Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
901 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (2.1) | 0.37% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB Platform | 5/2/2013 | 16/6/2026 | El instalador GUI en JBoss Enterprise Application Platform (EAP) y Enterprise Web Platform (EWP) v5.2.0 y posiblemente v5.1.2 usa permisos de lectura para todos los usuarios en el fichero XML auto-install, lo que permite a usuarios locales obtener el password del administrador mediante la lecutra de dicho fichero. | |
| Modificada | Media (4.9) | 2.2% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | El AuthorizationInterceptor en JBoss Enterprise Application Platform (EAP) anterior a versión 5.2.0, Web Platform (EWP) anterior a versión 5.2.0, BRMS Platform anterior a versión 5.3.1 y SOA Platform anterior a versión 5.3.1, no restringe apropiadamente el acceso, lo que permite a los usuarios remotos autenticados… | |
| Modificada | Media (5.8) | 1.9% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | El método SecurityAssociation.getCredential en JBoss Enterprise Application Platform (EAP) anterior a versión 5.2.0, Web Platform (EWP) anterior a versión 5.2.0, BRMS Platform anterior a versión 5.3.1 y SOA Platform anterior a versión 5.3.1, devuelve las credenciales del usuario anterior cuando no es proporcionado un… | |
| Modificada | Media (4) | 2.7% | — | Redhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | CallerIdentityLoginModule en JBoss Enterprise Application Platform (EAP) anterior a versión 5.2.0, Web Platform (EWP) anterior a versión 5.2.0, BRMS Platform anterior a versión 5.3.1 y SOA Platform anterior a versión 5.3.1, y SOA Platform anterior a Versión 5.3.1, permite a los atacantes remotos alcanzar privilegios… | |
| Modificada | Media (6.8) | 16% | 💥 Exploit | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | Los servlets invocadores (1) JMXInvokerHAServlet y (2) EJBInvokerHAServlet en JBoss Enterprise Application Platform (EAP) anterior a versión 5.2.0, Plataforma Web (EWP) anterior a versión 5.2.0, BRMS Platform anterior a versión 5.3.1, y SOA Platform anterior a versión 5.3.1, no requieren autenticación por defecto en… | |
| Modificada | Baja (2.1) | 0.40% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | El NonManagedConnectionFactory en JBoss Enterprise Application Platform (EAP) v5.1.2 y v5.2.0, Web Platform (EWP) v5.1.2 y v5.2.0, y BRMS Platform anterior a v5.3.1 guarda el nombre de usuario y el password en texto plano cuando una excepción es lanzada, lo que permite a usuarios locales obtener información sensible… | |
| Modificada | Media (4.3) | 1.8% | — | Redhat Jboss Enterprise WEB PlatformRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms Platform | 5/2/2013 | 16/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la consola JMX en JBoss Enterprise Application Platform (EAP) anterior a versión 5.2.0, Web Platform (EWP) anterior a versión 5.2.0, BRMS Platform anterior a versión 5.3.1, y SOA Platform anterior a versión 5.3.1, permite a los atacantes remotos inyectar script… | |
| Modificada | Media (4.3) | 0.97% | — | Redhat Jboss Enterprise Portal Platform | 18/1/2013 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en el portal GateIn en JBoss Enterprise Portal Platform v5.2.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. | |
| Modificada | Media (5.3) | 2.1% | — | Redhat Jboss Enterprise Application Platform | 5/1/2013 | 16/6/2026 | JBoss Enterprise Application Platform (tambíen conocido como JBoss EAP o JBEAP) anteriores a v6.0.1, cuando se usa una autorización basada en roles para acceder a Enterprise Java Beans (EJB), no llama a los módulos de autorización de forma adecuada, lo que evita que se puedan usar los permisos JACC de ser aplicados y… | |
