Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
1099 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.6) | 2.6% | — | Vmware Spring FrameworkDebian Linux | 25/5/2017 | 17/6/2026 | En algunas situaciones, el Framework Spring versiones 4.2.0 hasta 4.2.1, versiones 4.0.0 hasta 4.1.7, versiones 3.2.0 hasta 3.2.14 y versiones anteriores no compatibles, son vulnerables a un ataque de tipo Reflected File Download (RFD). El ataque involucra a un usuario malicioso que diseña una URL con una extensión de… | |
| Modificada | Alta (8.8) | 1.7% | — | Pivotal Software Spring FrameworkVmware Spring Framework | 25/5/2017 | 17/6/2026 | Al procesar un documento XML proporcionado por el usuario, el Framework Spring, versiones de la 4.0.0 a la 4.0.4 y de la 3.0.0 a la 3.2.8 y otras versiones anteriores ya no soportadas, no desactiva por defecto la resolución de las referencias URI en una declaración DTD, lo que habilita ataques de tipo XXE. | |
| Modificada | Alta (7.5) | 5.5% | 💥 PoC | Microsoft .net Framework | 12/5/2017 | 17/6/2026 | Microsoft .NET Framework versiones 2.0, 3.5, 3.5.1, 4.5.2, 4.6, 4.6.1, 4.6.2 y 4.7, permiten a un atacante omitir las etiquetas de Enhanced Security Usage cuando presentan un certificado que no es válido para un uso específico, también se conoce como ".NET Security Feature Bypass Vulnerability." | |
| Modificada | Media (5.4) | 15% | 💥 Exploit | Oracle Applications Framework | 24/4/2017 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Applications Framework de Oracle E-Business Suite (subcomponente: Popup windows (lists of values, datepicker, etc.)). Las versiones compatibles que están afectadas son 12.1.3, 12.2.3, 12.2.4, 12.2.5 y 12.2.6. Una vulnerabilidad fácilmente "exploitable" permite a un atacante… | |
| Modificada | Crítica (9.8) | 90% | 💥 Exploit | Apache Log4jNetapp Oncommand API ServicesNetapp Oncommand InsightNetapp Oncommand Workflow Automation+75 | 17/4/2017 | 17/6/2026 | En Apache Log4j 2.x en versiones anteriores a 2.8.2, cuando se utiliza el servidor de socket TCP o el servidor de socket UDP para recibir sucesos de registro serializados de otra aplicación, puede enviarse una carga binaria especialmente diseñada que, cuando se deserializa, puede ejecutar código arbitrario. | |
| Modificada | Alta (7.8) | 18% | 💥 Exploit | Microsoft .net Framework | 12/4/2017 | 17/6/2026 | Microsoft .NET Framework 2.0, 3.5, 4.5.2, 4.6, 4.6.1, 4.6.2 y 4.7 permite a un atacante con acceso al sistema local ejecutar código malicioso, vulnerabilidad también conocida como ".NET Remote Code Execution Vulnerability". | |
| Analizada | Crítica (9.8) | 90% | ⚠ Explotación activa | Apache TomcatCanonical Ubuntu LinuxNetapp 7-mode Transition ToolNetapp Oncommand Insight+15 | 6/4/2017 | 25/8/2026 | La ejecución remota de código es posible con Apache Tomcat en versiones anteriores a 6.0.48, 7.x en versiones anteriores a 7.0.73, 8.x en versiones anteriores a 8.0.39, 8.5.x en versiones anteriores a 8.5.7 y 9.x en versiones anteriores a 9.0.0.M12 si JmxRemoteLifecycleListener es utilizado y un atacante puede llegar… | |
| Modificada | Media (6.1) | 23% | — | Jqueryui Jquery UIOracle Application ExpressOracle Business IntelligenceOracle Hospitality Cruise Fleet Management+9 | 15/3/2017 | 17/6/2026 | Vulnerabilidad de XSS en la interfaz de usuario de jQuery en versiones anteriores a 1.12.0 podría permitir a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro closeText de la función dialog. | |
| Modificada | Crítica (9.8) | 2.0% | — | Fedoraproject FedoraZend Framework | 17/2/2017 | 17/6/2026 | Los métodos (1) order y (2) group en Zend_Db_Select en la Zend Framework en versiones anteriores a 1.12.19 podrían permitir a atacantes remotos llevar a cabo ataques de inyección SQL a través de vectores relacionados con el uso del patrón de caracteres [\w]* en una expresión regular. | |
| Modificada | Crítica (9.8) | 4.1% | 💥 PoC | Fedoraproject FedoraZend Framework | 17/2/2017 | 17/6/2026 | Los métodos (1) order y (2) group en Zend_Db_Select en la Zend Framework en versiones anteriores a 1.12.20 podrían permitir a atacantes remotos llevar a cabo ataques de inyección SQL aprovechando el fallo para borrar comentarios de una sentencia SQL antes de la validación. | |
| Modificada | Media (6.3) | 0.53% | — | Netapp Snap Creator Framework | 7/2/2017 | 17/6/2026 | Vulnerabilidad de CSRF en NetApp Snap Creator Framework en versiones anteriores a 4.3.0P1 permite a atacantes remotos secuestrar la autenticación de usuarios para peticiones que tienen un impacto no especificado a través de vectores desconocidos. | |
| Modificada | Alta (7.6) | 1.2% | — | Oracle Siebel UI Framework | 27/1/2017 | 17/6/2026 | Vulnerabilidad en el componente Siebel UI Framework de Oracle Siebel CRM (subcomponente: Open UI). La versión compatible que está afectada es 16.1. Vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado con acceso a la red a través de HTTP comprometer Siebel UI Framework. Ataques exitosos… | |
