Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 95% | 💥 PoC | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB ServerRedhat Jboss WEB ServerRedhat Enterprise Linux+5 | 1/9/2016 | 17/6/2026 | Los cifrados DES y Triple DES, como se usan en los protocolos TLS, SSH e IPSec y otros protocolos y productos, tienen una cota de cumpleaños de aproximadamente cuatro mil millones de bloques, lo que facilita a atacantes remotos obtener datos de texto plano a través de un ataque de cumpleaños contra una sesión cifrada… | |
| Modificada | Crítica (9.8) | 3.7% | 💥 PoC | Redhat DashbuilderRedhat Jboss BPM SuiteRedhat Jboss Enterprise Brms Platform | 5/8/2016 | 17/6/2026 | Vulnerabilidad de inyección SQL en el método getStringParameterSQL en main/java/org/dashbuilder/dataprovider/sql/dialect/DefaultDialect.java en Dashbuilder en versiones anteriores a 0.6.0.Beta1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de un filtro de búsqueda de conjunto de datos en (1)… | |
| Modificada | Crítica (9.8) | 6.8% | — | Redhat Jboss Operations Network | 2/8/2016 | 17/6/2026 | El servidor en Red Hat JBoss Operations Network (JON) en versiones anteriores a 3.3.6 permite a atacantes remotos ejecutar código arbitrario a traves una petición HTTP manipulada, relacionado con deserialización de mensaje. | |
| Modificada | Alta (8.1) | 56% | — | Apache Http ServerHP System Management HomepageOracle Communications User Data RepositoryOracle Enterprise Manager OPS Center+16 | 19/7/2016 | 17/6/2026 | El Apache HTTP Server hasta la versión 2.4.23 sigue a RFC 3875 sección 4.1.18 y por lo tanto no protege aplicaciones de la presencia de datos de clientes no confiables en ambiente variable de HTTP_PROXY, lo que puede permitir a atacantes remotos redireccionar el tráfico HTTP saliente de aplicación a un servidor proxy… | |
| Modificada | Media (6.1) | 0.95% | — | Bosch Bladecontrol-webvis | 6/7/2016 | 17/6/2026 | Vulnerabilidad de XSS en Rexroth Bosch BLADEcontrol-WebVIS 3.0.2 y versiones anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (6.4) | 0.88% | — | Bosch Bladecontrol-webvis | 6/7/2016 | 17/6/2026 | Vulnerabilidad de inyección SQL en Rexroth Bosch BLADEcontrol-WebVIS 3.0.2 y versiones anteriores permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través de vectores no especificados. | |
| Modificada | Crítica (9.8) | 4.7% | — | Redhat JgroupsRedhat Jboss Enterprise Application Platform | 30/6/2016 | 17/6/2026 | JGroups en versiones anteriores a 4.0 no solicita las cabeceras adecuadas para los protocolos ENCRYPT y AUTH desde los nodos uniéndose al grupo, lo que permite a atacantes remotos eludir las restricciones de seguridad y enviar y recibir mensajes dentro del grupo a través de vectores no especificados. | |
| Analizada | Crítica (9.8) | 93% | ⚠ Explotación activa💥 Exploit | Apache AuroraApache ShiroRedhat FuseRedhat Jboss Middleware Text-only Advisories | 7/6/2016 | 17/6/2026 | Apache Shiro en versiones anteriores a 1.2.5, cuando una clave de cifrado no ha sido configurada por la característica "remember me", permite a atacantes remotos ejecutar código arbitrario o eludir las restricciones destinadas al acceso a través de un parámetro request no especificado. | |
| Modificada | Alta (7.5) | 7.0% | 💥 PoC | Opensuse LeapDebian LinuxHP Icewall Federation AgentHP Icewall File Manager+10 | 17/5/2016 | 17/6/2026 | La función xmlStringGetNodeList en tree.c en libxml2.2.9.3 y versiones anteriores, cuando se utiliza en modo de recuperación, permite a atacantes dependientes del contexto provocar una denegación de servicio (bucle infinito, consumo de pila y caída de la aplicación) a través de un docuumento XML manipulado. | |
| Analizada | Alta (7.5) | 8.2% | — | Redhat Jboss MiddlewareDebian LinuxFedoraproject FedoraXstream | 17/5/2016 | 8/10/2026 | Múltiples vulnerabilidades de entidad externa (XXE) en (1) Dom4JDriver, (2) DomDriver, (3) JDom Driver, (4) JDom2Driver, (5) SjsxpDriver, (6) StandardStaxDriver y (7) WstxDriver drivers en XStream en versiones anteriores a 1.4.9 permiten a atacantes remotos leer archivos arbitrarios a través de un documento XML… | |
| Modificada | Alta (7.5) | 2.6% | — | Jboss Enterprise Application Platform | 6/5/2016 | 17/6/2026 | El HTTPS NIO Connector permite a atacantes remotos provocar una denegación de servicio (consumo de hilos) abriendo un socket y no enviando un apretón de manos SSL, también conocido como una vulnerabilidad de finalización de tiempo de espera de lectura. | |
| Modificada | Alta (7.5) | 16% | 💥 Exploit | Redhat Jboss Wildfly Application Server | 1/4/2016 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en el mecanismo de restricción del filtro de servlet en WildFly (anteriormente JBoss Application Server) en versiones anteriores a 10.0.0.Final en Windows permite a atacantes remotos leer archivos sensibles en el directorio (1) WEB-INF o (2) META-INF a través de una petición… | |
