Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.98% | — | Redhat Jboss Enterprise Portal Platform | 23/12/2013 | 16/6/2026 | Múltiples vulnerabilidades de cross-site scripting (XSS) en el componente GateIn Portal para Red Hat JBoss Portal v6.1.0 permite a atacantes remotos inyectar script web o HTML arbitrario a través de vectores sin especificar. | |
| Modificada | Media (5.5) | 1.8% | — | Redhat Jboss Enterprise Application PlatformRedhat Enterprise Linux | 6/12/2013 | 16/6/2026 | La implementación del manejador de invocación EJB en Red Hat JBossWS, como se utiliza en JBoss Enterprise Application Platform (EAP) anteriores a 6.2.0, no hace cumplir correctamente las restricciones de nivel de método para JAX-WS Service endpoints, lo cual permite a usuarios autenticados remotamente acceder a… | |
| Modificada | Alta (7.5) | 13% | 💥 PoC | Redhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise WEB ServerRedhat Openshift+1 | 28/10/2013 | 16/6/2026 | La clase DiskFileItem en Apache Commons FileUpload, tal como se utiliza en Red Hat JBoss BRMS 5.3.1; JBoss Portal 4.3 CP07, 5.2.2 y 6.0.0; y Red Hat JBoss Web Server 1.0.2 permite a atacantes remotos escribir en archivos arbitrarios a través de un byte NULL en un nombre de archivo en una instancia serializada. | |
| Modificada | Baja (3.3) | 0.98% | — | Redhat Jboss Enterprise Portal Platform | 28/10/2013 | 16/6/2026 | La configuración por defecto de Red Hat JBoss Portal anterior a la versión 6.1.0 habilita el servicio de diagnóstico JGroups sin autenticación cuando se inicia un canal JGroups, lo que permite a atacantes remotos obtener información sensible (diagnóstico) accediendo al servicio. | |
| Modificada | Baja (3.7) | 0.34% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Portal Platform | 28/10/2013 | 16/6/2026 | Red Hat JBoss Enterprise Application Platform (EAP) antes de 6.1.0 y JBoss Portal anteriores a 6.1.0 no carga la implementación de un módulo de autorización personalizado para una nueva aplicación cuando una aplicación está ya cargada y los módulos comparten los nombres de clase, lo que permite a usuarios locales… | |
| Modificada | Media (4.3) | 2.0% | — | Redhat Jboss Community Application ServerRedhat Jboss Enterprise Application Platform | 28/10/2013 | 16/6/2026 | El método org.apache.catalina.connector.Response.encodeURL en Red Hat JBoss Web 7.1.x y anteriores, cuando el modo de traceo está fijado a COOKIE, envia el parámetro jsessionid en la URL de la primera respuesta de una sesion, lo que permite a atacantes remotos obtener el id de sesion a treves de un ataque… | |
| Modificada | Baja (3.2) | 0.30% | — | Redhat Jboss Operations Network | 24/10/2013 | 16/6/2026 | El método storeFiles en JPADriftServerBean en Red Hat JBoss Operations Network (JON) 3.1.2 permite a usuarios locales cargar archivos drift arbitrarios en el servidor escribiendo los archivos al directorio temporal que es utilizado para descomprimir archivos zip. | |
| Modificada | Baja (2.1) | 0.34% | — | Redhat Jboss Operations Network | 24/10/2013 | 16/6/2026 | El servidor en Red Hat JBoss Operations Network (JON) 3.1.2 loguea contraseñas en texto plano, lo que permite a usuarios locales obtener informació sensible leyendo los archivos de log. | |
| Modificada | Media (5) | 18% | 💥 Exploit | Xibosignage Xibo | 2/10/2013 | 16/6/2026 | Vulnerabilidad de salto de directorio en Spring Signage Xibo v1.2.x anterior a v1.2.3 y v1.4.x anterior a v1.4.2 permite a atacantes remotos leer ficheros arbitrarios a través de un (punto punto) en el parámetro al index.php. | |
