Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.35% | — | Redhat Jboss Enterprise Application Platform | 22/5/2018 | 17/6/2026 | Jboss jbossas en versiones anteriores a la 5.2.0-23, 6.4.13 y 7.0.5 es vulnerable a una gestión insegura de archivos en el script init de jboss, lo que podría resultar en un escalado de privilegios local. | |
| Modificada | Media (6.1) | 1.8% | — | Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Virtualization Host | 21/5/2018 | 17/6/2026 | En Undertow, en versiones anteriores a la 7.1.2.CR1, 7.1.2.GA, se descubrió que la solución para CVE-2016-4993 no estaba completa. Por lo tanto, el servidor web de Undertow es vulnerable a la inyección de cabeceras HTTP arbitrarias y también a la separación de respuestas, debido al saneamiento y validación… | |
| Modificada | Alta (8.8) | 1.2% | — | InfinispanRedhat Jboss Data Grid | 15/5/2018 | 17/6/2026 | Infinispan permite la deserialización incorrecta de datos fiables mediante transcodificadores XML y JSON en ciertas configuraciones del servidor. Un usuario con acceso autenticado al servidor podría enviar un objeto malicioso a una caché configurada para aceptar ciertos tipos de objetos, logrando la ejecución de… | |
| Modificada | Media (6.5) | 2.6% | — | Redhat Jboss Enterprise Application PlatformRedhat Keycloak | 11/5/2018 | 17/6/2026 | admin-cli, en versiones anteriores a la 3.0.0.alpha25 y 2.2.1.cr2, es vulnerable a que una característica EAP descargue archivos de registro del servidor, lo que permite que estos estén disponibles mediante peticiones GET. Esto hace que sean vulnerables a ataques de Cross-Origin. Un atacante podría provocar que el… | |
| Modificada | Media (6.1) | 0.69% | — | Flexense Diskboss | 2/5/2018 | 17/6/2026 | Flexense DiskBoss Enterprise v7.4.28 a v9.1.16 tiene Cross-Site Scripting (XSS). | |
| Modificada | Media (4.6) | 0.39% | — | Bostonscientific Zoom Latitude PRM 3120 Firmware | 1/5/2018 | 17/6/2026 | Boston Scientific ZOOM LATITUDE PRM Model 3120 emplea una clave criptográfica embebida para cifrar PHI antes de transferirlo a un medio extraíble. Puntuación base de CVSS v3: 4.6; cadena de vector CVSS: AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. | |
| Modificada | Media (4.6) | 0.28% | — | Bostonscientific Zoom Latitude PRM 3120 Firmware | 1/5/2018 | 17/6/2026 | Boston Scientific ZOOM LATITUDE PRM Model 3120 no cifra PHI en reposo. Puntuación base de CVSS v3: 4.6; cadena de vector CVSS: AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. | |
| Modificada | Media (5.9) | 5.1% | — | Google GuavaRedhat Openshift Container PlatformRedhat OpenstackRedhat Satellite+13 | 26/4/2018 | 17/6/2026 | Asignación de memoria sin restringir en Google Guava 11.0 hasta las versiones 24.x anteriores a la 24.1.1 permite que los atacantes remotos realicen ataques de denegación de servicio (DoS) contra servidores que dependen de esta librería y que deserialicen datos proporcionados por dichos atacantes debido a que la clase… | |
| Modificada | Media (5.9) | 2.0% | — | Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseRedhat Virtualization | 18/4/2018 | 17/6/2026 | Se ha descubierto que undertow, en sus versiones 1.4.18.SP1, 2.0.2.Final y 1.4.24.Final, es vulnerable al usar la autenticación Digest, ya que el servidor no garantiza que el valor del URI en la cabecera Authorization coincida con el URIb en la línea de petición HTTP. Esto permite que el atacante provoque un ataque… | |
| Modificada | Media (6.1) | 0.66% | — | Ibos | 30/3/2018 | 17/6/2026 | IBOS 4.4.3 tiene Cross-Site Scripting (XSS) mediante un nombre completo de empresa. | |
| Modificada | Alta (8.8) | 0.97% | — | Pivotal Software Bosh CLI | 27/3/2018 | 17/6/2026 | Cloud Foundry BOSH CLI, en versiones anteriores a la v3.0.1, contiene una vulnerabilidad de control de acceso incorrecto. Un usuario con acceso a una instancia que utilice BOSH CLI puede acceder al archivo de configuración de BOSH CLI y utilizar sus contenidos para realizar peticiones autenticadas a BOSH. | |
| Modificada | Crítica (9.8) | 16% | — | Apache Http ServerCanonical Ubuntu LinuxDebian LinuxNetapp Cloud Backup+9 | 26/3/2018 | 17/6/2026 | En Apache httpd, en versiones desde la 2.2.0 hasta la 2.4.29, cuando se genera un desafío de autenticación HTTP Digest, el nonce enviado para evitar ataques replay no se generó correctamente empleando una semilla pseudoaleatoria. En un clúster de servidores, utilizando una configuración de autenticación Digest común,… | |
| Modificada | Alta (8.8) | 1.0% | — | Bose Soundtouch | 24/3/2018 | 17/6/2026 | Dispositivos Bose SoundTouch permiten que atacantes remotos consigan control remoto mediante un sitio web manipulado que utilice el protocolo WebSocket. | |
