Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.3) | 0.30% | — | Google Oauth Client Library FOR Java | 3/5/2022 | 17/6/2026 | La vulnerabilidad consiste en que el verificador IDToken no verifica si el token está correctamente firmado. La verificación de la firma asegura que la carga útil del token proviene de un proveedor válido y no de otra persona. Un atacante puede proporcionar un token comprometido con una carga útil personalizada. El… | |
| Modificada | Baja (3.9) | 0.23% | — | Sophos AuthenticatorSophos Intercept X | 27/4/2022 | 17/6/2026 | Una vulnerabilidad de almacenamiento de datos no seguro permite a un atacante físico con privilegios de root recuperar claves secretas TOTP de teléfonos desbloqueados en Sophos Authenticator para Android versiones 3.4 y anteriores, e Intercept X for Mobile (Android) versiones anteriores a 9.7.3495 | |
| Modificada | Media (6.5) | 1.3% | — | Pivotal Spring Security OauthOracle Communications Design Studio | 21/4/2022 | 17/6/2026 | (Descripción del problema) Spring Security OAuth versiones 2.5.x anteriores a 2.5.2 y las versiones más antiguas no soportadas, son susceptibles a un ataque de denegación de servicio (DoS) por medio de la iniciación de la petición de autorización en una aplicación cliente OAuth versión 2.0. Un usuario o atacante… | |
| Modificada | Media (6.1) | 0.79% | — | Nextauth.js Next-auth | 19/4/2022 | 17/6/2026 | Los usuarios de next-auth versiones v3 anteriores a 3.29.2 están afectados. Los usuarios de next-auth versiones4 anteriores a la versión 4.3.2 también están afectados. La actualización a la versión 3.29.2 o 4.3.2 corregirá esta vulnerabilidad. Si no puede actualizar por alguna razón, puede añadir una configuración a… | |
| Modificada | Alta (8.8) | 0.62% | — | Fortinet Fortiauthenticator | 6/4/2022 | 17/6/2026 | Una neutralización inapropiada de los elementos especiales usados en una vulnerabilidad de comandos del Sistema Operativo en el intérprete de línea de comandos de FortiAuthenticator versiones anteriores a 6.3.1, puede permitir a un atacante autenticado ejecutar comandos no autorizados por medio de argumentos… | |
| Modificada | Media (6.1) | 0.74% | — | Auth0 Express Openid Connect | 31/3/2022 | 17/6/2026 | Express OpenID Connect es un middleware de Express JS que implementa el inicio de sesión para las aplicaciones web de Express usando OpenID Connect. Los usuarios del middleware "requiresAuth", ya sea directamente o mediante la opción por defecto "authRequired", son vulnerables a un Redireccionamiento Abierto cuando el… | |
| Modificada | Alta (7.5) | 5.0% | — | Powerdns Authoritative ServerPowerdns RecursorFedoraproject Fedora | 25/3/2022 | 17/6/2026 | En PowerDNS Authoritative Server versiones anteriores a 4.4.3, versiones 4.5.x anteriores a 4.5.4 y versiones4.6.x anteriores a 4.6.1 y PowerDNS Recursor versiones anteriores a 4.4.8, versiones 4.5.x anteriores a 4.5.8 y versiones 4.6.x anteriores a 4.6.1, una comprobación insuficiente de una condición de fin de IXFR… | |
| Modificada | Alta (8.1) | 0.55% | — | Miniorange Google Authenticator | 21/3/2022 | 17/6/2026 | El plugin Google Authenticator de miniOrange de WordPress versiones anteriores a 5.5, no presenta comprobaciones apropiadas de autorización y de tipo CSRF cuando maneja el reconfigureMethod, y no comprueba apropiadamente los parámetros que se le pasan. Como resultado, los usuarios no autenticados podrían eliminar… | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Gitlab Authentication | 15/3/2022 | 17/6/2026 | El Plugin GitLab Authentication de Jenkins versiones 1.13 y anteriores, almacena el secreto del cliente de GitLab sin cifrar en el archivo global config.xml del controlador de Jenkins, donde puede ser visualizado por usuarios con acceso al sistema de archivos del controlador de Jenkins | |
| Modificada | Media (4.8) | 0.63% | — | Jenkins Folder-based Authorization Strategy | 15/3/2022 | 17/6/2026 | El Plugin Folder-based Authorization Strategy de Jenkins versiones 1.3 y anteriores, no escapa de los nombres de los roles mostrados en el formulario de configuración, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer | |
| Modificada | Media (4.4) | 0.17% | — | Citrix Federated Authentication Service | 10/3/2022 | 17/6/2026 | Citrix Federated Authentication Service (FAS) versiones 7.17 - 10.6, causa que las implementaciones que han sido configuradas para almacenar la clave privada de un certificado de autoridad de registro en un módulo de plataforma confiable (TPM) almacenen incorrectamente esa clave en el proveedor de almacenamiento de… | |