| Modificada | Baja (3.5) | 1.8% | — | Redhat Jboss Enterprise Application Platform | 16/12/2015 | 17/6/2026 | Red Hat JBoss Enterprise Application Platform (EAP) en versiones anteriores a 6.4.5 no autoriza adecuadamente el acceso para apagar el servidor, lo que permite a usuarios remotos autenticados con el rol Monitor, Deployer o Auditor causar una denegación de servicio a través de vectores no especificados. | |
| Modificada | Media (5) | 3.0% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Wildfly Application Server | 27/10/2015 | 17/6/2026 | Web Console en Red Hat Enterprise Application Platform (EAP) en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) permite a atacantes remotos provocar una denegación de servicio (consumo de la memoria) a través de una cabecera de petición grande. | |
| Modificada | Media (6.8) | 1.1% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Wildfly Application Server | 27/10/2015 | 17/6/2026 | Vulnerabilidad de CSRF en la Web Console (web-console) en Red Hat Enterprise Application Platform en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) en versiones anteriores a 2.0.0.CR9 permite a atacantes remotos secuestrar la autenticación de los administradores para solicitudes que… | |
| Modificada | Media (4.3) | 1.7% | — | Redhat Jboss Wildfly Application ServerRedhat Jboss Enterprise Application Platform | 27/10/2015 | 17/6/2026 | Management Console en Red Hat Enterprise Application Platform en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) no envía una cabecera HTTP X-Frame-Options, lo que hace más fácil para atacantes remotos llevar a cabo ataques de secuestro de click a través de una página web manipulada que… | |
| Modificada | Media (5.8) | 1.6% | — | Redhat Jboss Portal | 11/8/2015 | 17/6/2026 | Vulnerabilidad en PortletRequestDispatcher en PortletBridge, tal como se utiliza en Red Hat JBoss Portal versión 6.2.0, no hace cumplir adecuadamente las restricciones de seguridad de servlets, lo que permite a atacantes remotos obtener el acceso a los recursos a través de una petición que solicita hacer uso de un… | |
| Modificada | Media (4.3) | 1.2% | — | Redhat Jboss Operations Network | 11/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en la página de error 404 en Red Hat JBoss Operations Network en versiones anteriores a 3.3.3, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una URL manipulada. | |
| Modificada | Alta (7.5) | 2.2% | — | Redhat Jboss BPM Suite | 11/8/2015 | 17/6/2026 | Vulnerabilidad en la entidad externa XML (XXE) en dashbuilder import facility (DocumentBuilders in org.jboss.dashboard.export.ImportManagerImpl) en Red Hat JBoss BPM Suite en versiones anteriores a 6.1.2, permite a atacantes remotos leer archivos arbitrarios, dirigir ataques de falsificación de solicitud del lado del… | |
| Modificada | Media (4.9) | 1.5% | — | Redhat Jboss Enterprise Portal Platform | 16/7/2015 | 17/6/2026 | El Portlet Bridge para JavaServer Faces en Red Hat JBoss Portal 6.2.0, cuando se utiliza en portlets con el recurso estándar funcionando para el GenericPortlet, no restringe adecuadamente el acceso a los recursos limitados, lo que permite a atacantes remotos obtener información sensible a través de una URL con un… | |
| Modificada | Media (6) | 1.5% | — | Redhat Jboss Fuse | 8/7/2015 | 17/6/2026 | Red Hat JBoss Fuse anterior a 6.2.0 permite a usuarios remotos autenticados evadir las restricciones y acceder a la consola HawtIO mediante el aprovechamiento de una cuenta definida en el fichero de propiedades de usuarios. | |
| Modificada | Media (4.3) | 0.83% | — | Async-http-client Project Async-http-clientRedhat Jboss Fuse | 24/6/2015 | 17/6/2026 | main/java/com/ning/http/client/AsyncHttpClientConfig.java en Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 no requiere una coincidencia de nombre de anfitrión durante la verificación de los certificados X.509, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS… | |
| Modificada | Media (4.3) | 0.99% | — | Redhat Jboss FuseAsync-http-client Project Async-http-client | 24/6/2015 | 17/6/2026 | Async Http Client (también conocido como AHC o async-http-client) anterior a 1.9.0 salta la verificación los certificados X.509 a no ser que tanto una localización keyStore y una localización trustStore estén configuradas explícitamente, lo que permite a atacantes man-in-the-middle falsificar servidores HTTPS mediante… | |
| Modificada | Alta (9) | 2.2% | — | Redhat Jboss Operations Network | 24/4/2015 | 17/6/2026 | Red Hat JBoss Operations Network 3.3.1 no restringe adecuadamente el acceso a ciertas APIs, lo que permite a atacantes remotos ejecutar métodos Java arbitrarios a través de (1) ServerInvokerServlet o (2) SchedulerService o (3) causar una denegación de servicio (consumo de disco) a través de ContentManager. | |
| Modificada | Baja (2.1) | 0.37% | — | Redhat Jboss Enterprise Application Platform | 21/4/2015 | 17/6/2026 | La configuración por defecto para la interfaz de la línea de comandos en Red Hat Enterprise Application Platform anterior a 6.4.0 y WildFly (anteriormente JBoss Application Server) utiliza permisos débiles para .jboss-cli-history, lo que permite a usuarios locales obtener información sensible a través de vectores no… |