Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3330 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.6% | — | Netgate Pfsense | 1/3/2019 | 17/6/2026 | En pfSense 2.4.4_1, el bloqueo de las direcciones IP de origen al haber un error de autenticación HTTPS es inconsistente con el bloqueo de direcciones IP de origen al haber un error de autenticación SSH (este comportamiento no coincide con la documentación de sshguard). Esto podría facilitar que los atacantes omitan… | |
| Modificada | Alta (7.5) | 1.4% | — | Netgate Pfsense | 1/3/2019 | 17/6/2026 | La configuración de expiretable en pfSense 2.4.4_1 establece duraciones de bloqueo que no son compatibles con las duraciones de bloqueo implementadas por sshguard, lo que podría facilitar que los atacantes omitan las restricciones de acceso planeadas. | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Media (5.9) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | BIG-IP, en sus versiones 11.5.1-11.6.3.2, 12.1.3.4-12.1.3.7, 13.0.0 HF1-13.1.1.1 y 14.0.0-14.0.0.2, Multi-Path TCP (MPTCP), no protege contra manera correcta contra múltiples DATA_FIN de longitud cero en la cola de reensamblado, lo que podría conducir a un bucle infinito en algunas circunstancias. | |
| Modificada | Media (5.9) | 0.65% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | En BIG-IP 11.5.1-11.5.4, 11.6.1 y 12.1.0, un servidor virtual que está configurado con un perfil SSL del cliente podría ser vulnerable a un ataque de texto cifrado escogido contra cifrados CBC. Su explotación puede conducir a la recuperación en texto plano de mensajes cifrados mediante un ataque Man-in-the-Middle… | |
| Modificada | Crítica (9.1) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Local Traffic ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 26/2/2019 | 17/6/2026 | En BIG-IP 14.1.0-14.1.0.1, TMM puede reiniciarse y producir un archivo core durante la validación de certificados SSL en los perfiles SSL del cliente o del servidor. | |
| Modificada | Crítica (9.8) | 4.7% | — | GNU GlibcNetapp Cloud BackupNetapp Ontap Select Deploy Administration UtilityNetapp Steelstore Cloud Integrated Storage+2 | 26/2/2019 | 17/6/2026 | En la biblioteca GNU C (también conocida como glibc o libc6), hasta la versión 2.29, proceed_next_node en posix/regexec.c tiene una sobrelectura de búfer basada en memoria dinámica (heap) mediante un intento de coincidencia de expresiones regulares que no distinguen entre mayúsculas y minúsculas. | |
| Modificada | Alta (7.8) | 1.7% | — | GNU BinutilsNetapp HCI Management NodeNetapp SolidfireCanonical Ubuntu Linux+14 | 24/2/2019 | 17/6/2026 | Se ha descubierto un problema en la biblioteca Binary File Descriptor (BFD), también conocida como libbfd, tal y como se distribuye en GNU Binutils 2.32. Es un desbordamiento de búfer basado en memoria dinámica (heap) en _bfd_archive_64_bit_slurp_armap en archive64.c. | |
| Modificada | Media (5.9) | 2.3% | — | Citrix Netscaler Gateway FirmwareCitrix Netscaler Application Delivery Controller Firmware | 22/2/2019 | 17/6/2026 | Citrix NetScaler Gateway, en versiones 12.1 anteriores a la build 50.31, versiones 12.0 anteriores a la build 60.9, versiones 11.1 anteriores a la build 60.14, versiones 11.0 anteriores a la build 72.17 y en versiones 10.5 anteriores a la build 69.5, así como Application Delivery Controller (ADC), en versiones 12.1… | |
| Modificada | Crítica (9.8) | 4.8% | — | Fastweb Fastgate Firmware | 21/2/2019 | 17/6/2026 | La interfaz web de los dispositivos Fastweb de FASTGate, con la versión de firmware hasta la 0.00.47_FW_200_Askey 2017-05-17 (software hasta la 1.0.1b), exponía un binario CGI que es vulnerable a una vulnerabilidad de inyección de comandos que podría explotarse para lograr realizar una ejecución remota de código con… | |
| Modificada | Media (6.1) | 52% | 💥 Exploit | Netgate Haproxy | 20/2/2019 | 17/6/2026 | El paquete HAProxy, en versiones anteriores a la 0.59_16 para pfSense, tiene Cross-Site Scripting (XSS) mediante los parámetros desc (también conocido como Description) o table_actionsaclN, relacionados con haproxy_listeners.php y haproxy_listeners_edit.php. | |
| Modificada | Media (6.1) | 16% | 💥 PoC | Getbootstrap BootstrapF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+12 | 20/2/2019 | 17/6/2026 | En Bootstrap, en versiones anteriores a la 3.4.1 y versiones 4.3.x anteriores a la 4.3.1, es posible Cross-Site Scripting (XSS) en los atributos de data-template tooltip o popover. | |