| Modificada | Media (5.4) | 0.51% | — | Bose Soundtouch | 24/3/2018 | 17/6/2026 | Dispositivos Bose SoundTouch permiten Cross-Site Scripting (XSS) mediante una lista de reproducción pública de Spotify manipulada. | |
| Modificada | Media (5.4) | 0.51% | — | Bose Soundtouch | 24/3/2018 | 17/6/2026 | Dispositivos Bose SoundTouch permiten Cross-Site Scripting (XSS) mediante datos de canción desde un servicio de música, como ha sido demostrado por Pandora. | |
| Modificada | Crítica (9.8) | 15% | — | QOS Slf4jRedhat Jboss Enterprise Application PlatformRedhat VirtualizationRedhat Virtualization Host+9 | 20/3/2018 | 17/6/2026 | org.slf4j.ext.EventData en el módulo slf4j-ext en QOS.CH SLF4J antes de la versión 1.8.0-beta2 permite a los atacantes remotos saltarse las restricciones de acceso previstas a través de datos manipulados. EventData en el módulo slf4j-ext en QOS.CH SLF4J, ha sido corregido en las versiones 1.7.26 posteriores de SLF4J y… | |
| Modificada | Alta (7.5) | 3.0% | — | Redhat Jboss Wildfly Application Server | 12/3/2018 | 17/6/2026 | Undertow en Red Hat wildfly, en versiones anteriores a la 11.0.0.Beta1, es vulnerable a un agotamiento de recursos, lo cual resulta en una denegación de servicio (DoS). Undertow mantiene una caché de las cabeceras HTTP vistas en conexiones persistentes. Se ha descubierto que esta caché puede ser explotada fácilmente… | |
| Modificada | Media (5.3) | 1.1% | — | Redhat Jboss Enterprise Application Platform | 9/3/2018 | 17/6/2026 | Red Hat JBoss EAP, versión 5, es vulnerable a una deserialización de datos no fiables en el endpoint JMX cuando deserializa las credenciales que se le pasan. Un atacante puede explotar esta vulnerabilidad para provocar una denegación de servicio (DoS). | |
| Modificada | Alta (7.5) | 6.0% | — | Apache ArtemisRedhat HornetqRedhat Jboss Enterprise Application Platform | 7/3/2018 | 17/6/2026 | Se ha descubierto que cuando Artemis y HornetQ, en versiones anteriores a la 2.4.0, se configuran con detección UDP y detección JGroups, se crea un array con muchos bytes al recibir un mensaje multicast inesperado. Esto podría resultar en un agotamiento de la memoria dinámica (heap), GC completo o OutOfMemoryError. | |
| Modificada | Media (5.9) | 15% | — | Cavium Nitrox SSL SDKCavium Nitrox V SSL SDKCavium Octeon SDKCavium Octeon SSL SDK+10 | 5/3/2018 | 17/6/2026 | Los SDK (software development kit) de Cavium Nitrox SSL, Nitrox V SSL y TurboSSL permiten que atacantes remotos descifren datos TLS cifrados aprovechando un oráculo de relleno RSA Bleichenbacher. Esto también se conoce como ataque ROBOT. | |
| Modificada | Alta (7.5) | 7.5% | 💥 Exploit | Segger Embos/ip FTP Server | 4/3/2018 | 17/6/2026 | El servidor FTP SEGGER para Windows anterior a versión 3.22a, permite a los atacantes remotos causar una denegación de servicio (bloqueo del demonio) por medio de un comando inválido LIST, STOR o RETR. | |
| Modificada | Media (5.9) | 17% | 💥 PoC | Apache TomcatRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB ServerDebian Linux+6 | 28/2/2018 | 17/6/2026 | El patrón de URL "" (la cadena vacía) que mapea exactamente al root de contexto no se gestionó correctamente en Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0 a 8.5.27, 8.0.0.RC1 a 8.0.49 y 7.0.0 a 7.0.84 al emplearse como parte de una definición de limitación de seguridad. Esto provocó que el límite se ignorase. Por lo tanto,… | |
| Modificada | Crítica (9.8) | 20% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxOracle Communications Billing AND Revenue ManagementOracle Communications Instant Messaging Server+1 | 26/2/2018 | 17/6/2026 | FasterXML jackson-databind, en versiones anteriores a la 2.7.9.3, versiones 2.8.x anteriores a la 2.8.11.1 y las versiones 2.9.x anteriores a la 2.9.5, permite la ejecución remota de código sin autenticar debido a una solución incompleta para el error de deserialización CVE-2017-7525. Esto puede explotarse mediante el… | |
| Modificada | Alta (7.5) | 16% | 💥 Exploit | Jboss-remotingRedhat Jboss Enterprise Application Platform | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad en la forma en la que RemoteMessageChannel, introducido en las versiones 3.3.10 de jboss-remoting, lee desde un búfer vacío. Un atacante podría emplear este error para provocar una denegación de servicio (DoS) mediante un consumo alto de CPU a través de un bucle infinito. | |
| Modificada | Crítica (9.8) | 38% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Oncommand BalanceNetapp Oncommand Performance Manager+17 | 6/2/2018 | 17/6/2026 | Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.6.7.1, 2.7.9.1 y a la 2.8.9, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper. |