Home / Content / Boletín de vulnerabilidades

Boletín de vulnerabilidades

Nuevas vulnerabilidades documentadas a los productos que usted está suscrito:

Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

Vulnerabilidad en el componente MySQL Server de Oracle MySQL (CVE-2019-2592)
Gravedad:
Medium Medium
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Hay una Vulnerabilidad en el componente MySQL Server de Oracle MySQL (subcomponente: Server: PS). Las versiones compatibles que se ven afectadas son la versión 5.7.25 y anteriores y la versión 8.0.15 y anteriores. Una vulnerabilidad de fácil funiconamiento permite que un atacante muy privilegiado con acceso a la red por medio de múltiples protocolos ponga en peligro el MySQL server. Los ataques con éxito de esta vulnerabilidad pueden conllevar a una capacidad no autorizada para provocar una suspensión o un bloqueo repetible con frecuencia (DoS completo) de MySQL server. CVSS 3.0 Base Score 4.9 (Impactos en la disponibilidad). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H).
Vulnerabilidad en Oracle MySQL (CVE-2019-2614)
Gravedad:
LowLow
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Replication). Las versiones compatibles que se han visto afectadas son la 5.6.43 y anteriores, la 5.7.25 y anteriores y la 8.0.15 y anteriores. Una vulnerabilidad difícilmente explotable permite que un atacante con un alto nivel de privilegios que tenga acceso a red por medio de múltiples protocolos comprometa MySQL Server. Los ataques exitosos de esta vulnerabilidad pueden resultar en la habilidad no autorizada para provocar un cuelgue o bloqueo repetido frecuentemente (DOS completo) de MySQL Server. CVSS 3.0 Base Score 4.4 (impactos de disponibilidad). CVSS Vector: (CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H).
Vulnerabilidad en Oracle MySQL (CVE-2019-2627)
Gravedad:
Medium Medium
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Vulnerabilidad en el componente MySQL Server en Oracle MySQL (subcomponente: Server: Security: Privileges). Las versiones compatibles que se han visto afectadas son la 5.6.43 y anteriores, la 5.7.25 y anteriores y la 8.0.15 y anteriores. Una vulnerabilidad fácilmente explotable permite que un atacante con un alto nivel de privilegios que tenga acceso a red por medio de múltiples protocolos comprometa el servidor MySQL. Los ataques exitosos de esta vulnerabilidad pueden resultar en la habilidad no autorizada para provocar un cuelgue o bloqueo repetido frecuentemente (DOS completo) de MySQL Server. CVSS 3.0 Base Score 4.9 (impactos en la disponibilidad). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H).
Vulnerabilidad en componente MySQL Server de Oracle MySQL (CVE-2019-2632)
Gravedad:
Medium Medium
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Hay una Vulnerabilidad en el componente MySQL Server de Oracle MySQL (subcomponente: Server: Pluggable Auth). Las versiones compatibles que se ven afectadas son la versión 5.7.25 y anteriores y la versión 8.0.15 y anteriores. Una vulnerabilidad fácilmente funcionamiento permite a un atacante no autorizado con acceso a la red por medio de múltiples protocolos poner en peligro el MySQL server. Los ataques con éxito de esta vulnerabilidad pueden conllevar a un acceso no autorizado a datos críticos o acceso completo a todos los datos accesibles de MySQL Server. CVSS 3.0 Base Score 7.5 (Impactos de confidencialidad). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Vulnerabilidad en el componente MySQL Server de Oracle MySQL (CVE-2019-2634)
Gravedad:
LowLow
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Vulnerabilidad en el componente MySQL Server de Oracle MySQL (subcomponente: Server: Replication). Las versiones compatibles que están afectadas son la versión 8.0.15 y anteriores. Una vulnerabilidad difícil de funcionar permite que un atacante no autorizado inicie sesión en la infraestructura donde se ejecuta MySQL Server para comprometer a MySQL Server. Los ataques éxito de esta vulnerabilidad pueden conllevar a una capacidad no autorizada para provocar una suspensión o un bloqueo repetible con frecuencia (DoS completo) de MySQL Server. CVSS 3.0 Base Score 5.1 (Impactos en la disponibilidad). CVSS Vector: (CVSS:3.0/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H).
