Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

900 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.77%💥 PoCRedhat Jboss Keycloak10/12/201917/6/2026
JBoss KeyCloak: una vulnerabilidad de tipo XSS en el archivo login-status-iframe.html
ModificadaBaja (3.3)0.32%—Redhat Jboss Community Application ServerRedhat Jboss Enterprise WEB Server6/12/201916/6/2026
Se presenta un problema en la funcionalidad property replacements en cualquier descriptor en JBoxx AS versión 7.1.1 ignora las políticas de seguridad de Java.
ModificadaMedia (6.5)1.3%—Redhat Jboss Application Server26/11/201916/6/2026
Se encontró un problema CSRF en JBoss Application Server 7 versiones anteriores a 7.1.0. JBoss no restringió apropiadamente el acceso a la información de la consola de administración (por ejemplo, por medio del flag de control de acceso HTTP "Access-Control-Allow-Origin"). Esto puede conllevar a una filtrado de…
ModificadaMedia (5.4)1.1%—Redhat Jboss Application Server26/11/201916/6/2026
Se encontró un fallo de tipo cross-site scripting basado en DOM en la consola de administración de JBoss Application Server 7 versiones anteriores 7.1.0 Beta 1. Un atacante remoto podría proveer una página web especialmente diseñada y engañar al usuario AS de JBoss válido, con el privilegio de administrador, para…
ModificadaAlta (8.8)3.1%—InfinispanRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+325/11/201917/6/2026
Se encontró una vulnerabilidad en Infinispan, de modo que el método invokeAccessibly de la clase pública ReflectionUtil permite que cualquier clase de aplicación invoque métodos privados en cualquier clase con los privilegios de Infinispan. El atacante puede usar la reflexión para introducir un nuevo comportamiento…
ModificadaCrítica (9.8)2.8%—Redhat EdeployRedhat Jboss Enterprise WEB Server21/11/201917/6/2026
eDeploy hasta al menos el 14-10-2014, presenta una ejecución de código remota debido a la función eval() de datos no confiables.
ModificadaAlta (7.5)17%💥 PoCFasterxml Jackson-mapper-aslRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseDebian Linux+118/11/201917/6/2026
Se detectó un fallo en las bibliotecas org.codehaus.jackson:jackson-mapper-asl:1.9.x. Las vulnerabilidades de tipo XML external entity similares a CVE-2016-3720, también afectan a las bibliotecas codehaus jackson-mapper-asl pero en diferentes clases.
ModificadaMedia (4.3)0.46%—Redhat KeycloakRedhat Jboss Enterprise WEB Server13/11/201917/6/2026
JBoss KeyCloak es vulnerable a la eliminación del token soft por medio de CSRF
ModificadaMedia (6.1)0.85%—Redhat Jboss Business Rules Management System12/11/201916/6/2026
JBoss BRMS versiones anteriores a 5.1.0, presenta una vulnerabilidad de tipo XSS por medio del parámetro asset=UUID.
ModificadaMedia (6.1)2.2%💥 PoCRedhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+1838/11/201925/8/2026
Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS.
ModificadaMedia (6.5)0.87%—Redhat Jboss Operations Network8/11/201916/6/2026
En JON versiones 2.1.x anteriores a 2.1.2 SP1, los usuarios pueden obtener información de seguridad no autorizada sobre recursos privados administrados por JBoss ON.
ModificadaAlta (7.1)0.31%—Redhat RHQ Mongo DB Drift ServerRedhat Jboss Operations Network4/11/201916/6/2026
Existe una vulnerabilidad de archivo temporal de inseguridad en RHQ Mongo DB Drift Server hasta el 25-09-2013 cuando se descomprimen archivos comprimidos.
ModificadaMedia (6.1)0.65%—Redhat Jboss Aerogear4/11/201917/6/2026
JBoss AeroGear presenta una vulnerabilidad de tipo XSS reflejado por medio del campo de contraseña.
ModificadaCrítica (9.8)89%💥 ExploitApache StrutsRedhat Jboss Enterprise WEB Server1/11/201916/6/2026
Apache Struts versiones anteriores a 2.3.1.2, permite a atacantes remotos omitir las protecciones de seguridad en la clase ParameterInterceptor y ejecutar comandos arbitrarios.
