Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
59 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.28% | — | Loway Queuemetrics | 8/9/2024 | 17/6/2026 | Loway - CWE-444: Interpretación inconsistente de solicitudes HTTP ("Contrabando de solicitudes y respuestas HTTP") | |
| Analizada | Media (6.1) | 0.24% | — | Loway Queuemetrics | 8/9/2024 | 17/6/2026 | Loway - CWE-601: Redirección de URL a un sitio que no es de confianza ("Redirección abierta") | |
| Modificada | Crítica (9.8) | 0.79% | — | Camsbiometrics Zkteco, Essl, Cams Biometrics Integration ModuleOdoo Biometric Attendance | 15/12/2023 | 17/6/2026 | Vulnerabilidad de inyección SQL en Cams Biometrics Zkteco, eSSL, Cams Biometrics Integration Module with HR Attendance (también conocido como odoo-biometric-attendance) v. 13.0 a 16.0.1 permite a un atacante remoto ejecutar código arbitrario y obtener privilegios a través del parámetro db en el componente… | |
| Modificada | Media (4.8) | 0.37% | — | Riyaz Social Metrics | 2/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Riyaz Social Metrics en versiones <= 2.2. | |
| Modificada | Media (5.4) | 0.39% | — | Monsterinsights Exactmetrics | 8/8/2023 | 17/6/2026 | Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in ExactMetrics plugin <= 7.14.1 versions. | |
| Modificada | Alta (8.2) | 0.57% | — | Jenkins Visual Studio Code Metrics | 2/4/2023 | 17/6/2026 | Jenkins Visual Studio Code Metrics Plugin 1.7 and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks. | |
| Modificada | Media (6.1) | 0.53% | — | Baremetrics Date Range Picker | 21/2/2023 | 17/6/2026 | The Baremetrics date range picker is a solution for selecting both date ranges and single dates from a single calender view. Versions 1.0.14 and prior are prone to cross-site scripting (XSS) when handling untrusted `placeholder` entries. An attacker who is able to influence the field `placeholder` when creating a… | |
| Modificada | Media (5.4) | 0.57% | — | Exactmetrics | 6/2/2023 | 17/6/2026 | The ExactMetrics WordPress plugin before 7.12.1 does not validate and escape some of its block options before outputting them back in a page/post where the block is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks. | |
| Modificada | Crítica (9.8) | 0.60% | — | Kbase Metrics | 30/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en KBase Metrics. Ha sido clasificada como crítica. Esto afecta la función upload_user_data del archivo source/daily_cron_jobs/methods_upload_user_stats.py. La manipulación conduce a la inyección de SQL. El nombre del parche es 959dfb6b05991e30b0fa972a1ecdcaae8e1dae6d. Se recomienda… | |
| Modificada | Alta (8.8) | 0.49% | — | Grafana Enterprise Metrics | 20/12/2022 | 17/6/2026 | Una vulnerabilidad en el control de acceso basado en etiquetas de Grafana Labs Grafana Enterprise Metrics permite a un atacante tener más acceso del previsto. Si a una política de acceso que tiene restricciones del selector de etiquetas también se le ha otorgado acceso a todos los inquilinos del sistema, las… | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Build-metrics | 30/6/2022 | 17/6/2026 | Jenkins build-metrics Plugin 1.3 y anteriores, no lleva a cabo comprobaciones de permisos en múltiples endpoints HTTP, lo que permite a atacantes con permiso Overall/Read obtener información sobre trabajos que de otro modo serían inaccesibles para ellos | |
| Modificada | Media (5.4) | 0.75% | — | Jenkins Build-metrics | 30/6/2022 | 17/6/2026 | Jenkins build-metrics Plugin 1.3 no escapa a la descripción de la construcción en una de sus visualizaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Build/Update | |
| Modificada | Alta (7.2) | 1.9% | — | Synametrics Synaman | 6/4/2022 | 9/7/2026 | Se ha detectado que la interfaz HTTP de Synaman versiones v5.1 y anteriores permite a atacantes autenticados ejecutar código arbitrario y escalar privilegios | |
