Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.40% | — | SAP Authenticator | 14/3/2023 | 17/6/2026 | SAP Authenticator for Android - version 1.3.0, allows the screen to be captured, if an authorized attacker installs a malicious app on the mobile device. The attacker could extract the currently views of the OTP and the secret OTP alphanumeric token during the token setup. On successful exploitation, an attacker can… | |
| Modificada | Alta (8.8) | 0.54% | — | Nextauth.js Next-auth | 9/3/2023 | 17/6/2026 | NextAuth.js is an open source authentication solution for Next.js applications. `next-auth` applications using OAuth provider versions before `v4.20.1` have been found to be subject to an authentication vulnerability. A bad actor who can read traffic on the victim's network or who is able to social engineer the victim… | |
| Modificada | Media (5.3) | 1.8% | 💥 PoC | Fortinet Fortiauthenticator | 9/3/2023 | 17/6/2026 | A improper restriction of excessive authentication attempts vulnerability [CWE-307] in Fortinet FortiAuthenticator 6.4.x and before allows a remote unauthenticated attacker to partially exhaust CPU and memory via sending numerous HTTP requests to the login form. | |
| Modificada | Media (6.5) | 0.27% | — | Goauthentik Authentik | 4/3/2023 | 17/6/2026 | authentik is an open-source Identity Provider. Due to an insufficient access check, a recovery flow link that is created by an admin (or sent via email by an admin) can be used to set the password for any arbitrary user. This attack is only possible if a recovery flow exists, which has both an Identification and an… | |
| Modificada | Media (5.5) | 0.12% | — | IBM Sterling External Authentication ServerIBM Sterling Secure Proxy | 8/2/2023 | 17/6/2026 | IBM Sterling External Authentication Server 6.1.0 and IBM Sterling Secure Proxy 6.0.3 uses weaker than expected cryptographic algorithms during installation that could allow a local attacker to decrypt sensitive information. IBM X-Force ID: 231373. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Keycloak Authentication | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante. | |
| Modificada | Crítica (9.8) | 1.2% | — | Jenkins Keycloak Authentication | 26/1/2023 | 17/6/2026 | El complemento Keycloak Authentication de Jenkins en su versión 2.3.0 y anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Media (4.3) | 1.2% | — | Jenkins Pwauth Security Realm | 26/1/2023 | 17/6/2026 | El complemento PWauth Security Realm de Jenkins en su versión 0.4 y anteriores no restringen los nombres de los archivos en los métodos que implementan la validación de formularios, lo que permite a los atacantes con permiso Overall/Read verificar la existencia de una ruta de archivo especificada por el atacante en el… | |
| Modificada | Media (5.7) | 0.48% | — | Jenkins Bitbucket Oauth | 26/1/2023 | 17/6/2026 | Una vulnerabilidad de cross-site request forgery (CSRF) en el complemento Bitbucket OAuth de Jenkins en su versión 0.12 y anteriores permite a los atacantes engañar a los usuarios para que inicien sesión en la cuenta del atacante. | |
| Modificada | Crítica (9.8) | 1.1% | — | Jenkins Bitbucket Oauth | 26/1/2023 | 17/6/2026 | El complemento Bitbucket OAuth de Jenkins en sus versiones 0.12 y anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Alta (8.8) | 1.2% | — | Jenkins Openid Connect Authentication | 26/1/2023 | 17/6/2026 | El complemento OpenId Connect Authentication 2.4 de Jenkins y versiones anteriores no invalida la sesión anterior al iniciar sesión. | |
| Modificada | Alta (7.5) | 0.73% | — | Wpmanageninja Fluentauth | 23/1/2023 | 17/6/2026 | El complemento FluentAuth para WordPress anterior a 1.0.2 prioriza obtener la dirección IP de un visitante de ciertos encabezados HTTP sobre REMOTE_ADDR de PHP, lo que hace posible evitar los bloqueos basados en IP establecidos por el complemento. | |
| Modificada | Crítica (9.8) | 0.68% | — | Authenticator Plugin Project Authenticator Plugin | 17/1/2023 | 16/6/2026 | Se encontró una vulnerabilidad en el complemento Bricco Authenticator. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función authenticate/compare del archivo src/java/talentum/escenic/plugins/authenticator/authenticators/DBAuthenticator.java. La manipulación conduce a la inyección SQL. La actualización a… | |
