Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1385 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.73% | — | Oracle Communications Diameter Signaling Router | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Communications Diameter Signaling Router (DSR) de Oracle Communications (componente: User Interface). Las versiones compatibles que están afectadas son 8.0.0.0-8.4.0.5. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso a la red… | |
| Modificada | Alta (7.5) | 3.9% | — | Mozilla Network Security ServicesRedhat Enterprise LinuxFedoraproject FedoraOracle Communications Offline Mediation Controller+2 | 20/10/2020 | 17/6/2026 | Se encontró un fallo en la manera en que NSS manejaba los mensajes CCS (ChangeCipherSpec) en TLS versión 1.3. Este fallo permite a un atacante remoto enviar múltiples mensajes CCS, causando una denegación de servicio para los servidores compilados con la biblioteca NSS. La mayor amenaza de esta… | |
| Modificada | Media (5.5) | 1.7% | — | Junit4Debian LinuxApache PlutoOracle Communications Cloud Native Core Policy | 12/10/2020 | 7/10/2026 | En JUnit4 desde la versión y antes de la versión 4.13.1, la regla de prueba TemporaryFolder contiene una vulnerabilidad de divulgación de información local. En sistemas similares a Unix, el directorio temporal del sistema es compartido entre todos los usuarios de ese sistema. Debido a esto, cuando los archivos y… | |
| Modificada | Alta (7.5) | 1.2% | — | Cisco ExpresswayCisco Telepresence Video Communication Server | 8/10/2020 | 17/6/2026 | Una vulnerabilidad en el Session Initiation Protocol (SIP) de Cisco Expressway Series y Cisco TelePresence Video Communication Server (VCS), podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) en un dispositivo afectado. La vulnerabilidad es debido al manejo… | |
| Modificada | Media (6.5) | 2.1% | — | PHPFedoraproject FedoraDebian LinuxOpensuse Leap+4 | 2/10/2020 | 17/6/2026 | En PHP versiones 7.2.x por debajo de 7.2.34, versiones 7.3.x por debajo de 7.3.23 y versiones 7.4.x por debajo de 7.4.11, cuando el modo AES-CCM es usado con la función openssl_encrypt() con 12 bytes IV, solo los primeros 7 bytes del IV está actualmente usado. Esto puede conllevar a una disminución de seguridad y… | |
| Modificada | Alta (7.5) | 8.0% | — | Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+33 | 1/10/2020 | 17/6/2026 | Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el… | |
| Modificada | Media (6.5) | 2.3% | — | Python Urllib3Canonical Ubuntu LinuxDebian LinuxOracle Communications Cloud Native Core Network Function Cloud Native Environment+1 | 30/9/2020 | 17/6/2026 | urllib3 versiones anteriores a 1.25.9, permite una inyección de CRLF si el atacante controla el método de petición HTTP, como es demostrado al insertar caracteres de control CR y LF en el primer argumento de la función putrequest(). NOTA: esto es similar a CVE-2020-26116 | |
| Modificada | Alta (8.8) | 0.54% | — | Cisco Unified Communications Manager | 23/9/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unified Communications Manager (UCM), podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) en un dispositivo afectado. La vulnerabilidad es debido a protecciones CSRF… | |
| Modificada | Media (6.5) | 0.94% | — | Cisco Unified Communications Manager | 23/9/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Unified Communications Manager, podría permitir a un atacante remoto autenticado visualizar información confidencial en la interfaz de administración basada en web del software afectado. La vulnerabilidad es debido a una protección… | |
| Modificada | Media (6.5) | 11% | 💥 PoC | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+34 | 19/9/2020 | 8/10/2026 | En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid | |
| Modificada | Alta (8.1) | 7.3% | 💥 PoC | Fasterxml Jackson-databindOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Autovue FOR Agile Product Lifecycle Management+22 | 17/9/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.pastdev.httpcomponents.configuration.JndiConfiguration | |
| Modificada | Media (5.5) | 0.23% | — | Google AndroidOracle Communications Cloud Native Core Binding Support FunctionOracle Communications Cloud Native Core Network Exposure FunctionOracle Communications Cloud Native Core Policy | 17/9/2020 | 17/6/2026 | En la función uvc_scan_chain_forward del archivo uvc_driver.c, se presenta una posible corrupción de la lista enlazada debido a una causa raíz inusual. Esto podría conllevar a una escalada de privilegios local en el kernel sin ser necesarios privilegios de ejecución adicionales. No es requerida una… | |
| Modificada | Alta (7.5) | 4.5% | — | Ua-parser-js Project Ua-parser-jsOracle Communications Cloud Native Core Network Function Cloud Native Environment | 16/9/2020 | 17/6/2026 | El paquete ua-parser-js versiones anteriores a 0.7.22, es vulnerable a una Denegación de Servicio de Expresión Regular (ReDoS) por medio de la regex para Redmi Phones y Mi Pad Tablets UA | |
