Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1223 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Media (4.3) | 1.0% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | El parámetro directory list page de la plataforma de aprendizaje digital Orca HCM no filtra correctamente los caracteres especiales. Unos atacantes remotos pueden acceder al directorio del sistema a través de Salto de Ruta con privilegios de usuario | |
| Modificada | Media (5.3) | 1.3% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | El parámetro directory page de la plataforma de aprendizaje digital Orca HCM no filtra los caracteres especiales. Unos atacantes remotos pueden acceder al directorio del sistema a través de Salto de Ruta sin iniciar sesión | |
| Modificada | Media (6.1) | 0.82% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | La función específica de la plataforma de aprendizaje digital Orca HCM no filtra apropiadamente los parámetros de entrada, causando que la URL pueda ser redirigida a cualquier sitio web. Unos atacantes remotos pueden usar la vulnerabilidad para ejecutar ataques de phishing | |
| Modificada | Crítica (9.8) | 2.4% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | La plataforma de aprendizaje digital Orca HCM usa una contraseña de administrador débil por defecto, que está embebida en el código fuente de la página web en texto plano, por lo que atacantes remotos pueden obtener el privilegio de administrador sin iniciar sesión | |
| Modificada | Crítica (9.8) | 1.1% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | La página de administración de la plataforma de aprendizaje digital Orca HCM no lleva a cabo la verificación de la identidad, lo que permite a atacantes remotos ejecutar la función de administración sin iniciar sesión, acceder a la información de los miembros, modificar y eliminar los cursos en el sistema, causando… | |
| Modificada | Crítica (9.8) | 2.4% | — | Learningdigital Orca HCM | 19/7/2021 | 17/6/2026 | El parámetro específico de la función upload de la plataforma de aprendizaje digital Orca HCM no filtra el formato de los archivos, lo que permite a atacantes remotos no autenticados cargar archivos conteniendo scripts maliciosos para ejecutar ataques RCE | |
| Modificada | Alta (8.1) | 0.94% | — | Depstech Wifi Digital Microscope 3 Firmware | 15/7/2021 | 17/6/2026 | DEPSTECH WiFi Digital Microscope 3 permite a atacantes remotos cambiar el SSID y la contraseña, y exigir el pago de un rescate al propietario legítimo del dispositivo, ya que no hay forma de restablecer la configuración de fábrica | |
| Modificada | Alta (7.5) | 1.3% | — | Depstech Wifi Digital Microscope 3 Firmware | 15/7/2021 | 17/6/2026 | Determinados componentes de PENGLIXIN de Shenzhen el Microscopio Digital WiFi 3 de DEPSTECH, como el usado por Shekar Endoscope, permiten una conexión TELNET con la contraseña molinkadmin para la cuenta molink | |
| Modificada | Media (6.5) | 0.94% | — | Depstech Wifi Digital Microscope 3 Firmware | 15/7/2021 | 17/6/2026 | DEPSTECH WiFi Digital Microscope 3, presenta un SSID por defecto de Jetion_xxxxxxxx con una contraseña de 12345678 | |
| Modificada | Alta (7.5) | 12% | — | Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+20 | 13/7/2021 | 17/6/2026 | Al leer un archivo 7Z especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress | |
| Modificada | Alta (7.5) | 12% | — | Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Digital Experience+22 | 13/7/2021 | 17/6/2026 | Cuando se lee un archivo 7Z especialmente diseñado, la construcción de la lista de códecs que descomprimen una entrada puede resultar en un bucle infinito. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete sevenz de Compress | |
| Modificada | Alta (7.5) | 13% | — | Apache Commons CompressOracle Banking ApisOracle Banking Digital ExperienceOracle Banking Enterprise Default Management+30 | 13/7/2021 | 8/10/2026 | Al leer un archivo ZIP especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra los servicios que usan el paquete zip de Compress | |