| Modificada | Media (6.1) | 0.41% | — | Moodle Saml Authentication | 12/1/2023 | 17/6/2026 | SAML Auth de Moodle puede permitir Open Redirect a través de vectores no especificados. | |
| Modificada | Crítica (9.8) | 0.67% | — | Bottle-auth Project Bottle-auth | 7/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad crítica en la librería de Github john5223/bottle-auth. Una función desconocida es afectada por esta función. La manipulación conduce a la inyección de SQL. El nombre del parche es 99cfbcc0c1429096e3479744223ffb4fda276875. Se recomienda aplicar un parche para solucionar este… | |
| Modificada | Crítica (9.8) | 0.85% | — | Ttrrs-auth-ldap Project Ttrrs-auth-ldap | 7/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en hydrian TTRSS-Auth-LDAP y se ha clasificado como problemática. Una función desconocida del componente Username Handler es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de ldap. La actualización a la versión 2.0b1 puede solucionar este problema. El… | |
| Modificada | Media (4.3) | 0.77% | — | Authenticator Project Authenticator | 2/1/2023 | 17/6/2026 | El complemento Authenticator de WordPress anterior a 1.3.1 no impide que los suscriptores actualicen el token de acceso al feed de un sitio, lo que puede negar a otros usuarios el acceso a la funcionalidad en ciertas configuraciones. | |
| Modificada | Media (6.4) | 0.55% | — | Goauthentik Authentik | 28/12/2022 | 17/6/2026 | authentik es un proveedor de identidad de código abierto centrado en la flexibilidad y la versatilidad. En versiones anteriores a 2022.10.4 y 2022.11.4, cualquier usuario autenticado puede crear una cantidad arbitraria de cuentas a través de los flujos predeterminados. Esto omitiría cualquier política en una situación… | |
| Modificada | Alta (8.8) | 0.89% | — | Goauthentik Authentik | 28/12/2022 | 17/6/2026 | authentik es un proveedor de identidades de código abierto centrado en la flexibilidad y la versatilidad. Las versiones anteriores a 2022.11.4 y 2022.10.4 son vulnerables a una autenticación incorrecta. La reutilización de tokens en las URL de invitación conduce a eludir el control de acceso mediante el uso de un… | |
| Modificada | Crítica (9.1) | 0.85% | — | Digitalocean Golang-nanoauth | 27/12/2022 | 17/6/2026 | La autenticación se omite globalmente en github.com/nanobox-io/golang-nanoauth entre v0.0.0-20160722212129-ac0cc4484ad4 y v0.0.0-20200131131040-063a3fb69896 si se llama a ListenAndServe con un token vacío. | |
| Modificada | Alta (8.1) | 0.50% | — | Auth0 Jsonwebtoken | 23/12/2022 | 17/6/2026 | Las versiones `<=8.5.1` de la librería `jsonwebtoken` podrían estar mal configuradas para que se utilicen tipos de claves heredadas e inseguras para la verificación de firmas. Por ejemplo, las claves DSA podrían usarse con el algoritmo RS256. Usted se verá afectado si utiliza un algoritmo y un tipo de clave que no… | |
| Modificada | Alta (7.6) | 0.55% | — | Auth0 Jsonwebtoken | 22/12/2022 | 17/6/2026 | En las versiones `<=8.5.1` de la librería `jsonwebtoken`, la falta de definición del algoritmo en la función `jwt.verify()` puede provocar que se omita la validación de firmas debido a que se utiliza de manera predeterminada el algoritmo `none` para la verificación de firmas. Los usuarios se ven afectados si no… | |
| Modificada | Media (6.3) | 0.77% | — | Auth0 Jsonwebtoken | 22/12/2022 | 17/6/2026 | jsonwebtoken es una implementación de JSON Web Tokens. Las versiones `<= 8.5.1` de la librería `jsonwebtoken` pueden estar mal configuradas, de modo que pasar una función de recuperación de claves mal implementada que haga referencia al argumento `secretOrPublicKey` desde el enlace readme resultará en una… | |
| Modificada | Crítica (9.8) | 14% | — | Logrocket-oauth2-example Project Logrocket-oauth2-example | 14/12/2022 | 17/6/2026 | logrocket-oauth2-example hasta el 27 de mayo de 2020 permite la inyección de SQL a través del parámetro de nombre de usuario /auth/register. | |
| Modificada | Media (6.1) | 0.91% | — | MOD Auth OpenidcDebian Linux | 14/12/2022 | 17/6/2026 | mod_auth_openidc tiene certificación OpenID? Módulo de autenticación y autorización para el servidor HTTP Apache 2.x. Las versiones anteriores a la 2.4.12.2 son vulnerables a Open Redirect. Al proporcionar un parámetro de cierre de sesión al URI de redireccionamiento, el código existente en… |