| Modificada | Media (5) | 2.7% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise SOA PlatformRedhat Jboss Enterprise WEB Platform | 1/10/2013 | 16/6/2026 | La clase org.jboss.remoting.transport.socket.ServerThread en Red Hat JBoss Remoting para Red Hat JBoss SOA Platform 5.3.1 GA, Web Platform 5.2.0, Enterprise Application Platform 5.2.0, y otros productos, permite a atacantes remotos causar denegación de servicio (consumo de descriptores de fichero) a través de vectores… | |
| Modificada | Media (4.3) | 2.2% | — | Redhat Jboss A-mqRedhat Jboss Fuse | 30/9/2013 | 16/6/2026 | Múltiples vulnerabilidades de XSS en Fuse Management Console en Red Hat JBoss Fuse 6.0.0 anterior al parche 3 y JBoss A-MQ 6.0.0 anterior al parche 3 permite a atacantes remotos inyectar script web o HTML arbitrario a través de (1) campos de usuario en la página de creación de usuarios o (2) en la versión de perfil de… | |
| Modificada | Media (5.4) | 1.6% | — | Jgroups JgroupRedhat Jboss Enterprise Application Platform | 28/9/2013 | 16/6/2026 | El DiagnosticsHandler en JGroup 3.0.x, 3.1.x, 3.2.x anterior a 3.2.9 , y 3.3.x anterior a 3.3.3 permite a atacantes remotos obtener información sensible (información de disgnósticos) y ejecutar codigo arbitrario reutilizando credenciales válidas | |
| Modificada | Baja (1.9) | 0.24% | — | Redhat Jboss Enterprise Application Platform | 28/9/2013 | 16/6/2026 | PicketBox, utilizado en Red Hat JBoss Enterprise Application Platform anteriores a 6.1.1, permite a un usuario local obtener la clave de cifrado de administrador leyendo el archivo de datos Vault. | |
| Modificada | Media (6.4) | 6.3% | 💥 PoC | Apache CXFRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA Platform+2 | 19/8/2013 | 16/6/2026 | Apache CXF en versiones 2.5.x anteriores a la 2.5.10, 2.6.x anteriores a CXF 2.6.7 y 2.7.x anteriores a CXF 2.7.4 no verifica que un algoritmo criptográfico específico esté permitido por la definición de WS-SecurityPolicy AlgorithmSuite antes del descifrado, lo que permite a los atacantes remotos forzar a CXF a usar… | |
| Modificada | Media (6.4) | 2.5% | — | Redhat Jboss Enterprise Application Platform | 16/8/2013 | 16/6/2026 | Red Hat JBoss Enterprise Application Platform (EAP) v6.1.0 no cachea adecuadamente las llamadas EJB mediante la API del cliente EJB, lo que permite a atacantes remotos secuestrar sesiones mediante un cliente EJB. | |
| Modificada | Media (6.4) | 2.5% | — | Redhat Jboss Enterprise Application Platform | 16/8/2013 | 16/6/2026 | Red Hat JBoss Enterprise Application Platform (EAP) v6.1.0 no cachea adecuadamente las llamadas EJB por control remoto de nombres, lo que permite a atacantes remotos secuestrar sesiones utilizando un cliente remoto. | |
| Modificada | Media (5) | 2.7% | — | Redhat Jboss Communications PlatformRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal Platform+3 | 29/7/2013 | 16/6/2026 | wsf/common/DOMUtils.java en JBossWS Native en Red Hat JBoss Enterprise Application Platform 4.2.0.CP09, 4.3, y 5.1.1; JBoss Enterprise Portal Platform 4.3.CP06 y 5.1.1; JBoss Enterprise SOA Platform 4.2.CP05, 4.3.CP05, y 5.1.0; JBoss Communications Platform 1.2.11 y 5.1.1; JBoss Enterprise BRMS Platform 5.1.0; y JBoss… | |
