Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.4) | 17% | — | Canonical Ubuntu LinuxApache BatikRedhat Jboss Enterprise Brms Platform | 24/3/2015 | 17/6/2026 | Vulnerabilidad de entidad externa XML (XXE) en los gráficos vectoriales redimensionables en las clases de conversión (1) PNG y (2) JPG en Apache Batik 1.x anterior a 1.8 permite a atacantes remotos leer ficheros arbitrarios o causar una denegación de servicio a través de un fichero de gráficos vectoriales… | |
| Modificada | Baja (3.6) | 0.80% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms Platform | 20/2/2015 | 17/6/2026 | PicketBox y JBossSX, utilizado en Red Hat JBoss Enterprise Application Platform (JBEAP) 6.2.2 y JBoss BRMS anterior a 6.0.3 roll up patch 2, permite a usuarios remotos autenticados leer y modificar la configuración y estado del servidor de la aplicación mediante el despliegue de una aplicación manipulada. | |
| Modificada | Media (4.3) | 2.1% | — | Redhat Jboss Weld | 13/2/2015 | 17/6/2026 | Condición de carrera en JBoss Weld anterior a 2.2.8 y 3.x anterior a 3.0.0 Alpha3 permite a atacantes remotos obtener información de una conversación previa a través de vectores relacionados con un estado de hilo obsoleto. | |
| Modificada | Media (4) | 1.2% | — | Redhat Jboss Operations NetworkRedhat Jboss Enterprise Application Platform | 13/2/2015 | 17/6/2026 | El subsistema JBoss Application Server (WildFly) JacORB en Red Hat JBoss Enterprise Application Platform (EAP) anterior a 6.3.3 no asigna correctamente la configuración de la sensibilidad de las referencias a vinculaciones de sockets al atributo del dominio de seguridad, lo que permite a usuarios remotos autenticados… | |
| Modificada | Media (4) | 1.3% | — | Redhat Jboss Enterprise Application Platform | 13/2/2015 | 17/6/2026 | La implementación Role Based Access Control (RBAC) en JBoss Enterprise Application Platform (EAP) 6.2.0 hasta 6.3.2 no verifica correctamente las condiciones de la autorización, lo que permite a usuarios remotos autenticados añadir, modificar y desdefinir atributos de otra manera restringidos mediante el… | |
| Modificada | Baja (3.5) | 1.7% | — | Redhat Jboss Enterprise Application Platform | 13/2/2015 | 17/6/2026 | La implementación org.jboss.security.plugins.mapping.JBossMappingManager en JBoss Security en Red Hat JBoss Enterprise Application Platform (EAP) anterior a 6.3.3 utiliza el dominio de seguridad por defecto cuando un dominio de seguridad no está definido, lo que permite a usuarios remotos autenticados evadir las… | |
| Modificada | Media (5) | 2.1% | — | Redhat Jboss Data VirtualizationOdata4j Project Odata4j | 15/1/2015 | 17/6/2026 | Vulnerabilidad de entidad externa XML (XXE) en StaxXMLFactoryProvider2 en Odata4j, usado en Red Hat JBoss Data Virtualization anterior a 6.0.0 parche 4, permite a atacantes remotos leer archivos arbitrarios a través de peticiones modificadas a un endpoint REST. | |
| Modificada | Media (4.3) | 0.97% | — | Redhat Jboss Enterprise Portal Platform | 11/12/2014 | 17/6/2026 | Vulnerabilidad de XSS en JBoss RichFaces, utilizado en JBoss Portal 6.1.1, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una URL manipulada, lo cual no se maneja correctamente en un fichero CSS. | |
| Modificada | Baja (2.1) | 0.35% | — | Redhat Jboss Enterprise Application Platform | 17/11/2014 | 17/6/2026 | JBoss SX y PicketBox, como se usan en Red Hat JBoss Enterprise Application Platform (EAP) en versiones anteriores a 6.2.3, utilizan permisos de lectura universal en audit.log, lo que permite a usuarios locales obtener información sensible leyendo este archivo. | |
| Modificada | Media (6.8) | 0.92% | — | Redhat Jboss FuseIgniterealtime Smack API | 25/10/2014 | 17/6/2026 | La API Ignite Realtime Smack XMPP 4.x anterior a 4.0.2, y 3.x y 2.x cuando se utiliza un SSLContext personalizado, no verifica que el nombre del servidor coincide con un nombre de dominio en el campo de asunto Common Name (CN) o subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle… | |
| Modificada | Media (5.4) | 0.27% | — | Endulujans Eyvah! Bosandim Ozgurum | 21/10/2014 | 17/6/2026 | La aplicación para Android Eyvah! Bosandim ozgurum (también conocido como com.wEyvahBosandimBlog) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 2.0% | — | Redhat Jboss Data VirtualizationJboss Teiid | 30/9/2014 | 17/6/2026 | Teiid anterior a 8.4.3 y anterior a 8.7 y Red Hat JBoss Data Virtualization 6.0.0 anterior a patch 3 permiten a atacantes remotos leer ficheros arbitrarios a través de una solicitud manipulada en un endpoint REST, relacionado con un problema de entidad externa XML (XXE). | |
| Modificada | Media (5.4) | 0.27% | — | Thegameboss Street Racing | 9/9/2014 | 17/6/2026 | La aplicación Street Racing (también conocido como com.tgb.streetracing.lite5pp) 4.0.4 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Alta (7.5) | 4.6% | — | Redhat Jboss Enterprise Application PlatformRedhat Resteasy | 19/8/2014 | 17/6/2026 | RESTEasy 2.3.1 anterior a 2.3.8.SP2 y 3.x anterior a 3.0.9, utilizado en Red Hat JBoss Enterprise Application Platform (EAP) 6.3.0, no deshabilita entidades externas cuando el parámetro resteasy.document.expand.entity.references está configurado en falso, lo que permite a atacantes remotos leer ficheros arbitrarios y… | |
