Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 65% | 💥 Exploit | Powerdns Authoritative Server | 30/7/2021 | 17/6/2026 | PowerDNS Authoritative Server versiones 4.5.0 anteriores a 4.5.1, permite a cualquiera bloquear el proceso mediante el envío de una consulta específica (QTYPE 65535) que causa una excepción fuera de límites | |
| Modificada | Media (6.1) | 1.5% | — | MOD Auth OpenidcFedoraproject Fedora | 26/7/2021 | 17/6/2026 | mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un proveedor de OpenID Connect. En mod_auth_openidc versiones anteriores a 2.4.9, se presenta una vulnerabilidad de tipo XSS cuando se usa… | |
| Modificada | Media (5.9) | 1.5% | — | MOD Auth OpenidcFedoraproject Fedora | 26/7/2021 | 17/6/2026 | mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. En mod_auth_openidc versiones anteriores a 2.4.9, el cifrado AES GCM en mod_auth_openidc usa un IV estático y… | |
| Modificada | Media (6.1) | 2.4% | — | MOD Auth OpenidcFedoraproject Fedora | 22/7/2021 | 17/6/2026 | mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como un OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. En versiones anteriores a 2.4.9, "oidc_validate_redirect_url()" no analiza las URLs de la misma manera que… | |
| Modificada | Alta (7.5) | 2.7% | — | MOD Auth OpenidcNetapp Cloud BackupDebian Linux | 22/7/2021 | 17/6/2026 | mod_auth_openidc es un módulo de autenticación/autorización para el servidor HTTP Apache versión 2.x que funciona como OpenID Connect Relying Party, autenticando a usuarios contra un OpenID Connect Provider. Cuando mod_auth_openidc versiones anteriores a 2.4.9 están configuradas para usar una caché Redis no cifrada… | |
| Modificada | Alta (7.5) | 0.99% | — | Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication | 22/7/2021 | 17/6/2026 | En UAA versiones anteriores a 75.3.0, se ha revelado información confidencial como el secreto de retransmisión del proveedor en respuesta cuando se enviaba al servidor de UAA una petición de eliminación de un proveedor de identidades (IdP) de tipo "oauth 1.0" | |
| Modificada | Media (5.4) | 0.83% | — | IBM Secure External Authentication ServerIBM Sterling Secure Proxy | 15/7/2021 | 17/6/2026 | IBM Secure External Authentication Server versión 6.0.2 e IBM Secure Proxy versión 6.0.2 son vulnerables a un ataque de tipo server-side request forgery (SSRF). Esto puede permitir a un atacante autenticado enviar peticiones no autorizadas desde el sistema, conllevando potencialmente a la enumeración de la red o… | |
| Modificada | Alta (7.5) | 2.9% | — | IBM Secure External Authentication ServerIBM Sterling Secure Proxy | 15/7/2021 | 17/6/2026 | IBM Secure External Authentication Server versiones 2.4.3.2, 6.0.1, 6.0.2 e IBM Secure Proxy versiones 3.4.3.2, 6.0.1, 6.0.2, podrían permitir a un usuario remoto consumir recursos causando una denegación de servicio debido a una fuga de recursos | |
| Modificada | Alta (7.8) | 0.57% | — | Microsoft .net Education Bundle SDK Install ToolMicrosoft .net Install Tool FOR Extension Authors | 14/7/2021 | 10/8/2026 | Una vulnerabilidad de Elevación de Privilegios en Visual Studio Code .NET Runtime | |
| Modificada | Media (6.5) | 0.69% | — | Microfocus Netiq Advanced Authentication | 12/7/2021 | 17/6/2026 | Una funcionalidad de Autenticación Multifactor (MFA) puede ser omitida, permitiendo el uso de la autenticación de un solo factor en NetIQ Advanced Authentication versiones anteriores a 6.3 SP4 Parche 1 | |
| Modificada | Alta (7.5) | 0.56% | — | Fortinet Fortiauthenticator | 6/7/2021 | 17/6/2026 | El uso de claves criptográficas embebidas para cifrar los archivos de configuración y los registros de depuración en FortiAuthenticator versiones anteriores a 6.3.0, puede permitir a un atacante con acceso a los archivos o a la configuración de la CLI descifrar los datos confidenciales, por medio del conocimiento de… | |
| Modificada | Media (6.1) | 1.4% | — | Nextjs-auth0 | 25/6/2021 | 17/6/2026 | El SDK de Auth0 Next.js es una biblioteca para implementar la autenticación de usuarios en las aplicaciones Next.js. Las versiones anteriores a la "1.4.1" e incluyéndola, son vulnerables a un ataque de tipo XSS reflejado. Un atacante puede ejecutar código arbitrario al proporcionar una carga útil de tipo XSS en el… | |
