Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1068 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.1% | — | Jetbrains Youtrack | 6/8/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.2.16363, eran usadas comparaciones no seguras en el tiempo | |
| Modificada | Crítica (9.1) | 1.3% | — | Jetbrains Youtrack | 6/8/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.1.11111, el sandboxing en los workflows era insuficiente | |
| Modificada | Media (6.1) | 0.79% | — | Curly-bracket-parser Project Curly-bracket-parser | 28/7/2021 | 17/6/2026 | Esto afecta a todas las versiones del paquete curly-bracket-parser. Cuando se utiliza como una biblioteca de plantillas, no sanea correctamente la entrada del usuario | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Alta (7.5) | 0.87% | — | Racket-lang Racket | 20/7/2021 | 17/6/2026 | Racket es un lenguaje de programación de propósito general y un ecosistema para la programación orientada al lenguaje. En versiones anteriores a 8.2, el código evaluado usando el sandbox de Racket podía causar que los módulos del sistema usaran incorrectamente módulos creados por el atacante en lugar de sus… | |
| Modificada | Media (5.3) | 75% | — | Apache TomcatApache TomeeDebian LinuxOracle Agile Product Lifecycle Management+18 | 12/7/2021 | 25/8/2026 | Apache Tomcat versiones 10.0.0-M1 hasta 10.0.6, versiones 9.0.0.M1 hasta 9.0.46 y versiones 8.5.0 hasta 8.5.66, no analizaban correctamente el encabezado de petición HTTP transfer-encoding en algunas circunstancias, conllevando a la posibilidad de contrabando de peticiones cuando se usaba con un proxy inverso.… | |
| Modificada | Alta (7.5) | 3.3% | — | Python Urllib3Fedoraproject FedoraOracle Enterprise Manager OPS CenterOracle Instantis Enterprisetrack+1 | 29/6/2021 | 17/6/2026 | Se ha detectado un problema en urllib3 versiones anteriores a 1.26.5. Cuando se proporciona una URL que contiene muchos caracteres @ en el componente authority, la expresión regular de autoridad muestra un retroceso catastrófico, causando una denegación de servicio si fue pasado una URL como parámetro o es redirigido… | |
| Modificada | Alta (7.5) | 51% | — | Apache Http ServerFedoraproject FedoraDebian LinuxOracle Enterprise Manager OPS Center+2 | 15/6/2021 | 17/6/2026 | El administrador de protocolos del servidor HTTP Apache para el protocolo HTTP/2 comprueba las encabezados de las peticiones recibidas frente a las limitaciones de tamaño configuradas para el servidor y usadas también para el protocolo HTTP/1. En caso de violación de estas restricciones, se envía una respuesta HTTP al… | |
| Modificada | Media (5.3) | 53% | — | Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+2 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.39 a 2.4.46. Un Comportamiento inesperado de coincidencia con el parámetro "MergeSlashes OFF" | |
| Modificada | Crítica (9.8) | 68% | — | Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+4 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.0 a 2.4.46 , un parámetro SessionHeader especialmente diseñado enviado por un servidor de origen podría causar un desbordamiento de pila | |
| Modificada | Alta (7.5) | 65% | 💥 PoC | Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+2 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.0 a 2.4.46, un encabezado de Cookie especialmente diseñado y gestionado por la función mod_session puede causar una desviación del puntero NULL y un fallo, lo que puede causar una denegación de servicio | |
| Modificada | Alta (7.3) | 55% | — | Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+2 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.0 a 2.4.46 Un Digest nonce especialmente diseñado puede causar un desbordamiento de pila en la función mod_auth_digest. No existe reportes de que este desbordamiento sea explotable, ni el equipo del Servidor HTTP Apache podría crear uno, aunque algún compilador y/o opción de… | |