| Modificada | Media (6.5) | 1.3% | — | Redhat Jboss Enterprise Application Platform | 5/1/2013 | 16/6/2026 | La función processInvocation en org.jboss.as.ejb3.security.AuthorizationInterceptor en JBoss Enterprise Application Platform (tambien conocido como JBoss EAP o JBEAP) anteriores a v6.0.1, autoriza todas las peticiones cuando no están permitidos los roles para la invocación del método Enterprise Java Beans (EJB), lo… | |
| Modificada | Media (4.3) | 1.4% | — | Jboss Ironjacamar | 20/12/2012 | 16/6/2026 | El contenedor IronJacamar antes de v1.0.12.Final para el servidor de aplicaciones JBoss, cuando allow-multiple-users se activa en combinación con un dominio de seguridad, no utiliza las credenciales proporcionadas en una llamada de función getConnection, lo que permite a atacantes remotos obtener acceso a una conexión… | |
| Modificada | Media (4.3) | 1.8% | — | Redhat Jboss Enterprise Data Services Platform | 23/11/2012 | 16/6/2026 | El Teiid Java Database Connectivity (JDBC) socket, tal como se utiliza en JBoss Enterprise Data Services Platform anterior a v5.3.0, no cifra los mensajes de inicio de sesión por defecto contrariamente a la documentación y especificación, permitiendo a atacantes remotos obtener las credenciales de acceso a través de… | |
| Modificada | Baja (3.3) | 1.4% | — | Redhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA PlatformRedhat Jboss Enterprise Brms Platform | 23/11/2012 | 16/6/2026 | El servicio de diagnóstico JGroups en JBoss Enterprise Portal Platform anterior a v5.2.2, SOA Platform anterior a v5.3.0, y BRMS Platform anterior a v5.3.0, se activa sin necesidad de autenticación cuando se inicia por el canal JGroups, permitiendo a atacantes remotos en redes adyacentes leer la información de… | |
| Modificada | Media (4.6) | 1.6% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise SOA PlatformRedhat Jboss Enterprise WEB Platform | 23/11/2012 | 16/6/2026 | El JBoss Server en JBoss Enterprise Application Platform v5.1.x anterior a v5.1.2 y v5.2.x anterior a v5.2.2, Web Platform anterior a v5.1.2, BRMS Platform anterior a v5.3.0, y SOA Platform anterior a v5.3.0, cuando el servidor está configurado para utilizar el JaccAuthorizationRealm y la propiedad ignoreBaseDecision… | |
| Modificada | Alta (7.5) | 3.5% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA Platform+1 | 23/11/2012 | 16/6/2026 | El (1) servicio JNDI, (2) servicio HA-JNDI, y (3) servlet HAJNDIFactory en JBoss Enterprise Application Platform v4.3.0 CP10 y v5.1.2, Web Platform v5.1.2, SOA Platform v4.2.0.CP05 y v4.3.0.CP05, Portal Platform 4.3 CP07 y v5.2.x anterior a v5.2.2, y BRMS Platform anterior v5.3.0 no restringe correctamente el acceso… | |
| Modificada | Media (6.8) | 2.9% | — | Redhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise SOA PlatformRedhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal Platform | 23/11/2012 | 16/6/2026 | Los servlets invocados por httpha-invoker en JBoss Enterprise Application Platform anterior a v5.1.2, SOA Platform anterior a v5.2.0, BRMS Platform anterior a v5.3.0, y Portal Platform anterior a v4.3 CP07 lleva a cabo el control de acceso sólo para los métodos GET y POST, lo que permite a atacantes remotos evitar la… | |
| Modificada | Media (6) | 1.6% | — | Redhat Jboss Enterprise Brms PlatformRedhat Jboss Enterprise Portal PlatformRedhat Jboss Enterprise SOA Platform | 23/11/2012 | 16/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en JMX Console (jmx-console) en JBoss Enterprise Portal Platform anterior a v5.2.2, BRMS Platform v5.3.0 anterior a roll up patch1, y SOA Platform v5.3.0, permite a atacantes remotos autenticados secuestrar la autenticación de usuarios arbitrarios… | |
