Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.80% | — | Jenkins Rest List Parameter | 23/6/2022 | 17/6/2026 | Jenkins REST List Parameter Plugin versiones 1.5.2 y anteriores, no escapan el nombre y la descripción de los parámetros REST list en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.80% | — | Jenkins Repository Connector | 23/6/2022 | 17/6/2026 | Jenkins Repository Connector Plugin versiones 2.2.0 y anteriores, no escapa del nombre y la descripción de los parámetros Maven Repository Artifact en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Readonly Parameter | 23/6/2022 | 17/6/2026 | Jenkins Readonly Parameter Plugin versiones 1.0.0 y anteriores, no escapa el nombre y la descripción de los parámetros Readonly String and Readonly Text en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Package Version | 23/6/2022 | 17/6/2026 | Jenkins Package Version Plugin versiones 1.0.1 y anteriores, no escapan el nombre de los parámetros Package version en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad almacenada de tipo cross-site scripting (XSS) que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 0.80% | — | Jenkins Ontrack | 23/6/2022 | 17/6/2026 | Jenkins ontrack Jenkins Plugin versiones 4.0.0 y anteriores, no escapan el nombre de Ontrack: Multi Parameter choice, Ontrack: Parameter choice, y Ontrack: SingleParameter en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Ns-nd Integration Performance Publisher | 23/6/2022 | 17/6/2026 | Jenkins NS-ND Integration Performance Publisher Plugin versiones 4.8.0.77 y anteriores, no escapan el nombre de los parámetros NetStorm Test en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Maven Metadata | 23/6/2022 | 17/6/2026 | Jenkins Maven Metadata Plugin for Jenkins CI server Plugin versiones 2.1 y anteriores, no escapa del nombre y la descripción de los parámetros List maven artifact versions en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Image TAG Parameter | 23/6/2022 | 17/6/2026 | Jenkins Image Tag Parameter Plugin versiones 1.10 y anteriores, no escapa del nombre y la descripción de los parámetros Image Tag en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Hidden Parameter | 23/6/2022 | 17/6/2026 | Jenkins Hidden Parameter Plugin versiones 0.0.4 y anteriores, no escapa del nombre y la descripción de los parámetros Hidden Parameter en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (5.4) | 0.78% | — | Jenkins Filesystem List Parameter | 23/6/2022 | 17/6/2026 | Jenkins Filesystem List Parameter Plugin versiones 0.0.7 y anteriores, no escapa del nombre y la descripción de los parámetros File system objects list en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por… | |
| Modificada | Media (5.4) | 0.80% | — | Jenkins Dynamic Extended Choice Parameter | 23/6/2022 | 17/6/2026 | Jenkins Dynamic Extended Choice Parameter Plugin versiones 1.0.1 y anteriores, no escapa el nombre y la descripción de los parámetros Moded Extended Choice en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Date Parameter | 23/6/2022 | 17/6/2026 | Jenkins Date Parameter Plugin versiones 0.0.4 y anteriores no escapa del nombre y la descripción de los parámetros Date en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso Item/Configure | |
| Modificada | Media (5.4) | 0.80% | — | Jenkins CRX Content Package Deployer | 23/6/2022 | 17/6/2026 | Jenkins CRX Content Package Deployer Plugin versiones 1.9 y anteriores, no escapa del nombre y la descripción de los parámetros CRX Content Package Choice en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes… | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Agent Server Parameter | 23/6/2022 | 17/6/2026 | Jenkins Agent Server Parameter Plugin versiones 1.1 y anteriores, no escapa del nombre y la descripción de los parámetros Agent Server en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso… | |
| Modificada | Media (6.1) | 0.96% | — | Jenkins Nested View | 23/6/2022 | 17/6/2026 | Jenkins Nested View Plugin versiones 1.20 hasta 1.25 (ambas incluyéndolas) no escapa de los parámetros search, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Crítica (9.1) | 1.3% | — | Jenkins Xunit | 23/6/2022 | 17/6/2026 | Jenkins xUnit Plugin 3.0.8 y anteriores, implementa un mensaje de agente a controlador que crea un directorio especificado por el usuario si no existe, y analiza los archivos dentro de él como resultados de las pruebas, lo que permite a atacantes capaces de controlar los procesos del agente crear un directorio… | |
| Modificada | Alta (7.5) | 1.2% | — | Jenkins Embeddable Build Status | 23/6/2022 | 17/6/2026 | Jenkins Embeddable Build Status Plugin 2.0.3 y anteriores, no lleva a cabo correctamente la comprobación de permiso ViewStatus en el endpoint HTTP que proporciona para el acceso a la insignia de estado "desprotegida", permitiendo a atacantes sin ningún permiso obtener el icono de la insignia de estado de construcción… | |
| Modificada | Alta (7.5) | 1.7% | — | Jenkins Embeddable Build Status | 23/6/2022 | 17/6/2026 | Jenkins Embeddable Build Status Plugin versiones 2.0.3 y anteriores, permite especificar un parámetro de consulta "style" que es usada para elegir un estilo de imagen SVG diferente sin restringir los valores posibles, resultando en una vulnerabilidad de salto de ruta relativa que permite a atacantes sin permiso… | |
| Modificada | Media (6.1) | 0.96% | — | Jenkins Embeddable Build Status | 23/6/2022 | 17/6/2026 | Jenkins Embeddable Build Status Plugin versión 2.0.3, permite especificar un parámetro de consulta "link" al que enlazarán las insignias de estado de construcción, sin restringir los valores posibles, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) reflejado | |
| Modificada | Alta (7.5) | 1.7% | — | Jenkins Pipeline\ | 23/6/2022 | 17/6/2026 | Jenkins Pipeline: Input Step Plugin versiones 448.v37cea_9a_10a_70 y anteriores, archiva los archivos cargados para los parámetros "file" para los pasos "input" de Pipeline en el controlador como parte de los metadatos de construcción, usando el nombre del parámetro sin sanearlo como una ruta relativa dentro de un… | |
| Modificada | Media (5.4) | 77% | — | Jenkins Junit | 23/6/2022 | 17/6/2026 | Jenkins JUnit Plugin versiones 1119.va_a_5e9068da_d7 y anteriores, no escapa a las descripciones de los resultados de las pruebas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con permiso Run/Update | |
| Modificada | Alta (7.5) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | Jenkins versiones 2.335 hasta 2.355 (ambas incluyéndolas) permite a atacantes, en algunos casos, omitir un mecanismo de protección, accediendo así directamente a algunos fragmentos de visualizaciones que contienen información confidencial, omitiendo cualquier comprobación de permisos en la visualización correspondiente | |
| Modificada | Alta (7.5) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | En Jenkins versiones 2.355 y anteriores, LTS versiones 2.332.3 y anteriores, una discrepancia de tiempo observable en el formulario de inicio de sesión permite distinguir entre los intentos de inicio de sesión con un nombre de usuario no válido, y los intentos de inicio de sesión con un nombre de usuario válido y una… | |
| Modificada | Media (5.4) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | En Jenkins versiones 2.340 hasta 2.355 (ambas incluyéndolas) el tooltip del botón de construcción en las visualizaciones de lista soporta HTML sin escapar el nombre de visualización del trabajo, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por atacantes con permiso Job/Configure | |
| Modificada | Media (5.4) | 1.4% | — | Jenkins | 23/6/2022 | 17/6/2026 | En Jenkins versiones 2.340 hasta 2.355 (ambas incluyéndolas) los iconos basados en símbolos no escapan los valores previamente escapados de los parámetros "tooltip", resultando en una vulnerabilidad de tipo cross-site scripting (XSS) |