Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.56% | — | Jetbrains Youtrack | 9/11/2021 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2021.3.24402, es vulnerable a un ataque de tipo XSS almacenado | |
| Modificada | Crítica (9.8) | 2.0% | — | Jetbrains Youtrack | 9/11/2021 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2021.3.23639, es vulnerable a una inyección de encabezados de Host | |
| Modificada | Media (5.4) | 0.66% | — | Jetbrains Youtrack | 9/11/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.3.21051, un ataque de tipo XSS almacenado es posible | |
| Modificada | Alta (8.8) | 3.2% | 💥 PoC | Oretnom23 Budget AND Expense Tracker System | 29/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en Sourcecodester Budget and Expense Tracker System versión 1.0, que permite a un usuario remoto malicioso inyectar código arbitrario por medio del campo image upload | |
| Modificada | Alta (8.8) | 1.0% | — | Trane Tracer ConciergeTrane Tracer SC FirmwareTrane Tracer SC+ Firmware | 27/10/2021 | 17/6/2026 | Los controladores afectados no sanean apropiadamente la entrada que contiene la sintaxis del código. Como resultado, un atacante podría diseñar código para alterar el flujo de controladores previsto del software | |
| Modificada | Media (6.1) | 0.61% | — | Trane Tracer SC Firmware | 22/10/2021 | 17/6/2026 | La aplicación web del producto afectado no neutraliza adecuadamente la entrada durante la generación de la página web, que podría permitir a un atacante inyectar código en los formularios de entrada | |
| Modificada | Media (5.4) | 0.49% | — | Timetracker Project Timetracker | 18/10/2021 | 17/6/2026 | anuko/timetracker es un sistema de seguimiento de tiempo de código abierto. En las versiones afectadas Time Tracker usa el control oculto browser_today en algunas páginas para recoger la fecha de hoy de los navegadores de los usuarios. Debido a que no era comprobada el saneo de este parámetro en las versiones… | |
| Modificada | Alta (7.5) | 1.8% | — | Bestpractical Request TrackerFedoraproject FedoraDebian Linux | 18/10/2021 | 17/6/2026 | Best Practical Request Tracker (RT) versiones 4.2 anteriores a 4.2.17, versiones 4.4 anteriores a 4.4.5, y versiones 5.0 anteriores a 5.0.2, permite una divulgación de información confidencial por medio de un ataque de tiempo contra el archivo lib/RT/REST2/Middleware/Auth.pm | |
| Modificada | Alta (7.5) | 12% | — | Apache TomcatNetapp HCINetapp Management Services FOR Element SoftwareDebian Linux+14 | 14/10/2021 | 17/6/2026 | La corrección del bug 63362 presente en Apache Tomcat versiones 10.1.0-M1 hasta 10.1.0-M5, versiones 10.0.0-M1 hasta 10.0.11, versiones 9.0.40 hasta 9.0.53 y versiones 8.5.60 hasta 8.5.71, introducía una pérdida de memoria. El objeto introducido para recopilar métricas para las conexiones de actualización HTTP no se… | |
| Modificada | Media (6.1) | 1.0% | — | Anuko Time Tracker | 13/10/2021 | 17/6/2026 | Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto, basada en la web y escrita en PHP. Cuando un usuario conectado selecciona una fecha en Time Tracker, se pasa por medio del parámetro de fecha en URI. Debido a que no se comprobaba este parámetro para saneo en las versiones anteriores a… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackOracle JD Edwards Enterpriseone Tools+2 | 7/10/2021 | 17/6/2026 | Se ha detectado que la corrección de CVE-2021-41773 en Apache HTTP Server versión 2.4.50 no era suficiente. Un atacante podía usar un ataque de salto de ruta para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup | 5/10/2021 | 17/6/2026 | Se ha encontrado un fallo en un cambio realizado en la normalización de rutas en Apache HTTP Server 2.4.49. Un atacante podría utilizar un ataque de recorrido para asignar URLs a archivos fuera de los directorios configurados por las directivas tipo Alias. Si los archivos fuera de estos directorios no están protegidos… | |