| Modificada | Alta (7.5) | 66% | — | Apache StrutsOracle Communications Policy ManagementOracle Financial Services Data Integration HUBOracle Financial Services Market Risk Measurement AND Management+1 | 14/9/2020 | 17/6/2026 | Una anulación del permiso de acceso en Apache Struts versiones 2.0.0 hasta 2.5.20, puede causar una Denegación de Servicio al llevar a cabo una carga de archivo | |
| Modificada | Crítica (9.8) | 97% | 💥 Exploit | Apache StrutsOracle Communications Policy ManagementOracle Financial Services Data Integration HUBOracle Financial Services Market Risk Measurement AND Management+1 | 14/9/2020 | 17/6/2026 | Apache Struts versiones 2.0.0 hasta 2.5.20, forzó una evaluación OGNL doble, cuando se evaluaba en la entrada del usuario sin procesar en los atributos de la etiqueta, puede conllevar a una ejecución de código remota | |
| Modificada | Media (5.9) | 4.5% | — | Apache ActivemqOracle Communications Diameter Signaling RouterOracle Flexcube Private BankingDebian Linux | 10/9/2020 | 17/6/2026 | Apache ActiveMQ usa la función LocateRegistry.createRegistry() para crear el registro RMI de JMX y vincular el servidor a la entrada "jmxrmi". Es posible conectarse al registro sin autenticación y llamar al método rebind para volver a vincular jmxrmi a otra cosa. Si un atacante crea otro servidor como proxy… | |
| Modificada | Crítica (9.8) | 49% | 💥 PoC | Apache ActivemqOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+3 | 10/9/2020 | 17/6/2026 | Se ha introducido una regresión en el commit que evita que JMX vuelva a vincularse. Al pasar un mapa de entorno vacío hacia RMIConnectorServer, en lugar del mapa que contiene las credenciales de autenticación, deja ActiveMQ abierto al siguiente ataque:… | |
| Modificada | Alta (7.5) | 3.0% | — | Pypa PIPOpensuse LeapDebian LinuxOracle Communications Cloud Native Core Network Function Cloud Native Environment+1 | 4/9/2020 | 17/6/2026 | El paquete pip versiones anteriores a 19.2 para Python, permite un Salto de Directorio cuando una URL es proporcionada en un comando de instalación, porque un encabezado Content-Disposition puede tener ../ en un nombre de archivo, como es demostrado al sobrescribir el archivo /root/.ssh/authorized_keys. Esto… | |
| Modificada | Media (6.5) | 3.0% | — | Xmlsoft Libxml2Debian LinuxFedoraproject FedoraOpensuse Leap+14 | 4/9/2020 | 17/6/2026 | El proyecto de GNOME libxml2 v2.9.10 tiene una vulnerabilidad de sobre lectura del buffer global en xmlEncodeEntitiesInternal en libxml2/entities.c. El problema ha sido corregido en el commit 50f06b3e | |
| Modificada | Media (6.1) | 3.6% | — | Golang GOFedoraproject FedoraOpensuse LeapOracle Communications Cloud Native Core Policy | 2/9/2020 | 17/6/2026 | Go versiones anteriores a 1.14.8 y versiones 1.15.x anteriores a 1.15.1, permite un ataque de tipo XSS porque text/html es el predeterminado para los manejadores de CGI/FCGI que carecen de un encabezado Content-Type | |
| Modificada | Media (4.3) | 0.46% | — | Nmfc Power Line Communications | 1/9/2020 | 17/6/2026 | Todas los trailer Power Line Communications están afectadas. El tráfico del bus del PLC puede ser rastreado de forma confiable por medio de una antena activa a una distancia de hasta 6 pies. También distancias adicionales son posibles, sujetas a condiciones ambientales y las mejoras del receptor | |
| Modificada | Alta (8.1) | 7.6% | 💥 PoC | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+21 | 25/8/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con br.com.anteros.dbcp.AnterosDBCPDataSource (también se conoce como Anteros-DBCP) | |
| Modificada | Media (6.5) | 5.6% | — | ISC BindFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+4 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.0.0 -) 9.11.21, 9.12.0 -) 9.16.5, 9.17.0 -) 9.17.3, también afecta a versiones 9.9.3-S1 -) 9.11.21-S1 de BIND 9 Supported Preview Edition, un atacante sobre la ruta de la red para una petición firmada por TSIG, u operando el servidor que recibe la petición firmada por TSIG, podría enviar una… | |
| Modificada | Media (6.1) | 0.83% | — | Cisco Unified Communications Manager | 17/8/2020 | 17/6/2026 | Una vulnerabilidad en la Interfaz de Usuario web de Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la… | |
| Modificada | Alta (8.8) | 0.43% | — | Avaya Aura Communication ManagerAvaya Aura Messaging | 11/8/2020 | 17/6/2026 | Se descubrió una vulnerabilidad de Cross-Site Request Forgery (CSRF) en el componente System Management Interface Web de Avaya Aura Communication Manager y Avaya Aura Messaging. Esta vulnerabilidad podría permitir a un atacante remoto no autenticado realizar acciones de administración Web con el nivel privilegiado del… |