ModificadaAlta (8)0.53%—Redhat Jboss Operations Network30/10/201916/6/2026
Se detectó una falta de comprobación de permiso en la CLI en JBoss Operations Network versiones anteriores a 2.3.1, no comprueba apropiadamente los permisos, lo que permite a usuarios de JBoss ON llevar a cabo tareas de administración y cambios de configuración con los privilegios del usuario administrador.
ModificadaAlta (7.5)6.4%—Apache ThriftRedhat Jboss Enterprise Application PlatformOracle Communications Cloud Native Core Network Slice Selection Function29/10/201917/6/2026
En Apache Thrift versiones 0.9.3 hasta 0.12.0, un servidor implementado en Go usando TJSONProtocol o TSimpleJSONProtocol puede entrar en pánico cuando es alimentado con datos de entrada no válidos.
ModificadaAlta (7.5)9.2%—Apache ThriftRedhat Jboss Enterprise Application PlatformOracle Communications Cloud Native Core Network Slice Selection Function29/10/201917/6/2026
En Apache Thrift, todas las versiones hasta 0.12.0 incluyéndola, un servidor o cliente pueden correr en un bucle sin fin cuando es alimentado con datos de entrada específicos. Debido a que el problema ya se había solucionado parcialmente en la versión 0.11.0, dependiendo de la versión instalada, solo afecta a…
ModificadaCrítica (9.8)2.9%—Qibosoft15/10/201917/6/2026
qibosoft versión 7, permite la ejecución de código remota porque el archivo do/jf.php realiza llamadas de evaluación. El atacante puede usar la funcionalidad Point Introduction Management para proporcionar el código PHP a ser evaluado. Alternativamente, el atacante puede acceder a…
ModificadaMedia (4.9)1.1%—Redhat Wildfly CoreRedhat Jboss Enterprise Application PlatformRedhat Single Sign-onRedhat Data Grid14/10/201917/6/2026
Se detectó un error en wildfly-core en versiones anteriores a la 7.2.5.GA. Los usuarios de administración con funciones de monitor, auditor e implementador no deberían poder modificar el estado de tiempo de ejecución del servidor
ModificadaCrítica (9.8)5.4%—Fasterxml Jackson-databindDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Banking Platform+1812/10/201917/6/2026
Se detectó un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando Default Typing está habilitado (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio presenta el jar apache-log4j-extra (versión 1.2.x) en el classpath, y…
ModificadaCrítica (9.8)4.6%—Fasterxml Jackson-databindNetapp Active IQ Unified ManagerNetapp Oncommand API ServicesNetapp Oncommand Workflow Automation+86/10/20197/10/2026
Se detectó un problema de Escritura Polimórfica en FasterXML jackson-databind versiones anteriores a 2.9.10. Está relacionado con net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.
ModificadaAlta (7.3)1.0%—Redhat Jboss Operations Network3/10/201917/6/2026
Se detectó que la corrección para CVE-2014-0114 había sido revertido en JBoss Operations Network 3 (JON). Este fallo permite a atacantes manipular las propiedades de ClassLoader en un servidor vulnerable. Las explotaciones publicadas se basan en las propiedades de ClassLoader que están expuestas, como las de JON 3.…
ModificadaCrítica (9.8)1.9%—Redhat UndertowRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse+32/10/201917/6/2026
Se encontró un fallo en, todas las versiones por debajo de la 2.0.20, en el registro DEBUG de Undertow para io.undertow.request.security. Si está habilitado, un atacante podría abusar de este fallo para conseguir las credenciales del usuario de los archivos de registro.
ModificadaCrítica (9.8)5.7%—Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraRedhat Jboss Enterprise Application Platform+241/10/201917/6/2026
Se descubrió un problema de escritura polimórfica en FasterXML jackson-databind versión 2.0.0 hasta 2.9.10. Cuando la Escritura Predeterminada está habilitada (tanto globalmente o para una propiedad específica) para un end point JSON expuesto externamente y el servicio posee el jar commons-dbcp (versión 1.4) en el…
ModificadaCrítica (9.8)5.2%—Redhat Jboss Enterprise Application Platform1/10/201917/6/2026
Ha sido descubierto una serie de vulnerabilidades de deserialización en Codehaus versiones 1.9.x implementado en EAP 7. Este CVE corrige los CVE-2017-17485, CVE-2017-7525, CVE-2017-15095, CVE-2018-5968, CVE-2018-7489 , CVE-2018-1000873, CVE-2019-12086, reportados para FasterXML jackson-databind mediante implementación…