Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1209 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 12% | — | Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+22 | 13/7/2021 | 17/6/2026 | Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress | |
| Modificada | Alta (7.5) | 13% | — | Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+30 | 13/7/2021 | 8/10/2026 | Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress | |
| Modificada | Alta (7.5) | 11% | — | Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+23 | 13/7/2021 | 8/10/2026 | Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress | |
| Modificada | Alta (7.5) | 13% | — | Westerndigital WD MY Book Live FirmwareWesterndigital WD MY Book Live DUO Firmware | 29/6/2021 | 17/6/2026 | Western Digital WD My Book Live (versiones 2.x y posteriores) y WD My Book Live Duo (todas las versiones) presentan una API de administrador que puede llevar a cabo una restauración de fábrica del sistema sin autenticación, tal como fue explotado en the wild en junio de 2021, una vulnerabilidad diferente a la… | |
| Modificada | Alta (8.8) | 0.97% | — | Westerndigital Edgerover | 11/6/2021 | 17/6/2026 | Western Digital EdgeRover versiones anteriores a 0.25, presenta una vulnerabilidad de escalada de privilegios en la que un usuario poco privilegiado podría cargar contenido malicioso en directorios con privilegios más altos, debido a cómo Node.js es usado. Un atacante puede alcanzar privilegios de administrador y… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXP | 9/6/2021 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de proceso de edición del módulo Portal Workflow en Liferay versiones 7.0 anteriores a fix pack 99, versiones 7.1 anteriores a fix pack 23, versiones 7.2 anteriores a fix pack 12 and versiones 7.3 anteriores a fix pack 1, permite a atacantes remotos… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la aplicación Asset Publisher del módulo Asset en Liferay Portal versiones 7.2.1 hasta 7.3.5, y Liferay DXP versiones 7.1 anteriores a fixpack 21, versiones 7.2 anteriores a fixpack 10 y versiones 7.3 anteriores a fixpack 1, permite a atacantes remotos inyectar… | |
| Modificada | Media (6.1) | 0.87% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la página de administración page del módulo Layout en Liferay Portal versiones 7.3.4, 7.3.5 y Liferay DXP versiones 7.2 anteriores a fixpack 11 y versiones 7.3 anteriores a fixpack 1, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en las páginas de administración de peticiones de membresía del módulo Site en Liferay Portal versiones 7.0.0 hasta 7.3.5, y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 21, versiones 7.2 anteriores al fixpack 10 y… | |
| Modificada | Media (5.9) | 0.74% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | El módulo Portal Store en Liferay Portal versiones 7.0.0 hasta 7.3.5 y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 21, versiones 7.2 anteriores al fixpack 10 y versiones 7.3 anteriores a fixpack 1, no oculta la contraseña de proxy de la tienda S3, el cual permite a atacantes… | |
| Modificada | Media (5.3) | 1.1% | — | Liferay Digital Experience PlatformLiferay Portal | 16/5/2021 | 9/7/2026 | Los servicios web JSON en Liferay Portal versiones 7.3.4 y anteriores, y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 20 y versiones 7.2 anteriores al fixpack 10, pueden proporcionar mensajes de error demasiado detallados, lo que permite a atacantes remotos usar el contenido… | |
| Modificada | Alta (7.8) | 1.7% | — | Adobe Digital Editions | 15/4/2021 | 17/6/2026 | Adobe Digital Editions versión 4.5.11.187245 (y anteriores) está afectada por una vulnerabilidad de escalada de privilegios durante la instalación. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una escritura arbitraria del sistema de archivos en el contexto del usuario… | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Alta (8.8) | 3.9% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4 RN510 versión V.3.1.0.4, contiene una vulnerabilidad de desbordamiento del búfer en el archivo /cgi-bin/app-staticIP.asp. Un atacante autenticado puede enviar una petición especialmente diseñada al endpoint que puede conllevar a una denegación de servicio (DoS)… | |
| Modificada | Media (6.5) | 0.90% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4, contiene una vulnerabilidad de tipo cross-site request forgery (CSRF) en los archivos /cgi-bin/net-routeadd.asp y /cgi-bin/sec-urlfilter.asp. Una falta de protección de tipo CSRF en los dispositivos puede conllevar a un ataque de tipo XSRF, ya que las páginas… | |
| Modificada | Media (5.4) | 1.5% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4, está afectada por una vulnerabilidad de control de acceso incorrecta en el archivo /cgi-bin/test_version.asp. Si el Wi-Fi está conectado pero un usuario no autenticado visita una URL, es posible que se revelen la contraseña SSID y la contraseña de la Interfaz… | |
| Modificada | Media (5.3) | 82% | 💥 Exploit | Eclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+13 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el… | |
| Modificada | Baja (2.7) | 4.2% | — | Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+19 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,… | |
| Modificada | Media (6.5) | 0.92% | — | Westerndigital Armorlock | 19/3/2021 | 17/6/2026 | Las aplicaciones iOS y macOS versiones anteriores a 1.4.1 para Western Digital G-Technology ArmorLock NVMe SSD, almacenan claves de forma no segura. Eligen un mecanismo de almacenamiento no preferido si el dispositivo es compatible con Secure Enclave pero carece de hardware de autenticación biométrica | |
| Modificada | Alta (7.8) | 1.0% | 💥 PoC | Westerndigital MY Cloud OS | 10/3/2021 | 17/6/2026 | Los dispositivos Western Digital My Cloud OS 5 versiones anteriores a 5.10.122, manejan inapropiadamente recursos compartidos de Symbolic Link Following en SMB y AFP. Esto puede conllevar a una ejecución de código y divulgación de información (mediante la lectura de archivos locales) | |
| Modificada | Alta (8.2) | 13% | — | Apache BatikFedoraproject FedoraOracle Agile Engineering Data ManagementOracle Banking Apis+18 | 24/2/2021 | 8/10/2026 | Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a… | |
| Modificada | Alta (8.8) | 1.7% | — | Pelco Digital Sentry Server | 16/2/2021 | 17/6/2026 | El control ActiveX RTSPLive555.dll en Pelco Digital Sentry Server versión 7.18.72.11464, presenta un desbordamiento del búfer en la región stack de la memoria en la función SetCameraConnectionParameter. Esto puede ser explotado por un atacante remoto para ejecutar potencialmente código arbitrario suministrado por… | |
| Modificada | Alta (8.1) | 0.79% | — | Pelco Digital Sentry Server | 12/2/2021 | 17/6/2026 | DSUtility.dll en Pelco Digital Sentry Server versiones anteriores a 7.19.67, presenta una vulnerabilidad de escritura de archivo arbitraria. El método AppendToTextFile no comprueba si se llama desde la aplicación o desde un usuario malicioso. La vulnerabilidad es activada cuando un atacante remoto crea una… | |
| Modificada | Alta (7.5) | 1.6% | — | Pelco Digital Sentry Server | 11/2/2021 | 17/6/2026 | Pelco Digital Sentry Server versión 7.18.72.11464, presenta una vulnerabilidad de XML External Entity (explotable por medio de la técnica de entidades de parámetros DTD), resultando en la divulgación y recuperación de datos arbitrarios en el nodo afectado por medio de un ataque fuera de banda (OOB). La… | |
| Modificada | Media (6.1) | 0.63% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | En Digital Experience versiones 8.5, 9.0 y 9.5, el consumidor de WSRP es vulnerable a un ataque de tipo cross-site scripting (XSS) |