Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1068 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.31% | — | Fasttracksoftware Admin BY Request | 23/1/2020 | 17/6/2026 | FastTrack Admin By Request versión 6.1.0.0, admite políticas de grupo que se supone permiten solo a un rango selecto de usuarios ascender a privilegios de Administrador a voluntad. Cuando un usuario solicita elevación utilizando la interfaz AdminByRequest.exe, la interfaz se comunica con el servicio subyacente… | |
| Modificada | Alta (8.8) | 1.3% | — | Hutchhouse Marketo Forms AND Tracking | 21/1/2020 | 17/6/2026 | El plugin marketo-forms-and-tracking versiones hasta 1.0.2 para WordPress, permite un ataque de tipo CSRF de wp-admin/admin.php?page=marketo_fat con un XSS resultante. | |
| Modificada | Crítica (9.8) | 7.8% | — | Apache Cordova InappbrowserOracle Instantis EnterprisetrackOracle Retail Xstore Point OF Service | 14/1/2020 | 17/6/2026 | Un sitio web ejecutado en la vista web de InAppBrowser en Android podría ejecutar JavaScript arbitrario en la vista web de la aplicación principal usando un URI gap-iab: especialmente diseñado. | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, el parámetro id está afectado por una vulnerabilidad de tipo XSS en todos los endpoints que utilizan este parámetro, un problema relacionado con CVE-2012-2235 | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, las entradas Short Application Name y Application Name en la página config.php están afectadas por una vulnerabilidad de tipo XSS. | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, la entrada Load Plugins en la página config.php esta afectada por una vulnerabilidad de tipo XSS. La carga útil de XSS es ejecutada, por ejemplo, en la página about.php | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, el parámetro search_id en la página search_incidents_advanced.php está afectado por una vulnerabilidad de tipo XSS. | |
| Modificada | Alta (7.5) | 11% | — | Apache TomcatDebian LinuxOpensuse LeapCanonical Ubuntu Linux+7 | 23/12/2019 | 17/6/2026 | Cuando se usa la autenticación FORM con Apache Tomcat 9.0.0.M1 hasta 9.0.29, 8.5.0 hasta 8.5.49 y 7.0.0 hasta 7.0.98, había una ventana estrecha donde un atacante podía llevar a cabo un ataque de fijación de sesión. La ventana fue considerada demasiado estrecha para que una explotación sea práctica, pero, por… | |
| Modificada | Crítica (9.8) | 6.6% | — | Adobe Brackets | 19/12/2019 | 17/6/2026 | Brackets versión 1.14 y anteriores, presenta una vulnerabilidad de inyección de comandos. Una explotación con éxito podría conllevar a una ejecución de código arbitrario. | |
| Modificada | Media (5.9) | 3.7% | — | RackFedoraproject FedoraOpensuse Leap | 18/12/2019 | 17/6/2026 | Se presenta una posible vulnerabilidad de fuga de información y secuestro de sesión en Rack (rack RubyGem). Esta vulnerabilidad está parchada en las versiones 1.6.12 y 2.0.8. Los atacantes pueden ser capaces de encontrar y secuestrar sesiones utilizando ataques de sincronización dirigidos al id de sesión. Los id de… | |
| Modificada | Crítica (9.8) | 3.3% | — | Amazon Firecracker | 11/12/2019 | 17/6/2026 | Una implementación desbordamiento de búfer de Firecracker vsock versiones 0.18.0 y 0.19.0. Esto puede resultar en bloqueos potencialmente explotables. | |
| Modificada | Media (5.3) | 2.5% | — | Rack-cors Project Rack-corsDebian LinuxCanonical Ubuntu Linux | 14/11/2019 | 17/6/2026 | Se descubrió un problema en la gema rack-cors (también se conoce como Rack CORS Middleware) versiones anteriores a la versión 1.0.4 para Ruby. Permite que un salto de directorio ../ acceda a recursos privados porque la coincidencia de recursos no garantiza que los nombres de ruta estén en formato canónico. | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 25/8/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Media (5.3) | 1.1% | — | Jetbrains Youtrack | 31/10/2019 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2019.2.55152, eliminar etiquetas de la lista de problemas era posible sin el permiso correspondiente. | |
| Modificada | Media (5.5) | 1.00% | — | Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+23 | 23/10/2019 | 17/6/2026 | En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de… | |
| Modificada | Media (6.1) | 1.1% | — | Jetbrains Youtrack | 2/10/2019 | 17/6/2026 | En JetBrains YouTrack versiones hasta 2019.2.56594, se encontró una vulnerabilidad de tipo XSS almacenado en la página del asunto. | |
| Modificada | Alta (8.8) | 0.76% | — | Jetbrains Youtrack | 2/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.1, presentaban una vulnerabilidad de tipo CSRF en la página de configuración. | |
| Modificada | Media (4.3) | 0.98% | — | Jetbrains Youtrack | 2/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.2.53938, estaba usando configuraciones incorrectas, permitiendo a un usuario sin los permisos necesarios obtener otros nombres de proyectos. | |
| Modificada | Media (6.1) | 1.0% | — | Jetbrains Youtrack | 1/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.1.52545, permitieron una lista blanca de la URL sin límites debido a la Inclusión de la Funcionalidad de una Esfera de Control no Confiable. | |
| Modificada | Media (6.1) | 0.89% | — | Jetbrains Youtrack | 1/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.2.53938, presentaban una posible vulnerabilidad de tipo XSS por medio de archivos adjuntos de problemas cuando se usa el navegador Firefox. | |
| Modificada | Media (6.1) | 1.1% | — | Jetbrains Youtrack | 1/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.1.52584, tenía una posible vulnerabilidad de tipo XSS en los títulos del asunto. | |
| Modificada | Alta (7.2) | 53% | — | Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+4 | 26/9/2019 | 17/6/2026 | En Apache HTTP Server versiones 2.4.32 hasta 2.4.39, cuando mod_remoteip se configuró para usar un servidor proxy intermediario de confianza que utiliza el protocolo "PROXY", un encabezado PROXY especialmente diseñado podría desencadenar un desbordamiento del búfer de la pila o una deferencia del puntero NULL. Esta… | |
| Modificada | Crítica (9.1) | 17% | — | Apache Http ServerOracle Communications Element ManagerOracle Enterprise Manager OPS CenterOracle Http Server+2 | 26/9/2019 | 17/6/2026 | En Apache HTTP Server versiones 2.4.18 hasta 2.4.39, usando la entrada de red difusa, el manejo de la sesión http/2 podría ser hecha para leer la memoria después de ser liberada, durante el apagado de la conexión. | |
| Modificada | Crítica (9.8) | 2.3% | — | Gravitatedesign Gravitate QA Tracker | 10/9/2019 | 17/6/2026 | El plugin gravitate-qa-tracker versiones hasta 1.2.1 para WordPress, presenta una Inyección de objetos PHP. |