| Modificada | Media (4.9) | 1.7% | — | Redhat Jboss Enterprise Application Platform | 19/8/2014 | 17/6/2026 | La función isCallerInRole en SimpleSecurityManager en JBoss Application Server (AS) 7, utilizada en Red Hat JBoss Enterprise Application Platform (JBEAP) 6.3.0, no comprueba debidamente los roles de llamadores, lo que permite a usuarios remotos autenticados evadir las restricciones de acceso a través de vectores no… | |
| Modificada | Media (5.5) | 1.1% | — | Redhat Jboss Enterprise Application Platform | 19/8/2014 | 17/6/2026 | La implementación del manejador de la invocación EJB en Red Hat JBossWS, utilizada en JBoss Enterprise Application Platform (EAP) 6.2.0 y 6.3.0, no aplica debidamente las restricciones de nivel de método para mensajes salientes, lo que permite a usuarios remotos autenticados acceder a manejadores JAX-WS de otra manera… | |
| Modificada | Alta (7.5) | 3.9% | — | Redhat Jboss Enterprise Application Platform | 22/7/2014 | 17/6/2026 | El método org.picketlink.common.util.DocumentUtil.getDocumentBuilderFactory en PicketLink, utilizado en Red Hat JBoss Enterprise Application Platform (JBEAP) 5.2.0 y 6.2.4, expande referencias de entidad, lo que permite a atacantes remotos leer código arbitrario y posiblemente tener otro impacto no especificado a… | |
| Modificada | Media (6.8) | 2.6% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA Platform | 22/7/2014 | 17/6/2026 | jmx-remoting.sar en JBoss Remoting, utilizado en Red Hat JBoss Enterprise Application Platform (JEAP) 5.2.0, Red Hat JBoss BRMS 5.3.1, Red Hat JBoss Portal Platform 5.2.2 y Red Hat JBoss SOA Platform 5.3.1, no implementa debidamente la especificación JSR 160, lo que permite a atacantes remotos ejecutar código… | |
| Modificada | Media (6.8) | 86% | 💥 Exploit | Apache Http ServerDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Enterprise Manager OPS Center+2 | 20/7/2014 | 17/6/2026 | Condición de carrera en el módulo mod_status en Apache HTTP Server anterior a 2.4.10 permite a atacantes remotos causar una denegación de servicio (desbordamiento de buffer basado en memoria dinámica), o posiblemente obtener información sensible de credenciales o ejecutar código arbitrario, a través de una solicitud… | |
| Modificada | Media (4.3) | 37% | — | Apache Http ServerDebian LinuxRedhat Jboss Enterprise Application Platform | 20/7/2014 | 17/6/2026 | La función deflate_in_filter en mod_deflate.c en el módulo mod_deflate en Apache HTTP Server anterior a 2.4.10, cuando la descompresión del cuerpo de una solicitud está habilitada, permite a atacantes remotos causar una denegación de servicio (consumo de recursos) a través de datos de solicitudes manipulados que… | |
| Modificada | Media (5) | 3.0% | — | Redhat Jboss Enterprise Application Platform | 7/7/2014 | 17/6/2026 | org.jboss.as.jaxrs.deployment.JaxrsIntegrationProcessor en Red Hat JBoss Enterprise Application Platform (JEAP) anterior a 6.2.4 habilita la expansión de entidad, lo que permite a atacantes remotos leer ficheros arbitrarios a través de vectores no especificados, relacionado con un problema de entidad externa XML (XXE). | |
| Modificada | Media (6.8) | 3.5% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss WEB Framework KIT | 7/7/2014 | 17/6/2026 | org.jboss.seam.web.AuthenticationFilter en Red Hat JBoss Web Framework Kit 2.5.0, JBoss Enterprise Application Platform (JBEAP) 5.2.0 y JBoss Enterprise Web Platform (JBEWP) 5.2.0 permite a atacantes remotos ejecutar código arbitrario a través de una cabecera de autenticación manipulada, relacionado con el registro… | |
| Modificada | Media (4.3) | 7.1% | — | Apache CXFRedhat Jboss Enterprise Application Platform | 7/7/2014 | 17/6/2026 | SymmetricBinding en Apache CXF anterior a 2.6.13 y 2.7.x anterior a 2.7.10, cuando EncryptBeforeSigning está habilitado y la política UsernameToken está configurada en un EncryptedSupportingToken, transmite el UsernameToken en texto claro, lo que permite a atacantes remotos obtener información sensible mediante la… | |
| Modificada | Media (4.3) | 7.4% | — | Apache CXFRedhat Jboss Enterprise Application Platform | 7/7/2014 | 17/6/2026 | SecurityTokenService (STS) en Apache CXF anterior a 2.6.12 y 2.7.x anterior a 2.7.9 no valida debidamente los tokens SAML cuando el cacheo está habilitado, lo que permite a atacantes remotos ganar acceso a través de un token SAML inválido. | |
| Modificada | Alta (7.4) | 95% | 💥 PoC | OpensslRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise WEB Server+12 | 5/6/2014 | 17/6/2026 | OpenSSL anterior a 0.9.8za, 1.0.0 anterior a 1.0.0m y 1.0.1 anterior a 1.0.1h no restringe debidamente el procesamiento de mensajes ChangeCipherSpec, lo que permite a atacantes man-in-the-middle provocar el uso de una clave maestra de longitud cero en ciertas comunicaciones OpenSSL-a-OpenSSL, y como consecuencia… |