k RWX ("Read/Write/Execute") se asigna, pero nunca se proteje, violando las protecciones DEP. Nota: este ataque solo afecta a sistemas operativos Windows. Otros sistemas operativos no se han visto afectados. La vulnerabilidad afecta a Thunderbird en versiones… | |
| Modificada | Media (5.9) | 2.7% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Ocurre un error en el algoritmo de suma de puntos de curva elíptica que emplea coordenadas mixtas Jacobian-affine que pueden dar como resultado "POINT_AT_INFINITY", aunque no deberían. Un atacante Man-in-the-Middle (MitM) podría aprovecharlo para interferir con una conexión, lo que resulta en que la parte atacada… | |
| Modificada | Crítica (9.8) | 1.9% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Se han reportado errores de seguridad de memoria en Firefox 54. Algunos de estos errores mostraron evidencias de corrupción de memoria y se entiende que, con el suficiente esfuerzo, algunos de estos podrían explotarse para ejecutar código arbitrario. La vulnerabilidad afecta a Firefox en versiones anteriores a la 55. | |
| Modificada | Crítica (9.8) | 2.7% | — | Debian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+4 | 11/6/2018 | 17/6/2026 | Se han reportado errores de seguridad de memoria en Firefox 54, Firefox ESR 52.2, y Thunderbird 52.2. Algunos de estos errores mostraron evidencias de corrupción de memoria y se entiende que, con el suficiente esfuerzo, algunos de estos podrían explotarse para ejecutar código arbitrario. La vulnerabilidad afecta a… | |
| Modificada | Crítica (9.8) | 5.1% | — | Mozilla FirefoxMozilla ThunderbirdDebian LinuxSIL Graphite2 | 11/6/2018 | 17/6/2026 | Hay una serie de vulnerabilidades de seguridad en la biblioteca Graphite 2, incluyendo lecturas fuera de límites, lecturas y escrituras por desbordamiento de búfer y el uso de memoria no inicializada. Estos problemas fueron abordados en la versión 1.3.10 de Graphite 2. La vulnerabilidad afecta a Firefox en versiones… | |
| Modificada | Media (5.9) | 1.1% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Por medio de un mecanismo en el cual se carga una nueva pestaña mediante eventos de JavaScript, si se entra en modo de ventana completa, la barra de direcciones no se mostrará. Esto podría permitir que un sitio malicioso muestre una barra de direcciones suplantada que muestra la dirección de un sitio web arbitrario en… | |
| Modificada | Media (5.5) | 0.33% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Mozilla Maintenance Service puede ser invocado por un usuario sin privilegios para leer 32 bytes de cualquier archivo arbitrario en el sistema local convenciendo al servicio de que está leyendo un archivo de estado proporcionado por Mozilla Windows Updater. Mozilla Maintenance Service se ejecuta con acceso… | |
| Modificada | Media (5.5) | 0.28% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Mozilla Maintenance Service puede ser invocado por un usuario sin privilegios para sobrescribir archivos arbitrarios con datos basura mediante Mozilla Windows Updater, el cual se ejecuta con el acceso privilegiado de Maintenance Service. Nota: Este ataque requiere acceso local al sistema y solo afecta a Windows. Otros… | |
| Modificada | Alta (7.8) | 0.38% | — | Mozilla Firefox | 11/6/2018 | 17/6/2026 | Un ataque que emplea la manipulación del contenido de "updater.ini", empleado por Mozilla Windows Updater, y un escalado de privilegios mediante Mozilla Maintenance Service permite la ejecución y eliminación de archivos arbitrarios por parte de Maintenance Service, que tiene acceso privilegiado. Nota: Este ataque… | |
| Modificada | Alta (7.5) | 1.4% | — | Mozilla FirefoxMozilla Thunderbird | 11/6/2018 | 17/6/2026 | "Mark of the Web" no se guardó correctamente en Windows cuando se descargaron de Internet archivos con nombres muy largos. Sin los datos Mark of the Web, no se muestra la advertencia de seguridad que muestra Windows antes de ejecutar archivos ejecutables descargados de Internet. Nota: este ataque solo afecta a… | |
| Modificada | Media (5.3) | 2.0% | — | Mozilla FirefoxMozilla ThunderbirdDebian Linux | 11/6/2018 | 17/6/2026 | Los caracteres del bloque unicode "Canadian Syllabics" pueden mezclarse con caracteres de otros bloques unicode en la barra de direcciones en lugar de ser presentados en su forma "punycode" sin procesar. Esto permite ataques de suplantación de nombres de dominio mediante la confusión de caracteres. El estándar Unicode… | |
| Modificada | Media (5.3) | 1.1% | — | Mozilla FirefoxMozilla ThunderbirdDebian Linux | 11/6/2018 | 17/6/2026 | Las fuentes por defecto en OS X muestran algunos caracteres tibetanos como espacios en blanco. Cuando se emplean en la barra de direcciones como parte de un IDN, se pueden utilizar en ataques de suplantación de nombres de dominio. Nota: este ataque solo afecta a sistemas operativos OS X. Otros sistemas operativos no… | |
| Modificada | Alta (7.5) | 1.9% | — | Redhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux WorkstationMozilla Firefox | 11/6/2018 | 17/6/2026 | Al acceder a él directamente, Reader Mode no eliminó la sección de nombre de usuario y contraseña de las URL mostradas en la barra de direcciones. Esto puede emplearse para suplantar el dominio de la página actual. La vulnerabilidad afecta a Firefox en versiones anteriores a la 54. |