Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
894 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Alta (7.5) | 21% | — | Apache TomcatCanonical Ubuntu LinuxDebian LinuxOracle Retail Order Broker | 1/8/2018 | 17/6/2026 | No hay verificación del nombre del host al emplear TLS con el cliente WebSocket. Ahora está habilitado por defecto. Versiones afectadas: Apache Tomcat de la versión 9.0.0.M1 a la 9.0.9, 8.5.0 a la 8.5.31, 8.0.0.RC1 a la 8.0.52 y de la versión 7.0.35 a la 7.0.88. | |
| Modificada | Alta (7) | 0.41% | — | Oracle Order Management | 18/7/2018 | 17/6/2026 | Vulnerabilidad en el componente Oracle Order Management de Oracle E-Business Suite (subcomponente: Product Diagnostic Tools). Las versiones compatibles que se han visto afectadas son la 12.1.1, 12.1.2, 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6 y la 12.2.7. Una vulnerabilidad difícilmente explotable permite que un… | |
| Modificada | Alta (7.5) | 1.1% | — | Orderbookpresaletoken Project Orderbookpresaletoken | 9/7/2018 | 17/6/2026 | La función mintToken de una implementación de contrato inteligente para Orderbook Presale Token (OBP), un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario. | |
| Modificada | Alta (7.5) | 1.5% | — | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema en el proceso httpd en múltiples modelos de las cámaras IP Axis. Existe corrupción de memoria. | |
| Modificada | Alta (7.5) | 1.5% | — | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema en múltiples modelos de las cámaras IP Axis. Existe un cálculo de tamaño incorrecto. | |
| Modificada | Crítica (9.8) | 80% | 💥 Exploit | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema en múltiples modelos de las cámaras IP Axis. Existe una interfaz no segura expuesta. | |
| Modificada | Crítica (9.8) | 87% | 💥 Exploit | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema en múltiples modelos de las cámaras IP Axis. Existe una omisión de control de acceso. | |
| Modificada | Crítica (9.8) | 82% | 💥 Exploit | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema en múltiples modelos de las cámaras IP Axis. Existe inyección de comandos Shell. | |
| Modificada | Alta (7.5) | 1.8% | — | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema de corrupción de memoria en múltiples modelos de las cámaras IP Axis que provoca una denegación de servicio (cierre inesperado) mediante el envío de un comando manipulado, lo que provoca que una ruta de código llame a la instrucción ARM UND indefinida. | |
| Modificada | Alta (7.5) | 1.5% | — | Axis A1001 FirmwareAxis A8004-v FirmwareAxis A8105-e FirmwareAxis A9161 Firmware+386 | 26/6/2018 | 17/6/2026 | Se ha descubierto un problema de corrupción de memoria en múltiples modelos de las cámaras IP Axis que provoca una denegación de servicio (cierre inesperado). El cierre inesperado proviene del código dentro del objeto compartido libdbus-send.so o similar. | |
| Modificada | Alta (7.8) | 5.1% | 💥 Exploit | Algolplus Advanced Order Export FOR Woocommerce | 19/6/2018 | 17/6/2026 | El plugin "Advanced Order Export For WooCommerce" para WordPress (versiones 1.5.4 y anteriores) es vulnerable a una inyección de CSV. | |
| Modificada | Crítica (9.8) | 19% | — | Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+17 | 24/5/2018 | 17/6/2026 | En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la… | |
| Modificada | Media (5.5) | 61% | 💥 Exploit | Intel Atom CIntel Atom EIntel Atom X5-e3930Intel Atom X5-e3940+278 | 22/5/2018 | 17/6/2026 | Los sistemas con microprocesadores que emplean la ejecución especulativa y que realizan la ejecución especulativa de lecturas de memoria antes de que se conozcan las direcciones de todas las anteriores escrituras de memoria podrían permitir la divulgación no autorizada de información a un atacante con acceso de… | |