| Modificada | Alta (7.5) | 3.0% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux SL+14 | 19/2/2019 | 17/6/2026 | Existe el filtrado de direcciones de comunicación incorrecto en los productos de CODESYS, en sus versiones V3 anteriores a la V3.5.14.0. | |
| Modificada | Alta (7.5) | 2.6% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux SL+11 | 19/2/2019 | 17/6/2026 | Existen valores aleatorios utilizados de manera insuficiente en los productos de CODESYS, en sus versiones V3 anteriores a la V3.5.14.0. | |
| Modificada | Alta (8.1) | 17% | 💥 Exploit | Linux KernelDebian LinuxCanonical Ubuntu LinuxF5 Big-ip Access Policy Manager+20 | 15/2/2019 | 17/6/2026 | En el kernel de Linux en versiones anteriores a la 4.20.8, kvm_ioctl_create_device en virt/kvm/kvm_main.c gestiona de manera incorrecta el conteo de referencias debido a una condición de carrera, lo que conduce a un uso de memoria previamente liberada. | |
| Modificada | Media (6.1) | 0.79% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+9 | 14/2/2019 | 17/6/2026 | En BIG-IP 14.0.0-14.0.0.2, 13.0.0-13.1.1.3, 12.1.0-12.1.3.7 y 11.6.0-11.6.3.2, hay una vulnerabilidad Cross-Site Scripting (XSS) reflejado en una página sin revelar de BIG-IP TMUI (Traffic Management User Interface), también conocido como la utilidad de configuración de BIG-IP. | |
| Modificada | Alta (7.5) | 2.2% | — | Housegate House Gate | 13/2/2019 | 17/6/2026 | Vulnerabilidad de salto de directorio en la aplicación HOUSE GATE para iOS, en versiones 1.7.8 y anteriores, permite que un atacante remoto lea archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Alta (7.2) | 0.59% | — | Kunbus Pr100088 Modbus Gateway Firmware | 12/2/2019 | 17/6/2026 | Un atacante podría recuperar credenciales en texto plano almacenadas en un archivo XML en el gateway PR100088 Modbus, en versiones anteriores al Release R02 (o la versión de software 1.1.13166) mediante FTP. | |
| Modificada | Crítica (9.1) | 1.2% | — | Kunbus Pr100088 Modbus Gateway Firmware | 12/2/2019 | 17/6/2026 | Los registros empleados para almacenar los valores de Modbus pueden ser leídos y escritos desde la interfaz web sin autenticación en el gateway PR100088 Modbus, en versiones anteriores a Release R02 (o la versión de software 1.1.13166). | |
| Modificada | Crítica (9.8) | 1.2% | — | Kunbus Pr100088 Modbus Gateway Firmware | 12/2/2019 | 17/6/2026 | El gateway PR100088 Modbus, en versiones anteriores a Release R02 (o la versión de software 1.1.13166) podría permitir que un atacante sea capaz de cambiar la contraseña para un usuario administrador que inicie o ya haya iniciado sesión, siempre y cuando no se haya reiniciado el dispositivo. | |
| Modificada | Media (4.3) | 0.84% | — | IBM Datapower Gateway | 7/2/2019 | 17/6/2026 | IBM DataPower Gateway, en su versión 2018.4.1.0, desde la versión 7.6.0.0 hasta la 7.6.0.11, desde la 7.5.2.0 hasta la 7.5.2.18, desde la 7.5.1.0 hasta la 7.5.1.18, desde la 7.5.0.0 hasta la 7.5.0.19 y desde la 7.7.0.0 hasta la 7.7.1.3, podría permitir que un usuario autenticado inyecte mensajes arbitrarios que se… | |
| Modificada | Alta (7.5) | 1.4% | — | IBM Datapower Gateway | 29/1/2019 | 17/6/2026 | IBM DataPower Gateway, desde la versión 7.5.0.0 hasta la 7.5.0.19, desde la 7.5.1.0 hasta la 7.5.1.18, desde la 7.5.2.0 hasta la 7.5.2.18 y desde la 7.6.0.0 hasta la 7.6.0.11, permite inicios de sesión "null", que podrían otorgar acceso de lectura a datos IPMI para obtener información sensible. IBM X-Force ID: 144894. | |
| Modificada | Alta (8.8) | 5.0% | 💥 Exploit | Labapart Gattlib | 21/1/2019 | 17/6/2026 | GattLib 0.2 tiene una sobrelectura de búfer basada en pila en gattlib_connect en dbus/gattlib.c debido al mal uso de strncpy. | |
| Modificada | Alta (7.5) | 2.3% | — | Mcafee WEB Gateway | 9/1/2019 | 17/6/2026 | Validación de entradas incorrecta en el componente proxy de McAfee Web Gateway, en versiones 7.8.2.0 y posteriores, permite que los atacantes remotos provoquen una denegación de servicio (DoS) mediante el parámetro HTTP request manipulado. | |
| Modificada | Media (6.1) | 0.91% | — | ABB Gate-e1 FirmwareABB Gate-e2 Firmware | 3/1/2019 | 17/6/2026 | Todas las versiones de los dispositivos Pluto Safety PLC Gateway Ethernet ABB GATE-E1 y GATE-E2 permiten un atacante no autenticado, que utiliza el interfaz web del administrador, a insertar una carga útil de HTML/JavaScript en cualquiera de las propiedades del dispositivo, lo que podría permitir a un atacante… |