Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.0% | — | Jenkins Matrix Authorization Strategy | 18/3/2021 | 17/6/2026 | Una comprobación incorrecta de permiso en Jenkins Matrix Authorization Strategy Plugin versiones 2.6.5 y anteriores, permite a atacantes con permiso Item/Read en elementos anidados acceder a ellos, incluso si no presentan permiso de Item/Read para las carpetas principales | |
| Modificada | Alta (7.5) | 1.3% | — | Debian Courier-authlibDebian Linux | 15/3/2021 | 17/6/2026 | El paquete Debian courier-authlib versiones anteriores a 0.71.1-2 para Courier Authentication Library, crea un directorio /run/courier/authdaemon con permisos débiles, permitiendo a un atacante leer la información del usuario. Esto puede incluir una contraseña de texto sin cifrar en algunas… | |
| Modificada | Media (6.1) | 8.4% | 💥 Exploit | Zope Products.pluggableauthservice | 8/3/2021 | 17/6/2026 | Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de redireccionamiento abierto. Un enlace maliciosamente diseñado en el formulario de inicio de sesión y la funcionalidad login… | |
| Modificada | Media (6.5) | 1.5% | — | Zope Products.pluggableauthservicePlone | 8/3/2021 | 17/6/2026 | Products.PluggableAuthService es un framework de autenticación y autorización de Zope conectable. En Products.PluggableAuthService versiones anteriores a 2.6.0, se presenta una vulnerabilidad de divulgación de información: todos pueden enumerar los nombres de los roles definidos en el plugin ZODB Role Manager si… | |
| Modificada | Crítica (9.8) | 1.7% | — | Spnego Http Authentication Module Project Spnego Http Authentication Module | 8/3/2021 | 17/6/2026 | En el módulo de autenticación HTTP SPNEGO para nginx (spnego-http-auth-nginx-module) versiones anteriores a 1.1.1, la Autenticación básica puede ser omitido usando un nombre de usuario malformado. Esto afecta a usuarios de spnego-http-auth-nginx-module que han habilitado la autenticación básica. Esto es… | |
| Modificada | Media (5.9) | 1.7% | — | Nextauth.js Next-auth | 11/2/2021 | 17/6/2026 | NextAuth.js (next-auth) es una solución de autenticación de código abierto para aplicaciones Next.js. En next-auth versiones anteriores a 3.3.0, se presenta una vulnerabilidad de verificación de tokens. Las implementaciones que usa el adaptador de base de datos Prisma en conjunto con el proveedor de correo… | |
| Modificada | Media (6.1) | 1.6% | — | Oauth2 Proxy Project Oauth2 Proxy | 2/2/2021 | 17/6/2026 | OAuth2 Proxy es un proxy inverso de código abierto y un servidor de archivos estáticos que proporciona autenticación usando Proveedores (Google, GitHub y otros) para comprobar cuentas por correo electrónico, dominio o grupo. En OAuth2 Proxy versiones anteriores a 7.0.0, para los usuarios que usan la funcionalidad… | |
| Modificada | Media (5.4) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo BrowseDirs.do por medio del parámetro title. NOTA: Esta… | |
| Modificada | Media (6.1) | 1.6% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/Applications/Reports/index.jsp por medio del parámetro… | |
| Modificada | Media (6.1) | 1.6% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/index.jsp por medio del parámetro msg. NOTA: Esta… | |
| Modificada | Media (5.4) | 1.2% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo Error.jsp por medio del parámetro err (o indirectamente por medio… | |
| Modificada | Media (5.4) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo ReportPreview.do por medio del parámetro referer. NOTA: Esta… | |
| Modificada | Media (6.5) | 0.69% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** un CSRF en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos forzar la modificación y creación del usuario por medio de un enlace especialmente diseñado en el archivo submitUser.jsp. NOTA: Esta vulnerabilidad solo afecta a los… | |
| Modificada | Media (5.4) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo BrowseAssets.do por medio del parámetro title. NOTA: Esta… | |
| Modificada | Media (5.4) | 1.2% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS almacenado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos almacenar código malicioso en varios campos (first name, last name, y logon name) al crear o modificar un usuario por medio del archivo submitUser.jsp. NOTA: Esta… | |
| Modificada | Media (6.1) | 1.6% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes remotos inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo /WebCM/Applications/Search/index.jsp por medio del parámetro… | |
| Modificada | Media (6.1) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo cConn.jsp por medio del parámetro ur. NOTA:… | |
| Modificada | Crítica (9.8) | 1.9% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo Server Side Request Forgery (SSRF) en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes escanear puertos internos y hacer conexiones salientes por medio del archivo initFile.jsp. NOTA: Esta vulnerabilidad solo… | |
| Modificada | Media (6.1) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo PolicyAuthority/Common/FolderControl.jsp por medio del parámetro… | |
| Modificada | Media (6.1) | 1.3% | — | Quest Policy Authority FOR Unified Communications | 11/1/2021 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNÓ ** Una vulnerabilidad de tipo XSS reflejado en Web Compliance Manager en Quest Policy Authority versión 8.1.2.200, permite a atacantes inyectar código malicioso en el navegador por medio de un enlace especialmente diseñado en el archivo initFile.jsp por medio del parámetro… | |
| Modificada | Alta (8.8) | 0.53% | — | Mk-auth | 4/1/2021 | 17/6/2026 | MK-AUTH versión hasta 19.01 K4.9, permite un ataque de tipo CSRF para cambios de contraseña por medio del URI central/executar_central.php?acao=altsenha_princ. | |
| Modificada | Media (4.8) | 0.52% | — | Mk-auth | 4/1/2021 | 17/6/2026 | MK-AUTH versión hasta 19.01 K4.9, permite un ataque de tipo XSS por medio del parámetro tipo del archivo admin/logs_ajax.php. Un atacante puede aprovechar esto para leer la cookie centralmka2 (token de sesión), que no es configurada en HTTPOnly. | |
| Modificada | Media (4.3) | 0.87% | — | Mk-auth | 3/1/2021 | 17/6/2026 | MK-AUTH versiones hasta 19.01 K4.9, permite a atacantes remotos obtener información confidencial (por ejemplo, un número CPF) por medio de un valor de título modificado (también se conoce como número de factura) en el URI central/recibo.php. | |
| Modificada | Alta (7.7) | 1.3% | — | Omniauth-apple Project Omniauth-apple | 8/12/2020 | 17/6/2026 | omniauth-apple es la estrategia de OmniAuth para "Sign In with Apple" (RubyGem omniauth-apple). En omniauth-apple anterior a versión 1.0.1, los atacantes pueden falsificar su dirección de correo electrónico durante la autenticación. Esta vulnerabilidad afecta a las aplicaciones que usan la estrategia… | |
| Modificada | Media (6.3) | 1.1% | — | Jupyter Oauthenticator | 1/12/2020 | 17/6/2026 | OAuthenticator es un mecanismo de inicio de sesión de OAuth para JupyterHub. En oauthenticator desde la versión 0.12.0 y versiones anteriores a 0.12.2, la configuración obsoleta (en jupyterhub versión 1.2) "Authenticator.whitelist", que debe asignarse de forma transparente a "Authenticator.allowed_users" con una… |