Vulnerabilidad en el componente MySQL Server de Oracle MySQL (CVE-2019-2636)
Gravedad:
LowLow
Fecha publicación : 04/23/2019
Última modificación:
08/24/2020
Descripción:
Vulnerabilidad en el componente MySQL Server de Oracle MySQL (subcomponente: Server: Group Replication Plugin). Las versiones 8.0.15 y anteriores son las afectadas. Una vulnerabilidad de dificil funcionamiento permite a un atacante muy privilegiado con acceso a la red por medio de protocolo MySQL para comprometer el MySQL server. Los ataques éxito de esta vulnerabilidad pueden conllevar a una capacidad no autorizada para provocar una suspensión o un bloqueo repetible con frecuencia (DoS completo) de MySQL Server. CVSS 3.0 Base Score 4.4 (Impactos en la disponibilidad). CVSS Vector: (CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:N/A:H).
Vulnerabilidad en la urllib3 library para Python (CVE-2019-11324)
Gravedad:
Medium Medium
Fecha publicación : 04/18/2019
Última modificación:
09/14/2019
Descripción:
La urllib3 library versión anterior a 1.24.2 para Python maneja de forma incorrecta ciertos casos en los que el ajuste deseado de certificados de CA es diferente del almacén del sistema operativo de certificados de CA, lo que da como resultado que las conexiones SSL tengan éxito en situaciones en las que una falla de comprobación sea el resultado correcto. Esto está relacionado con el uso de los argumentos ssl_context, ca_certs o ca_certs_dir.
Vulnerabilidad en JFrog Artifactory (CVE-2018-1000206)
Gravedad:
Medium Medium
Fecha publicación : 07/13/2018
Última modificación:
06/03/2019
Descripción:
JFrog Artifactory desde la versión 5.11 contiene una vulnerabilidad de Cross-Site Request Forgery (CSRF) en los endpoints de la interfaz de usuario rest que puede resultar en un ataque clásico de Cross-Site Request Forgery (CSRF) que permite a un atacante realizar acciones como usuario que ha iniciado sesión. El ataque parece ser explotable si una víctima ejecuta un componente flash maliciosamente manipulado. La vulnerabilidad parece haber sido solucionada en la versión 6.1.
Vulnerabilidad en Oracle MySQL, MariaDB y Percona Server (CVE-2016-6662)
Gravedad:
HighHigh
Fecha publicación : 09/20/2016
Última modificación:
06/03/2019
Descripción:
Oracle MySQL hasta la versión 5.5.52, 5.6.x hasta la versión 5.6.33 y 5.7.x hasta la versión 5.7.15; MariaDB en versiones anteriores a 5.5.51, 10.0.x en versiones anteriores a 10.0.27 y 10.1.x en versiones anteriores a 10.1.17; y Percona Server en versiones anteriores a 5.5.51-38.1, 5.6.x en versiones anteriores a 5.6.32-78.0 y 5.7.x en versiones anteriores a 5.7.14-7 permiten a usuarios locales crear configuraciones arbitrarias y eludir ciertos mecanismos de protección estableciendo general_log_file a una configuración my.cnf NOTA: esto puede ser aprovechado para ejecutar código arbitrario con privilegios root estableciendo malloc_lib. NOTA: la información sobre la versión de MySQL afectada es de la CPU de Octubre de 2016 de Oracle. Oracle no ha comentado sobre las reclamaciones de terceros que el problema fue parcheado silenciosamente en MySQL 5.5.52, 5.6.33 y 5.7.15.
Vulnerabilidad en IBM Java 8 (CVE-2015-0192)
Gravedad:
HighHigh
Fecha publicación : 07/02/2015
Última modificación:
06/03/2019
Descripción:
Vulnerabilidad no especificada en IBM Java 8 anterior a SR1, 7 R1 anterior a SR2 FP11, 7 anterior a SR9, 6 R1 anterior a SR8 FP4, 6 anterior a SR16 FP4, y 5.0 anterior a SR16 FP10 permite a atacantes remotos ganar privilegios a través de vectores desconocidos relacionados con Java Virtual Machine.
Vulnerabilidad en Spring (CVE-2013-6429)
Gravedad:
Medium Medium
Fecha publicación : 01/26/2014
Última modificación:
06/05/2019
Descripción:
El SourceHttpMessageConverter en Spring MVC en Spring Framework antes de 3.2.5 y 4.0.0.M1 hasta 4.0.0.RC1 no desactiva resolución entidad externa, lo que permite a atacantes remotos leer archivos arbitrarios, provocar una denegación de servicio, y llevar a cabo ataques CSRF a través de un XML manipulado, también conocido como un fallo de entidades externas XML (XXE) , una vulnerabilidad diferente a CVE-2013-4152 y CVE-2013-7315.