| Modificada | Alta (7.8) | 0.88% | — | GNU GlibcRedhat Virtualization HostRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+6 | 18/5/2018 | 17/6/2026 | Una implementación optimizada para AVX-512 de la función mempcpy en GNU C Library (también conocido como glibc o libc6), en versiones 2.27 y anteriores, podría escribir datos más allá del búfer objetivo, lo que desemboca en un desbordamiento de búfer en __mempcpy_avx512_no_vzeroupper. | |
| Modificada | Crítica (9.8) | 7.1% | — | GNU GlibcRedhat Virtualization HostRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+5 | 18/5/2018 | 17/6/2026 | stdlib/canonicalize.c en GNU C Library (también conocida como glibc o libc6), en versiones 2.27 y anteriores, al procesar argumentos con un nombre de ruta muy largo en la función realpath, podría encontrarse con un desbordamiento de enteros en arquitecturas de 32 bits. Esto podría desembocar en un desbordamiento de… | |
| Modificada | Media (6.5) | 3.0% | — | Vmware Spring FrameworkRedhat OpenshiftOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+26 | 11/5/2018 | 17/6/2026 | Spring Framework, en versiones 5.0.x anteriores a la 5.0.6, versiones 4.3.x anteriores a la 4.3.17 y versiones antiguas no soportadas, permite que las aplicaciones expongan STOMP sobre los endpoints WebSocket con un simple broker STOP dentro de la memoria a través del módulo spring-messaging. Un usuario (o atacante)… | |
| Modificada | Media (6.3) | 1.3% | — | Oracle Communications Order AND Service Management | 19/4/2018 | 17/6/2026 | Vulnerabilidad en el componente Oracle Communications Order and Service Management de Oracle Communications Applications (subcomponente: WebUI). Las versiones soportadas que se han visto afectadas son la 7.2.4.3.0, 7.3.0.1.x, 7.3.1.0.7 y la 7.3.5.0.x. Una vulnerabilidad fácilmente explotable permite que un atacante… | |
| Modificada | Alta (8.8) | 0.48% | — | Ordermanagementscript Online Tutoring Script | 12/4/2018 | 17/6/2026 | Existe Cross-Site Request Forgery (CSRF) en student/personal-info en PHP Scripts Mall Online Tutoring Script 2.0.3. | |
| Modificada | Crítica (9.8) | 57% | — | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+15 | 11/4/2018 | 17/6/2026 | Spring Framework, en versiones anteriores a las comprendidas entre la 5.0 y la 5.0.5, versiones 4.3 anteriores a la 4.3.16 y versiones antiguas no soportadas, permite que las aplicaciones expongan STOMP sobre los endpoints WebSocket con un simple broker STOP dentro de la memoria a través del módulo spring-messaging.… | |
| Modificada | Alta (7.5) | 3.1% | — | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+21 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, proporciona soporte del lado de cliente a peticiones multipart. Cuando las aplicaciones Spring MVC o Spring WebFlux (servidor A) reciben entradas de un cliente remoto y, a… | |
| Modificada | Media (5.9) | 34% | 💥 Exploit | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+24 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, permite que las aplicaciones configuren Spring MVC para que sirva recursos estáticos (por ejemplo, CSS, JS o imágenes). Cuando se sirven recursos estáticos desde un sistema de… | |
| Modificada | Crítica (9.8) | 77% | 💥 PoC | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+24 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, permite que las aplicaciones expongan STOMP en endpoints WebSocket con un simple agente STOMP en memoria a través del módulo spring-messaging. Un usuario (o atacante)… | |
| Modificada | Crítica (9.8) | 4.7% | — | GNU GlibcRedhat Virtualization HostRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+11 | 1/2/2018 | 17/6/2026 | Un desbordamiento de enteros en la implementación de posix_memalign en las funciones memalign en GNU C Library (también conocido como glibc o libc6) en versiones 2.26 y anteriores podría provocar que estas funciones devuelvan un puntero a un área de la memoria dinámica (heap) demasiado pequeña, pudiendo corromper el… | |
| Modificada | Media (6.1) | 30% | 💥 PoC | JqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+43 | 18/1/2018 | 17/6/2026 | jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript. |