| Modificada | Media (6.1) | 1.5% | — | Auth0 Lock | 4/6/2021 | 17/6/2026 | auth0-lock es la solución de inicio de sesión de Auth0. Versiones de nauth0-lock anteriores e incluyendo a "11.30.0", son vulnerables a ataques de tipo XSS reflejado. Un atacante puede ejecutar código arbitrario cuando se utiliza la funcionalidad "flashMessage" de la biblioteca y se incorporan entradas o datos de… | |
| Modificada | Crítica (10) | 1.9% | — | Authelia | 28/5/2021 | 17/6/2026 | Authelia es un portal multifactor de inicio de sesión único para aplicaciones web. Esto afecta a usuarios que usan la función nginx ngx_http_auth_request_module con Authelia, permite a un individuo malicioso que diseña una petición HTTP malformada omitir el mecanismo de autenticación. Además, podría afectar… | |
| Modificada | Alta (7.5) | 3.4% | — | MOD Auth OpenidcFedoraproject FedoraOracle Essbase | 20/5/2021 | 17/6/2026 | mod_auth_openidc versiones 2.4.0 hasta 2.4.7, permite a un atacante remoto causar una condición de denegación de servicio (DoS) por medio de vectores no especificados | |
| Modificada | Crítica (9.8) | 19% | 💥 PoC | Secureauth ImpacketFedoraproject Fedora | 5/5/2021 | 17/6/2026 | Se presentan múltiples vulnerabilidades de salto de ruta en el archivo smbserver.py en Impacket versiones hasta 0.9.22. Un atacante que se conecta a una instancia de smbserver en ejecución puede enumerar y escribir en archivos arbitrarios por medio de un salto de directorio ../. Esto podría potencialmente… | |
| Modificada | Media (6.5) | 1.3% | — | Fusionauth Saml V2 | 22/4/2021 | 17/6/2026 | FusionAuth fusionauth-samlv2 versiones anteriores a 0.5.4, permite ataques de tipo XXE a través de un AuthnRequest o LogoutRequest falsificada porque parseFromBytes usa javax.xml.parsers.DocumentBuilderFactory de manera no segura | |
| Modificada | Media (5.4) | 0.51% | — | Authelia | 21/4/2021 | 17/6/2026 | Authelia es un servidor de autorización y autenticación de código abierto que proporciona autenticación de 2 factores e inicio de sesión único (SSO) para sus aplicaciones por medio de un portal web. En versiones 4.27.4 y anteriores, usando un parámetro de consulta HTTP, un atacante puede redireccionar a usuarios… | |
| Modificada | Media (6.8) | 0.81% | — | Scratchoauth2 Project Scratchoauth2 | 13/4/2021 | 17/6/2026 | ScratchOAuth2 es una implementación de Oauth para Scratch. Cualquier dato relacionado con ScratchOAuth2 normalmente accesible y modificable por un usuario puede ser leído y modificado por un tercero. 1. El usuario de Scratch visita un sitio de terceros. 2. El sitio de terceros solicita al usuario el… | |
| Modificada | Media (6.5) | 0.66% | — | Trestle-auth Project Trestle-auth | 13/4/2021 | 17/6/2026 | trestle-auth es un plugin de autenticación para el framework de administración de Trestle. Una vulnerabilidad en trestle-auth versiones 0.4.0 y 0.4.1, permite a un atacante crear un formulario que omitirá la protección CSRF incorporada de Rails cuando lo envíe una víctima con una sesión de administración de… | |
| Modificada | Alta (7.8) | 2.0% | — | Microsoft Ms-rest-nodeauth | 13/4/2021 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios de Azure ms-rest-nodeauth Library | |
| Modificada | Alta (7.2) | 0.76% | — | Microfocus Netiq Advanced Authentication | 12/4/2021 | 17/6/2026 | Advanced Authentication versiones anteriores a 6.3, SP4, presentan una posible autenticación rota debido a un problema de administración de sesión inapropiada | |
| Modificada | Media (5.5) | 1.1% | — | Oauth2 Proxy Project Oauth2 Proxy | 26/3/2021 | 17/6/2026 | OAuth2-Proxy es un proxy inverso de código abierto que proporciona autenticación con Google, Github u otros proveedores. El flag "--gitlab-group" para la autorización basada en grupos en el proveedor GitLab dejó de funcionar en la versión v7.0.0. Independientemente de la configuración del flag, la autorización no… | |
| Modificada | Alta (7.1) | 0.27% | — | DUO Authentication Proxy | 25/3/2021 | 17/6/2026 | El instalador de Duo Authentication Proxy anterior a versión 5.2.1, no comprobaba apropiadamente las rutas de instalación de archivos. Esto permite a un atacante con privilegios de usuario local coaccionar al instalador para que escriba en directorios privilegiados arbitrarios. Si tiene éxito, un atacante… | |
| Modificada | Media (4.3) | 0.88% | — | Jenkins Role-based Authorization Strategy | 18/3/2021 | 17/6/2026 | Una comprobación incorrecta de permiso en Jenkins Role-based Authorization Strategy Plugin versiones 3.1 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si carecen del permiso Item/Read para carpetas principales |