Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2615 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.38% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las operaciones de documentos, en este caso "drawing", podrían manipularse para contener tipos de datos no válidos, posiblemente código de script. Se podría inyectar código de script en una operación que se ejecutaría para los usuarios que colaboran activamente en el mismo documento. Ahora se verifica la validez de… | |
| Modificada | Media (5.4) | 0.38% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las operaciones de documentos podrían manipularse para contener tipos de datos no válidos, posiblemente código de script. Se podría inyectar código de script en una operación que se ejecutaría para los usuarios que colaboran activamente en el mismo documento. Los datos de operación intercambiados entre partes… | |
| Modificada | Media (6.1) | 0.33% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Las presentaciones pueden contener referencias a imágenes controladas por el usuario y podrían incluir código de script malicioso que se procesa al editar un documento. El código de script incorporado en documentos maliciosos podría ejecutarse en el contexto en el que el usuario edita el documento al realizar… | |
| Modificada | Alta (7.8) | 0.19% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | RMI no requería autenticación al llamar a ChronosRMIService:setEventOrganizer. Los atacantes con acceso a la red local o adyacente podrían abusar del servicio RMI para modificar elementos del calendario utilizando RMI. El acceso RMI está restringido a localhost de forma predeterminada. La interfaz se ha actualizada… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para recuperar metadatos de imágenes para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma predeterminada. Se… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para almacenar en caché una imagen para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma predeterminada. Se podrían… | |
| Modificada | Alta (8.8) | 0.37% | — | Open-xchange Appsuite | 2/11/2023 | 17/6/2026 | Se podría abusar de las solicitudes para almacenar en caché una imagen y devolver sus metadatos para incluir consultas SQL que se ejecutarían sin comprobar. Explotar esta vulnerabilidad requiere al menos acceso a redes adyacentes del servicio de conversión de imágenes, que no está expuesto a redes públicas de forma… | |
| Modificada | Media (4.8) | 0.41% | — | Leadsquared Suite | 25/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento LeadSquared Suite en versiones <= 0.7.4. | |
| Modificada | Media (6.5) | 0.36% | — | Oracle E-business Suite | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle iRecruitment de Oracle E-Business Suite (componente: Requisition and Vacancy). Las versiones compatibles que se ven afectadas son 12.2.3-12.2.12. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Oracle… | |
| Modificada | Media (6.1) | 0.33% | — | Oracle E-business Suite | 17/10/2023 | 17/6/2026 | Vulnerabilidad en el producto Oracle Applications Framework de Oracle E-Business Suite (componente: Personalization). Las versiones compatibles que se ven afectadas son 12.2.3-12.2.12. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa Oracle… | |
| Modificada | Media (5.9) | 0.55% | — | IBM Security Directory IntegratorIBM Security Directory ServerIBM Security Directory SuiteIBM Security Verify Directory | 14/10/2023 | 17/6/2026 | IBM Security Directory Server 6.4.0 podría permitir que un atacante remoto obtenga información confidencial, causada por una falla al habilitar correctamente HTTP Strict Transport Security. Un atacante podría aprovechar esta vulnerabilidad para obtener información confidencial utilizando técnicas de intermediario. ID… | |
| Modificada | Crítica (9.1) | 0.91% | — | IBM Security Directory ServerIBM Security Directory SuiteIBM Security Verify Directory | 14/10/2023 | 17/6/2026 | IBM Security Directory Server 6.4.0 es vulnerable a un ataque de XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. ID de IBM X-Force: 228505. | |
| Modificada | Alta (8.8) | 0.21% | — | Leadsquared Suite | 12/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento LeadSquared, Inc LeadSquared Suite en versiones <= 0.7.4. | |
| Modificada | Alta (7.5) | 0.32% | — | IBM Security Directory Suite VA | 6/10/2023 | 17/6/2026 | IBM Security Directory Suite 8.0.1 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. ID de IBM X-Force: 228568. | |
| Modificada | Media (6.5) | 0.68% | — | Salesagility Suitecrm | 3/10/2023 | 17/6/2026 | Control de acceso inadecuado en el repositorio de GitHub salesagility/suitecrm anterior a 7.14.1. | |
| Modificada | Media (5.4) | 0.54% | — | Salesagility Suitecrm | 3/10/2023 | 17/6/2026 | Cross-Site Scripting (XSS) almacenado en el repositorio de GitHub salesagility/suitecrm antes de 7.14.1. | |
| Modificada | Crítica (9.1) | 2.2% | — | Salesagility Suitecrm | 3/10/2023 | 17/6/2026 | Inyección SQL en el repositorio de GitHub salesagility/suitecrm anterior a 7.14.1. | |
| Modificada | Crítica (9.8) | 2.0% | — | Wibu Codemeter RuntimeTrumpf OseonTrumpf ProgrammingtubeTrumpf Teczonebend+20 | 13/9/2023 | 17/6/2026 | Una vulnerabilidad de Desbordamiento del Búfer en el servicio de red Wibu CodeMeter Runtime hasta la versión 7.60b permite a un atacante remoto no autenticado lograr RCE y obtener acceso completo al sistema anfitrión. | |
| Modificada | Alta (8.8) | 0.61% | — | Hitachienergy Asset Suite | 11/9/2023 | 17/6/2026 | Existe una vulnerabilidad en la autenticación de Etiquetado de Equipos, cuando se configura con Inicio de Sesión Único con validación de contraseña en T214. Esta vulnerabilidad puede ser explotada por un usuario autenticado que realiza una acción de titular de Etiquetado de Equipo (Aceptar, Liberar y Borrar) para otro… | |
| Modificada | Media (5.4) | 0.63% | — | IBM Maximo Application SuiteIBM Maximo Asset Management | 8/9/2023 | 17/6/2026 | IBM Maximo Application Suite en versiones 8.9 y 8.10 e IBM Maximo Asset Management en versiones 7.6.1.2 y 7.6.1.3 son vulnerables a la inyección HTML. Un atacante remoto podría inyectar código HTML malicioso, que cuando se detecta, se ejecutaría en el navegador web de la víctima dentro del contexto de seguridad del… | |
| Modificada | Media (4.8) | 0.37% | — | Suitedash Client Portal \ | 3/9/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento SuiteDash :: ONE Dashboard® Client Portal : SuiteDash Direct Login en la versión 1.7.6 y anteriores. | |
| Modificada | Media (4.8) | 0.37% | — | Hasthemes Wishsuite | 30/8/2023 | 17/6/2026 | Aut. (admin+) vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin HasTheme WishSuite – Wishlist for WooCommerce en versiones <= 1.3.4. | |
| Modificada | Alta (7.8) | 0.19% | — | Fabasoft CloudFabasoft Cloud Enterprise ClientFabasoft Folio / Egov-suite | 3/8/2023 | 17/6/2026 | Fabasoft Cloud Enterprise Client 23.3.0.130 allows a user to escalate their privileges to local administrator. | |
| Modificada | Alta (7.5) | 1.2% | — | Open-xchange Appsuite Backend | 2/8/2023 | 17/6/2026 | Functions with insufficient randomness were used to generate authorization tokens of the integrated oAuth Authorization Service. Authorization codes were predictable for third parties and could be used to intercept and take over the client authorization process. As a result, other users accounts could be compromised.… | |
| Modificada | Media (5.4) | 0.73% | — | Open-xchange Appsuite Frontend | 2/8/2023 | 17/6/2026 | The "OX Count" web service did not specify a media-type when processing responses by external resources. Malicious script code can be executed within the victims context. This can lead to session hijacking or triggering unwanted actions via the web interface and API. To exploit this an attacker would require temporary… |