| Modificada | Alta (7.5) | 13% | 💥 PoC | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA Platform+4 | 23/7/2013 | 16/6/2026 | ResourceBuilderImpl.java en la implementación de RichFaces 3.x a 5.x en la implementación de Red Hat JBoss Web Framework Kit anterior a 2.3.0, Red Hat JBoss Web Platform a 5.2.0, Red Hat JBoss Enterprise Application Platform a 4.3.0 CP10 y 5.x a la 5.2.0, Red Hat JBoss BRMS hasta la 5.3.1, Red Hat JBoss SOA Platform… | |
| Modificada | Media (4.3) | 29% | — | Apache Http ServerRedhat Jboss Enterprise Application PlatformRedhat Enterprise Linux DesktopRedhat Enterprise Linux EUS+5 | 10/7/2013 | 16/6/2026 | mod_dav.c en el Apache HTTP Server anterior a 2.2.25 no determina adecuadamente si DAV está activado para URI, lo que permite a atacantes remotos provocar una denegación de servicio (corrupción de memoria) a través de una petición MERGE en la que la URI está configurada para manejarse con el módulo mod_dav_svn, pero… | |
| Modificada | Media (6.9) | 0.37% | — | Redhat Jboss Enterprise WEB ServerRedhat Enterprise Linux | 9/7/2013 | 16/6/2026 | Los scripts de inicio de (1) tomcat5, (2) tomcat6, y (3) tomcat7, como los usados en las distribuciones RPM de Tomcat para JBoss Enterprise Web Server v1.0.2 y v2.0.0, y Red Hat Enterprise Linux 5 y 6, permite a usuarios locales cambiar el propietario de ficheros a través de un ataque de enlace simbólico sobre a)… | |
| Modificada | Media (5.1) | 25% | — | Apache Http ServerRedhat Jboss Enterprise Application PlatformOracle Http ServerRedhat Enterprise Linux Desktop+6 | 10/6/2013 | 16/6/2026 | mod_rewrite.c en el modulo mod_rewrite en Apache HTTP Server v2.2.x anterior a v2.2.25 escribe datos en un archivo de log sin eliminar caracteres no imprimibles, lo que podría permitir a un atacante remotos ejecutar comandos arbitrarios a través de una petición HTTP que contiene una secuencia de escape para un… | |
| Modificada | Media (5) | 1.4% | — | Redhat Jboss Enterprise Portal Platform | 12/4/2013 | 16/6/2026 | El gadget de exportación/importación GateIn Portal para JBoss Enterprise Portal Platform v5.2.2 permite a atacantes remotos leer archivos de su elección a través de una entidad externa XML en un documento XML diseñado para tal fin. Se trata de una vulnerabilidad también conocida como ataque XML Entity Expansión (XEE). | |
| Modificada | Alta (7.5) | 1.6% | — | Redhat Jboss Enterprise Portal Platform | 12/4/2013 | 16/6/2026 | El gadget GateIn Portal de exportación/importación en JBoss Enterprise Portal Platform v5.2.2 no comprueba correctamente la autenticación al importar archivos Zip, lo que permite a atacantes remotos modificar el contenido del sitio, quitar el sitio, o alterar los controles de acceso para los portlets. | |
| Modificada | Media (6.8) | 0.66% | — | Redhat Jboss Enterprise Portal Platform | 12/4/2013 | 16/6/2026 | Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en el componente Portal GateIn en JBoss Enterprise Portal Platform v5.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de víctimas no especificadas a través de vectores desconocidos. | |
| Modificada | Alta (7.5) | 2.3% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB Platform | 12/3/2013 | 16/6/2026 | La configuración por defecto de los módulos (1) LdapLoginModule y (2) LdapExtLoginModule en JBoss Enterprise Application Platform (EAP)v 4.3.0 CP10, v5.2.0 y v6.0.1 6.0.1, y Enterprise Web Platform (EWP) v5.2.0, permite a atacantes remotos la autenticación sin contraseña. |