| Modificada | Alta (7.8) | 0.31% | — | Synametrics Synaman | 6/4/2022 | 9/7/2026 | Se ha detectado que Synaman versiones v5.1 y anteriores, contiene permisos de archivo débiles que permiten a atacantes autenticados escalar privilegios | |
| Modificada | Alta (7.5) | 2.1% | 💥 PoC | Synametrics Synaman | 27/1/2022 | 17/6/2026 | Una referencia de objeto directa no segura para la URL de descarga de archivos en Synametrics SynaMan versiones anteriores a 5.0, permite a un atacante remoto acceder a archivos no compartidos por medio de una cadena de nombre de archivo codificada en base64 modificada | |
| Modificada | Media (5.5) | 0.32% | — | Jenkins Metrics | 12/1/2022 | 17/6/2026 | El plugin de Jenkins Metrics versiones 4.0.2.8 y anteriores, almacena una clave de acceso sin cifrar en su archivo de configuración global en el controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Alta (8.1) | 0.74% | — | Metrics-util Project Metrics-util | 27/12/2021 | 17/6/2026 | Se ha detectado un problema en la crate metrics-util versiones anteriores a 0.7.0 para Rust. Se presenta una carrera de datos y corrupción de memoria porque AtomicBucket(T) implementa incondicionalmente los rasgos Send y Sync | |
| Modificada | Media (5.5) | 0.28% | — | Grafana Enterprise Metrics | 30/4/2021 | 17/6/2026 | Alertmanager en Grafana Enterprise Metrics versiones anteriores a 1.2.1 y Metrics Enterprise versión1.2.1, presenta una vulnerabilidad de divulgación de archivos locales cuando es usado experimental.alertmanager.enable-api. El archivo de contraseña de autenticación básica HTTP se puede usar como un vector de… | |
| Modificada | Media (6.5) | 0.92% | — | Cloud Foundry Bosh System Metrics Server | 2/10/2020 | 17/6/2026 | BOSH System Metrics Server versiones anteriores a 0.1.0, exponían la contraseña UAA como un flag para un proceso que es ejecutado en el director de BOSH. Expuso la contraseña a cualquier usuario o proceso con acceso a la misma VM (por medio de ps o observando los detalles del proceso) | |
| Modificada | Alta (8.8) | 1.4% | — | Loway Queuemetrics | 9/9/2020 | 17/6/2026 | Una vulnerabilidad de inyección SQL en un URI de tpf en Loway QueueMetrics versiones anteriores a 19.04.1, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro TASKS_LIST__pt.querystring. | |
| Modificada | Alta (8.8) | 1.1% | — | Loway Queuemetrics | 13/8/2020 | 17/6/2026 | Una vulnerabilidad de inyección de SQL en el endpoint qm_adm/qm_export_stats_run.do de Loway QueueMetrics versiones anteriores a 19.10.21, permite a usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro exportId | |
| Modificada | Alta (8.8) | 1.1% | — | Loway Queuemetrics | 13/8/2020 | 17/6/2026 | Una vulnerabilidad de inyección de SQL en un URI tpf en Loway QueueMetrics versiones anteriores a 19.10.21, permite a atacantes autenticados remotos ejecutar comandos SQL arbitrarios por medio del parámetro TPF_XPAR1 | |
| Modificada | Crítica (9.8) | 1.3% | — | Nanometrics CentaurNanometrics Titansma | 24/4/2020 | 17/6/2026 | Nanometrics Centaur hasta la versión 4.3.23 y TitanSMA hasta la versión 4.2.20 manejan mal el control de acceso para el registro de syslog. | |
| Modificada | Alta (8.8) | 1.3% | 💥 Exploit | Synametrics SynamanSynametrics SyncrifySynametrics Syntail | 21/11/2019 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en Synametrics Technologies SynaMan versiones anteriores a 3.5 Build 1451, Syncrify versiones anteriores a 3.7 Build 856 y SynTail versiones anteriores a 1.5 Build 567. | |
| Modificada | Media (6.5) | 1.8% | — | Kubernetes Kube-state-metricsRedhat Openshift Container Platform | 5/11/2019 | 17/6/2026 | Se descubrió un problema de seguridad en las versiones v1.7.0 y v1.7.1 de kube-state-metrics. Una característica experimental fue agregada a la versión v1.7.0, lo que permitió que las anotaciones sean expuestas como métricas. Por defecto, las métricas de kube-state-metrics solo exponen metadatos sobre Secretos. Sin… |