| Modificada | Media (5) | 2.6% | — | Redhat Jboss Enterprise Portal Platform | 23/11/2012 | 16/6/2026 | El estándar W3C XML Encryption, tal como se utiliza en el componente JBoss Web Services (JBossWS) en JBoss Enterprise Portal Platform anterior a v5.2.2 y otros productos, utilizando las cifras de bloque en el encadenamiento de bloques de cifrado (CBC), permite a atacantes remotos obtener datos en texto plano a través… | |
| Modificada | Media (4.3) | 2.6% | — | Redhat Jboss Enterprise Application PlatformRedhat MOD Cluster | 22/10/2012 | 16/6/2026 | mod_cluster v1.0.10 antes de v1.0.10 CPO3 y v1.1.x antes de v1.1.4, como cuando se utiliza en JBoss Enterprise Application Platform v5.1.2, cuando se pone "ROOT" en excludedContexts, expone el contexto de root del servidor, lo que permite a atacantes remotos eludir las restricciones de acceso y obtener acceso a las… | |
| Modificada | Baja (2.1) | 0.39% | — | Redhat Jboss Community Application ServerRedhat Jboss Enterprise Application Platform | 13/8/2012 | 16/6/2026 | twiddle.sh en JBoss AS v5.0 y PEA v5.0 y versiones anteriores acepta credenciales como argumentos de línea de comandos, lo que permite a usuarios locales leer las credenciales al listar el proceso y sus argumentos. | |
| Modificada | Media (4.3) | 82% | 💥 Exploit | Apache Http ServerDebian LinuxOpensuseSuse Linux Enterprise Server+7 | 28/1/2012 | 16/6/2026 | protocol.c en Apache HTTP Server v2.2.x hasta la v2.2.21 no limita adecuadamente la información de cabecera durante la construcción de mensajes de error Bad Request (errores 400), lo que permite obtener los valores de las cookies HTTPOnly a atacantes remotos a través de vectores relacionados con una cabecera (1)… | |
| Modificada | Alta (7.5) | 3.1% | — | Redhat Jboss Enterprise Application Platform | 27/1/2012 | 16/6/2026 | mod_cluster en JBoss Enterprise Application Platform v5.1.2 de Red Hat Linux permite a los nodos inscribirse en hosts virtuales de su elección, lo que permite a atacantes remotos evitar las restricciones de acceso y ofrecer contenido malicioso, secuestrar sesiones y robar las credenciales registrando un vhost externo… | |
| Modificada | Media (5.8) | 3.1% | — | KAY Framework Project KAY FrameworkOpenid4javaRedhat Jboss Enterprise Application Platform | 27/1/2012 | 16/6/2026 | message/ax/AxMessage.java en OpenID4Java antes v0.9.6 final, tal y como se utiliza en JBoss Enterprise Application Platform v5.1 antes de v5.1.2, Step2, Kay Framework antes de la versión v1.0.2, y posiblemente otros productos no verifica que la información de intercambio de atributos (Attribute Exchange - AX) ha sido… | |
| Modificada | Media (4.6) | 2.8% | 💥 Exploit | Apache Http ServerDebian LinuxOpensuseSuse Linux Enterprise Server+8 | 18/1/2012 | 16/6/2026 | scoreboard.c en Apache HTTP Server v2.2.21 y anteriores puede permitir a usuarios locales provocar una denegación de servicio (caída del demonio durante el apagado) o posiblemente, tener un impacto no especificado mediante la modificación de un determinado campo tipo dentro de un segmento de memoria compartida, lo que… | |
| Modificada | Media (4.3) | 1.1% | — | Redhat Jboss Operations NetworkRhq-project RHQ | 8/1/2012 | 16/6/2026 | Varias vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en la interfaz de administración de RHQ v4.2.0, tal y como se utiliza en JBoss Operations Network (también conocido como Jon o JBoss ON) antes de la versión v3.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de… |