Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1096 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.2% | — | ElasticsearchOracle Communications Cloud Native Core Automated Test Suite | 14/1/2021 | 17/6/2026 | Elasticsearch versiones 7.7.0 hasta 7.10.1, contienen un fallo de divulgación de información en la API de búsqueda asíncrona. Los usuarios que ejecutan una búsqueda asíncrona almacenarán inapropiadamente los encabezados HTTP. Un usuario de Elasticsearch con la capacidad de leer el índice .tasks podría… | |
| Modificada | Alta (7.8) | 0.35% | — | Soundresearch Dchu Model Software Component Modules | 13/1/2021 | 17/6/2026 | El servicio SECOMN en los módulos de componentes de software (APO) del modelo Sound Research DCHU versiones hasta 2.0.9.17, entregado en computadoras HP con Windows 10, puede permitir una escalada de privilegios por medio de una DLL falsa. (Como resolución, se enviará Windows Update para que todos los productos… | |
| Modificada | Alta (8.1) | 7.2% | 💥 PoC | Bouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+16 | 18/12/2020 | 17/6/2026 | Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes | |
| Modificada | Baja (3.3) | 0.92% | — | Google GuavaQuarkusOracle Commerce Guided SearchOracle Communications Cloud Native Core Network Slice Selection Function+9 | 10/12/2020 | 17/6/2026 | Se presenta una vulnerabilidad en la creación de directorios temporales en todas las versiones de Guava, que permite a un atacante con acceso a la máquina acceder potencialmente a los datos de un directorio temporal creado por la API de Guava com.google.common.io.Files.createTempDir(). Por defecto, en los sistemas de… | |
| Modificada | Media (5.3) | 9.0% | — | Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+13 | 2/12/2020 | 8/10/2026 | Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición | |
| Modificada | Baja (3.1) | 1.0% | — | Elasticsearch | 22/10/2020 | 17/6/2026 | Elasticsearch versiones anteriores a 6.8.13 y 7.9.2, contienen un fallo de divulgación de documentos cuando es usado Document o Field Level Security. Las consultas de búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas complejas. Esto podría resultar en que la… | |
| Modificada | Crítica (9.1) | 1.6% | — | Oracle E-business Suite Secure Enterprise Search | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Secure Enterprise Search de Oracle E-Business Suite de Oracle E-Business Suite (componente: Search Integration Engine). Las versiones compatibles que están afectadas son 12.1.3 y 12.2.3 - 12.2.10. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con… | |
| Modificada | Media (6.5) | 11% | 💥 PoC | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+34 | 19/9/2020 | 8/10/2026 | En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid | |
| Modificada | Alta (7.2) | 3.1% | — | Joyent JsonOracle Commerce Guided SearchOracle Financial Services Crime AND Compliance Management StudioOracle Financial Services Regulatory Reporting With Agilereporter+1 | 30/8/2020 | 8/10/2026 | Esto afecta al paquete json versiones anteriores a 10.0.0. Es posible inyectar comandos arbitrarios usando la función parseLookup | |
| Modificada | Media (6.5) | 1.2% | — | Elasticsearch | 18/8/2020 | 17/6/2026 | En Elasticsearch versiones anteriores a 7.9.0 y 6.8.12, se encontró un fallo de divulgación de campo al ejecutar una búsqueda de desplazamiento con Field Level Security. Si un usuario ejecuta la misma consulta que otro usuario más privilegiado realizó recientemente, la búsqueda de desplazamiento puede filtrar campos… | |
| Modificada | Alta (8.8) | 1.1% | — | Elastic Enterprise Search | 18/8/2020 | 17/6/2026 | Elastic Enterprise Search versiones anteriores a 7.9.0, contiene un fallo de exposición de credenciales en la Interfaz App Search. Si a un usuario se le asigna el rol �developer�, podrá visualizar las credenciales de la API de administrador. Estas credenciales podrían permitir al usuario desarrollador conducir… | |
| Modificada | Media (6.7) | 1.2% | — | Elasticsearch KibanaOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Peoplesoft Enterprise Peopletools | 27/7/2020 | 17/6/2026 | En Kibana versiones anteriores a 6.8.11 y 7.8.1, la visualización del mapa de región contiene un fallo de tipo XSS almacenado. Un atacante que es capaz de editar o crear una visualización de mapa de región podría obtener información confidencial o llevar a cabo acciones destructivas en nombre de los usuarios de Kibana… | |