| Modificada | Media (4.3) | 1.0% | — | IBM Sterling External Authentication Server | 24/2/2022 | 17/6/2026 | IBM Sterling External Authentication Server versiones 3.4.3.2, 6.0.2.0, y 6.0.3.0, es vulnerable a saltos de ruta, debido a que no son comprobados apropiadamente los datos de configuración RESTAPI. Un usuario autorizado podría importar datos no válidos que podrían ser usados para un ataque. IBM X-Force ID: 220144 | |
| Modificada | Alta (7.5) | 2.0% | — | IBM Sterling External Authentication ServerIBM Sterling Secure Proxy | 23/2/2022 | 17/6/2026 | IBM Sterling External Authentication Server e IBM Sterling Secure Proxy 6.0.3.0, 6.0.2.0 y 3.4.3.2 podrían permitir a un usuario remoto consumir recursos causando una denegación de servicio debido a una fuga de recursos. ID de IBM X-Force: 219395 | |
| Modificada | Media (6.5) | 0.58% | — | IBM Sterling External Authentication ServerIBM Sterling Secure Proxy | 23/2/2022 | 17/6/2026 | IBM Sterling Secure Proxy 6.0.3.0, 6.0.2.0, y 3.4.3.2 e IBM Sterling External Authentication Server son vulnerables a un desbordamiento de búfer, debido a que la interfaz gráfica de usuario basada en Jetty en la Secure Zone no valida correctamente los tamaños del contenido del formulario y/o las cabeceras HTTP… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (6.1) | 0.72% | — | Broadcom Layer7 API Management Oauth Toolkit | 18/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en Symantec Layer7 API Management OAuth Toolkit (OTK) permite a un atacante remoto diseñar una URL maliciosa para la Interfaz de Usuario Web de OTK y dirigirse a usuarios de OTK con ataques de suplantación de identidad u otras técnicas de ingeniería… | |
| Modificada | Media (6.1) | 0.56% | — | Scratchoauth2 Project Scratchoauth2 | 15/2/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en ScratchOAuth2 versiones anteriores al commit 1603f04e44ef67dde6ccffe866d2dca16defb293, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una petición POST diseñada | |
| Modificada | Crítica (10) | 1.1% | — | Scratchoauth2 Project Scratchoauth2 | 15/2/2022 | 17/6/2026 | Un problema en la función SOA2Login::commented de ScratchOAuth2 versiones anteriores al commit a91879bd58fa83b09283c0708a1864cdf067c64a, permite a atacantes autenticarse como otros usuarios en componentes posteriores que dependen de ScratchOAuth2 | |
| Modificada | Media (6.5) | 0.64% | — | Scratchoauth2 Project Scratchoauth2 | 15/2/2022 | 17/6/2026 | Una omisión de autorización explotado por una clave controlada por el usuario en la API REST de SpecificApps en ScratchOAuth2 versiones anteriores al commit d856dc704b2504cd3b92cf089fdd366dd40775d6, permite a propietarios de aplicaciones establecer flags que indican si una aplicación está verificada en sus propias… | |
| Modificada | Media (5.4) | 0.72% | — | Jenkins Gitlab Authentication | 15/2/2022 | 17/6/2026 | Jenkins GitLab Authentication Plugin versiones 1.13 y anteriores, registra el encabezado HTTP Referer como parte de los parámetros de consulta de la URL cuando es iniciado el proceso de autenticación, lo que permite a atacantes con acceso a Jenkins diseñar una URL que redirija a usuarios a una URL especificada por el… | |
| Modificada | Media (4.3) | 0.30% | — | Fortinet Fortiauthenticator | 2/2/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado [CWE-284] en el servicio FortiAuthenticator HA versiones 6.3.2 y anteriores, 6.2.x, 6.1.x, 6.0.x puede permitir a un atacante en la misma vlan que la interfaz de administración de HA realizar una conexión directa no autenticada a la base de datos de la FAC | |
| Modificada | Alta (7.8) | 0.32% | — | Thalesgroup Safenet Authentication Service Remote Desktop Gateway | 19/1/2022 | 17/6/2026 | Un fallo en las versiones anteriores del producto puede permitir a un atacante autenticado la capacidad de ejecutar código como un usuario privilegiado en un sistema donde el agente está instalado | |
| Modificada | Alta (8.1) | 1.3% | — | Authzed Spicedb | 11/1/2022 | 17/6/2026 | SpiceDB es un sistema de base de datos para la administración de permisos de aplicaciones críticas para la seguridad. Cualquier usuario que haga uso de una relación de comodines bajo la rama derecha de una "exclusion" o dentro de una operación de "intersection" verá que "Lookup"/"LookupResources" devuelve un recurso… | |
| Modificada | Crítica (9.8) | 1.7% | — | Authguard Project Authguard | 27/12/2021 | 17/6/2026 | El archivo basic/BasicAuthProvider.java en AuthGuard versiones anteriores a 0.9.0, permite una autenticación por medio de un identificador inactivo | |
| Modificada | Crítica (9.8) | 2.1% | — | Quest Kace Desktop Authority | 22/12/2021 | 17/6/2026 | — |