Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
597 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.5) | 0.59% | — | Atlassian Bitbucket Auto Unapprove Plugin | 5/12/2017 | 17/6/2026 | Es posible omitir el plugin bitbucket auto-unapprove mediante fuerza bruta mínima, ya que depende de eventos asíncronos en el back end. Esto permite que un atacante combine cualquier código en repositorios no planeados. Esto afecta a todas las versiones del plugin auto-unapprove; sin embargo, debido a que el plugin… | |
| Modificada | Media (6.1) | 0.81% | — | Atlassian Confluence | 5/12/2017 | 17/6/2026 | La macro RSS Feed en Atlassian Confluence en versiones anteriores a la 6.5.2 permite que atacantes remotos inyecten código HTML o JavaScript arbitrario mediante vulnerabilidades de Cross-Site Scripting (XSS) en varias propiedades rss, que fueron empleadas como enlaces sin restricciones en su combinación. | |
| Modificada | Crítica (9) | 2.3% | — | Atlassian CrucibleAtlassian Fisheye | 29/11/2017 | 17/6/2026 | Atlassian Fisheye y Crucible en versiones anteriores a la 4.3 y la versión 4.5.0 son vulnerables a una inyección de argumentos mediante nombres de archivo en repositorios Mercurial. Esto permite que los atacantes ejecuten código arbitrario en un sistema que ejecute el software afectado. | |
| Modificada | Crítica (9.8) | 3.5% | — | Atlassian Hipchat | 27/11/2017 | 17/6/2026 | El cliente de escritorio Hipchat para Mac es vulnerable a ejecución remota de código de parte del cliente mediante el análisis sintáctico de enlaces de videollamada. Los clientes de escritorio Hipchat para Mac en versiones iguales o superiores a la 4.0 y anteriores a la versión 4.30 se han visto afectadas por esta… | |
| Modificada | Alta (7.2) | 4.4% | — | Atlassian Hipchat Data CenterAtlassian Hipchat Server | 27/11/2017 | 17/6/2026 | Una vulnerabilidad de SSRF (Server-Side Request Forgery) podría conducir a la ejecución remota de código para administradores autenticados. Este problema fue introducido en la versión 2.2.0 de Hipchat Server y la versión 3.0.0 de Hipchat Data Center. Las versiones de Hipchat Server desde la 2.2.0 y anteriores a la… | |
| Modificada | Alta (8.8) | 1.0% | — | Atlassian Bamboo | 12/10/2017 | 17/6/2026 | Bamboo en versiones anteriores a la 6.0.5, 6.1.x anteriores a la 6.1.4 y 6.2.x anteriores a la 6.2.1 tenía un endpoint REST que analizaba sintácticamente un archivo YAML y no restringía suficientemente qué clases se podían cargar. Un atacante que pueda iniciar sesión en Bamboo como un usuario sería capaz de explotar… | |
| Modificada | Media (6.1) | 1.1% | — | Atlassian CrucibleAtlassian Fisheye | 11/10/2017 | 17/6/2026 | Varios recursos en Atlassian Fisheye y Crucible en versiones anteriores a la 4.4.2 permiten a los atacantes remotos inyectar HTML o JavaScript arbitrarios a través de una vulnerabilidad de cross site scripting (XSS) en el parámetro de diálogo. | |
| Modificada | Media (5.4) | 0.85% | — | Atlassian CrucibleAtlassian Fisheye | 11/10/2017 | 17/6/2026 | El recurso de borrado de usuarios de administración en Atlassian Fisheye y Crucible en versiones anteriores a la 4.4.2 permite a los atacantes remotos inyectar HTML o JavaScript arbitrarios a través de una vulnerabilidad de Cross-Site Scripting (XSS) en el parámetro uname | |
| Modificada | Alta (8.8) | 3.7% | 💥 PoC | Atlassian Bamboo | 3/10/2017 | 17/6/2026 | Bamboo 2 2 en versiones anteriores a la 5 8 5 y en versiones 5 9 x anteriores a la 5 9 7 permite que los atacantes remotos con acceso a la interfaz web de Bamboo ejecuten código Java mediante un recurso no especificado. | |
| Modificada | Media (6.1) | 2.1% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating es vulnerable a cross frame scripting. | |
| Modificada | Alta (7.5) | 2.1% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Las respuestas de error de Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating incluyen seguimiento de la pila, lo que expone información excesiva. | |
| Modificada | Media (6.1) | 2.2% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating es vulnerable a XSS reflejado en la funcionalidad search. | |