| Modificada | Media (4.8) | 1.1% | — | Elasticsearch KibanaOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Peoplesoft Enterprise Peopletools | 27/7/2020 | 17/6/2026 | En Kibana versiones anteriores a 6.8.11 y 7.8.1, contiene un fallo de denegación de servicio (DoS) en Timelion. Un atacante puede construir una URL que, cuando es visualizada por un usuario de Kibana, puede conllevar al proceso de Kibana a consumir grandes cantidades de CPU y dejar de responder | |
| Modificada | Alta (7.4) | 1.6% | — | Oracle Commerce Experience ManagerOracle Commerce Guided Search | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Commerce Guided Search / Oracle Commerce Experience Manager de Oracle Commerce (componente: Workbench). Las versiones compatibles que están afectadas son 11.0, 11.1, 11.2 y anteriores a 11.3.1. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de… | |
| Modificada | Alta (7.5) | 87% | 💥 PoC | Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+14 | 14/7/2020 | 8/10/2026 | La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.… | |
| Modificada | Media (5.4) | 0.56% | — | Faceted Search Project Faceted Search | 7/7/2020 | 17/6/2026 | La extensión ke_search (también se conoce como Faceted Search) versiones hasta 2.8.2 y versiones 3.x hasta 3.1.3, para TYPO3, permite un ataque de tipo XSS | |
| Modificada | Alta (8.8) | 1.6% | — | Elasticsearch | 3/6/2020 | 17/6/2026 | Se encontró que la solución para CVE-2020-7009 estaba incompleta. Elasticsearch versiones desde 6.7.0 hasta 6.8.7 y 7.0.0 hasta 7.6.1, contienen un fallo de escalada de privilegios si un atacante puede crear claves de la API y también tokens de autenticación. Un atacante que puede generar una clave de la API y un… | |
| Modificada | Media (6.1) | 0.98% | — | Elastic APP Search | 3/6/2020 | 17/6/2026 | Elastic App Search versiones anteriores a 7.7.0, contienen un fallo de tipo cross site scripting (XSS) cuando se muestran las URL de los documentos en la Interfaz de Usuario Reference. Si la Interfaz de Usuario Reference inyecta una URL en un resultado, esa URL será representada por el navegador web. Si un atacante es… | |
| Modificada | Alta (8.8) | 1.6% | — | Internet-formation Wp-advanced-search | 5/5/2020 | 17/6/2026 | La funcionalidad Import del plugin wp-advanced-search versión 3.3.6 para WordPress, es vulnerable a una inyección SQL autenticada por medio de un archivo .sql cargado. Un atacante puede usar esto para ejecutar comandos SQL sin ninguna comprobación. | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Alta (7.5) | 2.0% | — | Advanced-woo-search Advanced WOO Search | 24/4/2020 | 17/6/2026 | El plugin Advanced Woo Search versiones hasta la versión 1.99 para Wordpress, sufre de una vulnerabilidad de divulgación de información confidencial en cada petición de búsqueda ajax por medio del campo sql en el archivo includes/class-aws-search.php. | |
| Modificada | Crítica (9.8) | 2.6% | — | Microsoft Research Javascript Cryptography Library | 15/4/2020 | 17/6/2026 | Hay una vulnerabilidad de Omisión de la Característica de Seguridad en la MSR JavaScript Cryptography Library que es causada por múltiples bugs en la implementación de library’s Elliptic Curve Cryptography (ECC). Un atacante podría abusar de estos bugs para obtener información sobre la clave privada de un… | |
| Modificada | Crítica (9.8) | 5.2% | — | Search Meter Project Search Meter | 5/4/2020 | 17/6/2026 | El plugin Search Meter versiones hasta 2.13.2 para WordPress, permite que la entrada del usuario introducida en la barra de búsqueda sea cualquier fórmula. El atacante podría lograr una ejecución de código remota por medio de una inyección CSV si una Exportación de wp-admin/index.php?page=search-meter es realizada. | |
| Modificada | Alta (8.8) | 1.6% | — | Elasticsearch | 31/3/2020 | 17/6/2026 | Elasticsearch versiones desde 6.7.0 en versiones anteriores a la 6.8.8 y versiones 7.0.0 en versiones anteriores a la 7.6.2 contienen un fallo de escalada de privilegios si un atacante es capaz de crear claves de la API. Un atacante que es capaz de generar una clave API puede llevar a cabo una serie de pasos que dan… | |
| Modificada | Alta (8.8) | 1.8% | — | Custom Searchable Data Entry System Project Custom Searchable Data Entry System | 27/3/2020 | 17/6/2026 | El plugin custom-searchable-data-entry-system (también se conoce como Custom Searchable Data Entry System) versiones hasta 1.7.1 para WordPress, permite una Inyección SQL. NOTA: este producto está descontinuado. |