| Modificada | Alta (7.5) | 11% | — | Apache Commons CompressNetapp Active IQ Unified ManagerNetapp Oncommand InsightOracle Banking Apis+23 | 13/7/2021 | 8/10/2026 | Cuando se lee un archivo TAR especialmente diseñado, Compress puede asignar grandes cantidades de memoria que finalmente conllevan a un error de falta de memoria incluso para entradas muy pequeñas. Esto podría ser usado para montar un ataque de denegación de servicio contra servicios que usan el paquete tar de Compress | |
| Modificada | Alta (7.5) | 13% | — | Westerndigital WD MY Book Live FirmwareWesterndigital WD MY Book Live DUO Firmware | 29/6/2021 | 17/6/2026 | Western Digital WD My Book Live (versiones 2.x y posteriores) y WD My Book Live Duo (todas las versiones) presentan una API de administrador que puede llevar a cabo una restauración de fábrica del sistema sin autenticación, tal como fue explotado en the wild en junio de 2021, una vulnerabilidad diferente a la… | |
| Modificada | Alta (8.8) | 0.97% | — | Westerndigital Edgerover | 11/6/2021 | 17/6/2026 | Western Digital EdgeRover versiones anteriores a 0.25, presenta una vulnerabilidad de escalada de privilegios en la que un usuario poco privilegiado podría cargar contenido malicioso en directorios con privilegios más altos, debido a cómo Node.js es usado. Un atacante puede alcanzar privilegios de administrador y… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXP | 9/6/2021 | 9/7/2026 | Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de proceso de edición del módulo Portal Workflow en Liferay versiones 7.0 anteriores a fix pack 99, versiones 7.1 anteriores a fix pack 23, versiones 7.2 anteriores a fix pack 12 and versiones 7.3 anteriores a fix pack 1, permite a atacantes remotos… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la aplicación Asset Publisher del módulo Asset en Liferay Portal versiones 7.2.1 hasta 7.3.5, y Liferay DXP versiones 7.1 anteriores a fixpack 21, versiones 7.2 anteriores a fixpack 10 y versiones 7.3 anteriores a fixpack 1, permite a atacantes remotos inyectar… | |
| Modificada | Media (6.1) | 0.87% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la página de administración page del módulo Layout en Liferay Portal versiones 7.3.4, 7.3.5 y Liferay DXP versiones 7.2 anteriores a fixpack 11 y versiones 7.3 anteriores a fixpack 1, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio… | |
| Modificada | Media (6.1) | 0.75% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en las páginas de administración de peticiones de membresía del módulo Site en Liferay Portal versiones 7.0.0 hasta 7.3.5, y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 21, versiones 7.2 anteriores al fixpack 10 y… | |
| Modificada | Media (5.9) | 0.74% | — | Liferay Digital Experience PlatformLiferay DXPLiferay Portal | 17/5/2021 | 9/7/2026 | El módulo Portal Store en Liferay Portal versiones 7.0.0 hasta 7.3.5 y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 21, versiones 7.2 anteriores al fixpack 10 y versiones 7.3 anteriores a fixpack 1, no oculta la contraseña de proxy de la tienda S3, el cual permite a atacantes… | |
| Modificada | Media (5.3) | 1.1% | — | Liferay Digital Experience PlatformLiferay Portal | 16/5/2021 | 9/7/2026 | Los servicios web JSON en Liferay Portal versiones 7.3.4 y anteriores, y Liferay DXP versiones 7.0 anteriores al fixpack 97, versiones 7.1 anteriores al fixpack 20 y versiones 7.2 anteriores al fixpack 10, pueden proporcionar mensajes de error demasiado detallados, lo que permite a atacantes remotos usar el contenido… | |
| Modificada | Alta (7.8) | 1.7% | — | Adobe Digital Editions | 15/4/2021 | 17/6/2026 | Adobe Digital Editions versión 4.5.11.187245 (y anteriores) está afectada por una vulnerabilidad de escalada de privilegios durante la instalación. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una escritura arbitraria del sistema de archivos en el contexto del usuario… | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Alta (8.8) | 3.9% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4 RN510 versión V.3.1.0.4, contiene una vulnerabilidad de desbordamiento del búfer en el archivo /cgi-bin/app-staticIP.asp. Un atacante autenticado puede enviar una petición especialmente diseñada al endpoint que puede conllevar a una denegación de servicio (DoS)… |