| Modificada | Media (6.1) | 2.2% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating es vulnerable a DOM XSS en la funcionalidad edit-tag. | |
| Modificada | Media (6.1) | 2.2% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating es vulnerable a Stored Cross-Site Scripting en la funcionalidad edit-tag. | |
| Modificada | Media (6.1) | 2.2% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0-incubating y 0.7.0-incubating emplea cookies que podrían ser accesibles para un script del lado del cliente. | |
| Modificada | Alta (7.5) | 2.1% | — | Apache Atlas | 29/8/2017 | 17/6/2026 | Apache Atlas en sus versiones 0.6.0 (incubating), 0.7.0 (incubating), y 0.7.1 (incubating) permite el acceso al contenido del directorio webapp señalando a URI como /js e /img. | |
| Modificada | Alta (7.5) | 3.2% | — | Atlassian CrucibleAtlassian Fisheye | 24/8/2017 | 17/6/2026 | La clase MultiPathResource en Atlassian FishEye y Crucible en versiones anteriores a la 4.4.1 permite que atacantes anónimos remotos lean archivos arbitrarios mediante una vulnerabilidad de salto de directorio cuando FishEye o Crucible se ejecutan en el sistema operativo Microsoft Windows | |
| Modificada | Alta (7.5) | 2.0% | — | Atlassian CrucibleAtlassian Fisheye | 24/8/2017 | 17/6/2026 | El recurso mostActiveCommitters.do en Atlassian FishEye y Crucible en versiones anteriores a la 4.4.1 permite que atacantes remotos accedan a información sensible, por ejemplo, las direcciones de email de los autores, ya que no cuenta con verificación de permisos | |
| Modificada | Media (5.4) | 0.82% | — | Atlassian Fisheye | 24/8/2017 | 17/6/2026 | El recurso de registro de cambios en el repositorio en Atlassian Fisheye en versiones anteriores a la 4.4.1 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS a través de los parámetros de fecha de inicio y fecha de finalización | |
| Modificada | Media (5.4) | 0.82% | — | Atlassian CrucibleAtlassian Fisheye | 24/8/2017 | 17/6/2026 | El recurso review file upload en Atlassian Crucible en versiones anteriores a la 4.4.1 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS) mediante el conjunto de caracteres de un archivo previamente subido. | |
| Modificada | Media (5.4) | 0.83% | — | Atlassian CrucibleAtlassian Fisheye | 24/8/2017 | 17/6/2026 | Varios recursos en Atlassian FishEye y Crucible en versiones anteriores a la 4.4.1 permiten que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS) mediante el nombre de un archivo de repositorio o de revisión | |
| Modificada | Media (5.4) | 0.82% | — | Atlassian CrucibleAtlassian Fisheye | 24/8/2017 | 17/6/2026 | El recurso review dashboard en Atlassian Crucible desde la versión 4.1.0 hasta antes de la versión 4.4.1 permite que atacantes remotos inyecten HTML o JavaScript arbitrario mediante una vulnerabilidad cross-Site Scripting (XSS) en el parámetro review filter title. | |
| Modificada | Media (6.1) | 72% | 💥 Exploit | Atlassian Oauth | 23/8/2017 | 17/6/2026 | IconUriServlet del plugin Atlassian OAuth desde la versión 1.3.0 y antes de la versión 1.9.12, y desde la versión 2.0.0 antes de la versión 2.0.4 permite que atacantes remotos accedan al contenido de los recursos de red internos y/o realizar un ataque XSS mediante Server Side Request Forgery (SSRF). | |
| Modificada | Media (4.3) | 1.3% | — | Atlassian Confluence | 15/6/2017 | 17/6/2026 | Atlassian Confluence desde la versión 4.3.0 hasta la 6.2.1 no comprobaba si un usuario tenía permiso para visualizar una página mientras se creaba una notificación workbox sobre nuevos comentarios. Un atacante que pueda iniciar sesión en Confluence podría recibir notificaciones workbox, que contienen los comentarios,… | |
| Modificada | Alta (8.8) | 1.7% | — | Atlassian Bamboo | 14/6/2017 | 17/6/2026 | Atlassian Bamboo, en versiones 5.x anteriores a la 5.15.7 y versiones 6.x anteriores a la 6.0.1, no comprobó correctamente si un usuario que crea un proyecto de despliegue tenía el permiso de edición y, por lo tanto, los derechos para hacerlo. Un atacante que pueda iniciar sesión en Bamboo como usuario sin el permiso… |