| Modificada | Alta (7.5) | 25% | — | Apache Http ServerFedoraproject FedoraOracle Instantis EnterprisetrackNetapp Cloud Backup | 5/10/2021 | 17/6/2026 | Mientras se realizaba el fuzzing del httpd versión 2.4.49, se detectó una nueva desreferencia de puntero null durante el procesamiento de peticiones HTTP/2, permitiendo a una fuente externa hacer DoS al servidor. Esto requiere una petición especialmente diseñada. La vulnerabilidad fue introducida recientemente en la… | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Resf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+35 | 16/9/2021 | 6/8/2026 | Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Analizada | Crítica (9.8) | 39% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+7 | 16/9/2021 | 17/6/2026 | la función ap_escape_quotes() puede escribir más allá del final de un buffer cuando se le da una entrada maliciosa. Ningún módulo incluido pasa datos no confiables a estas funciones, pero los módulos externos o de terceros pueden hacerlo. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Analizada | Alta (7.5) | 63% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+9 | 16/9/2021 | 17/6/2026 | Una uri-path de petición cuidadosamente diseñada puede causar que la función mod_proxy_uwsgi lea por encima de la memoria asignada y se bloquee (DoS). Este problema afecta a Apache HTTP Server versiones 2.4.30 a 2.4.48 (incluyéndola) | |
| Modificada | Alta (7.5) | 65% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+14 | 16/9/2021 | 17/6/2026 | Unas peticiones malformadas pueden causar que el servidor haga desreferencia a un puntero NULL. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Modificada | Alta (7.5) | 1.5% | — | Ntracker USB Enterprise | 7/9/2021 | 17/6/2026 | Una vulnerabilidad de inyección SQL en nTracker USB Enterprise (solución de administración segura de USB) permite a un atacante remoto no autenticado llevar a cabo una consulta SQL para acceder a la contraseña del nombre de usuario y otra información relacionada con la sesión | |
| Modificada | Media (6.5) | 2.0% | 💥 PoC | Th-wildau Covid-19 Contact Tracing | 7/9/2021 | 17/6/2026 | api/account/register en la aplicación TH Wildau COVID-19 Contact Tracing hasta 01-09-2021, presenta un Control de Acceso Incorrecto. Un atacante puede interferir con el rastreo de cadenas de infección al crear 500 usuarios aleatorios en 2500 segundos | |
| Modificada | Crítica (9.8) | 1.6% | — | Openzeppelin Contracts | 27/8/2021 | 17/6/2026 | OpenZepplin es una biblioteca para el desarrollo de contratos inteligentes. En las versiones afectadas, una vulnerabilidad en TimelockController permitía a un actor con el rol de ejecutor escalar privilegios. Más adelante serán divulgados más detalles sobre la vulnerabilidad. Como solución alternativa, revoque el rol… | |
| Modificada | Crítica (9.8) | 1.6% | — | Openzeppelin Contracts | 27/8/2021 | 17/6/2026 | OpenZepplin es una biblioteca para el desarrollo de contratos inteligentes. En las versiones afectadas, una vulnerabilidad en TimelockController permitía a un actor con el rol de ejecutor escalar privilegios. Más adelante se divulgarán más detalles sobre la vulnerabilidad. Como solución alternativa, revoque el rol de… | |
| Modificada | Media (5.4) | 0.62% | — | Phonetrack MEU Site Manager | 16/8/2021 | 17/6/2026 | El plugin de WordPress PhoneTrack Meu Site Manager versiones hasta 0.1, no sanea o escapa de su ajuste "php_id" antes de devolverlo a un atributo en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado. | |
| Modificada | Media (4.3) | 0.88% | — | Jetbrains Youtrack | 6/8/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.3.21051, un usuario podía visualizar tableros sin tener los permisos correspondientes | |
| Modificada | Alta (7.5) | 1.5% | — | Jetbrains Youtrack | 6/8/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.2.16363, era usado un PRNG no seguro | |
| Modificada | Media (5.4) | 0.62% | — | Jetbrains Youtrack | 6/8/2021 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2021.2.17925, era posible un ataque de tipo XSS almacenado |