| Modificada | Alta (7.5) | 49% | — | Apache Http ServerDebian LinuxFedoraproject FedoraOracle Enterprise Manager OPS Center+2 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.41 a 2.4.46 la función mod_proxy_http puede bloquearse (desviación del puntero NULL) con peticiones especialmente diseñadas que utilicen las encabezados Content-Length y Transfer-Encoding, provocando una denegación de servicio | |
| Modificada | Media (5.3) | 60% | — | Apache Http ServerFedoraproject FedoraOracle Enterprise Manager OPS CenterOracle Instantis Enterprisetrack+1 | 10/6/2021 | 17/6/2026 | Apache HTTP Server versiones 2.4.6 a 2.4.46 la función mod_proxy_wstunnel configurado en una URL que no es necesariamente Actualizada por el servidor de origen estaba tunelizando toda la conexión a pesar de ello, permitiendo así para las peticiones posteriores en la misma conexión pasar sin comprobación HTTP,… | |
| Modificada | Alta (7.5) | 1.9% | — | WiresharkOracle Enterprise Manager OPS CenterOracle Instantis EnterprisetrackOracle ZFS Storage Appliance KIT+1 | 7/6/2021 | 17/6/2026 | Un bucle infinito en el DVB-S2-BB dissector de Wireshark versiones 3.4.0 hasta 3.4.5, permite una denegación de servicio por medio de inyección de paquetes o un archivo de captura diseñado | |
| Modificada | Alta (7.5) | 1.9% | — | Jetbrains Youtrack | 11/5/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2020.6.8801, una divulgación de información en una vista previa de problemas fue posible | |
| Modificada | Media (6.1) | 0.78% | — | Jetbrains Youtrack | 11/5/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.1.9819, el título de una petición de extracción no fue saneada suficientemente, conllevando a una vulnerabilidad de tipo XSS | |
| Modificada | Alta (7.5) | 1.2% | — | Jetbrains Youtrack | 11/5/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2020.6.6600, un control de acceso durante la exportación de problemas fue implementada inapropiadamente | |
| Modificada | Media (5.4) | 0.58% | — | Jetbrains Youtrack | 11/5/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2020.6.6441, fue posible ataques de tipo XSS almacenado por medio de una emisión de un archivo adjunto | |
| Modificada | Alta (8.1) | 0.53% | — | Anuko Time Tracker | 13/4/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto basada en web escrita en PHP. En Time Tracker versiones anteriores a 1.19.27.5431, se presentaba una vulnerabilidad de tipo Cross site request forgery (CSRF). La naturaleza de CSRF es que un usuario que ha iniciado sesión puede… | |
| Modificada | Alta (8.8) | 0.78% | — | Jenkins Owasp Dependency-track | 30/3/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes conectarse a una URL especificada por un atacante, capturando credenciales almacenadas en Jenkins. | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Owasp Dependency-track | 30/3/2021 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins OWASP Dependency-Track Plugin versiones 3.1.0 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una URL especificada por un atacante, capturando unas credenciales almacenadas en Jenkins. | |
| Modificada | Crítica (9.1) | 1.5% | — | Anuko Time Tracker | 3/3/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto basada en la web escrita en PHP. En TimeTracker anterior a la versión 1.19.24.5415, los tokens usados en la funcionalidad de restablecimiento de contraseña en Time Tracker se basan en la hora del sistema y, por lo tanto, son… | |
| Modificada | Alta (7) | 9.5% | — | Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+8 | 1/3/2021 | 25/8/2026 | La corrección para el CVE-2020-9484 estaba incompleta. Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41, versiones 8.5.0 hasta 8.5.61 o versiones 7.0.0. hasta 7.0.107, con un caso de borde de configuración que era muy poco probable que se usara, la instancia de… | |
| Modificada | Alta (7.5) | 18% | — | Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+8 | 1/3/2021 | 25/8/2026 | Cuando se responde a nuevas peticiones de conexión h2c, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41 y versiones 8.5.0 hasta 8.5.61, podrían duplicar los encabezados de petición y una cantidad limitada del cuerpo de petición de una petición a otra, lo que significa que el usuario A y… |