| Modificada | Alta (8.2) | 1.8% | — | Oracle Siebel UI Framework | 27/1/2017 | 17/6/2026 | Vulnerabilidad en el componente Siebel UI Framework de Oracle Siebel CRM (subcomponente: EAI). La versión compatible que está afectada es 16.1. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red a través de HTTP comprometer Siebel UI Framework. Ataques exitosos requieren… | |
| Modificada | Baja (3.1) | 0.98% | — | Oracle Siebel UI Framework | 27/1/2017 | 17/6/2026 | Vulnerabilidad en el componente Siebel UI Framework de Oracle Siebel CRM (subcomponente: Open UI). La versión compatible que está afectada es 16.1. Vulnerabilidad difícil de explotar permite a un atacante poco privilegiado con acceso a la red a través de HTTP, comprometer Siebel UI Framework. Ataques exitosos de esta… | |
| Modificada | Crítica (9.8) | 87% | 💥 Exploit | Zohocorp Webnms Framework | 23/1/2017 | 17/6/2026 | ZOHO WebNMS Framework 5.2 y 5.2 SP1 permite a atacantes remotos eludir la autenticación y suplantar usuarios arbitrarios a través del encabezado HTTP UserName. | |
| Modificada | Crítica (9.8) | 55% | 💥 Exploit | Zohocorp Webnms Framework | 23/1/2017 | 17/6/2026 | ZOHO WebNMS Framework 5.2 y 5.2 SP1 utiliza un algoritmo de ofuscación débil para almacenar contraseñas, lo que permite a atacantes dependientes de contexto obtener contraseñas en texto plano aprovechando el acceso a WEB-INF/conf/securitydbData.xml. NOTA: este problema puede combinarse con CVE-2016-6601 para una… | |
| Modificada | Alta (7.5) | 97% | 💥 Exploit | Zohocorp Webnms Framework | 23/1/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio en la funcionalidad de descarga de archivos en ZOHO WebNMS Framework 5.2 y 5.2 SP1 permite a atacantes remotos leer archivos arbitrarios a través de un .. (punto punto) en el parámetro fileName para servlets/FetchFile. | |
| Modificada | Crítica (9.8) | 91% | 💥 Exploit | Zohocorp Webnms Framework | 23/1/2017 | 17/6/2026 | Vulnerabilidad de salto de directorio la funcionalidad de carga de archivos en ZOHO WebNMS Framework 5.2 y 5.2 SP1 permite a atacantes remotos cargar y ejecutar archivos JSP arbitrarios a través de un .. (punto punto) en el parámetro fileName para servlets/FileUploadServlet. | |
| Modificada | Crítica (9.8) | 38% | 💥 Exploit | Zend FrameworkZend-mail | 30/12/2016 | 17/6/2026 | La función setFrom en el adaptador Sendmail en el componente zend-mail en versiones anteriores a 2.4.11, 2.5.x, 2.6.x y 2.7.x en versiones anteriores a 2.7.2 y Zend Framework en versiones anteriores a 2.4.11podría permitir a atacantes remotos pasar parámetros extras al comando mail y en consecuencia ejecutar un código… | |
| Modificada | Alta (7.5) | 5.7% | — | Pivotal Software Spring FrameworkVmware Spring Framework | 29/12/2016 | 17/6/2026 | Un problema fue descubierto en Pivotal Spring Framework en versiones anteriores a 3.2.18, 4.2.x en versiones anteriores a 4.2.9 y 4.3.x en versiones anteriores a 4.3.5. Las rutas proporcionadas al ResourceServlet no fueron desinfectadas adecuadamente y como resultado expuestas a ataques de salto de directorio. | |
| Modificada | Alta (7.5) | 1.7% | — | Netapp Snap Creator Framework | 21/12/2016 | 17/6/2026 | NetApp Snap Creator Framework en versiones anteriores a 4.3.1 revela información sensible que pude ser vista por un usuario no autorizado. | |
| Modificada | Alta (7.5) | 20% | — | Microsoft .net Framework | 20/12/2016 | 17/6/2026 | El Data Provider para SQL Server en Microsoft .NET Framework 4.6.2 no maneja correctamente una clave proporcionada por el desarrollador, lo que permite a atacantes remotos eludir el mecanismo de protección Always Encrypted y obtener información de texto plano sensible aprovechando la adivinabilidad de la clave,… | |
| Modificada | Crítica (9.8) | 3.9% | — | Zikula Application Framework | 5/12/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en el archivo "jcss.php" en Zikula 1.3.x en versiones anteriores a 1.3.11 y 1.4.x en versiones anteriores a 1.4.4 en Windows permite a un atacante remoto lanzar una inyección de objeto PHP cargando un archivo serializado. | |
| Modificada | Media (6.5) | 1.4% | — | Oracle Siebel User Interface Framework | 25/10/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Siebel Apps - Customer Order Management en Oracle Siebel CRM 16.1 permite a usuarios remotos autenticados afectar la confidencialidad a través de vectores desconocidos. | |
| Modificada | Media (5.5) | 54% | 💥 Exploit | Microsoft .net FrameworkMicrosoft Live MeetingMicrosoft LyncMicrosoft Office+10 | 14/10/2016 | 17/6/2026 | Graphics Device Interface (también conocido como GDI o GDI+) en Microsoft Windows Vista SP2; Windows Server 2008 SP2 y R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold y R2; Windows RT 8.1; Windows 10 Gold, 1511 y 1607; Office 2007 SP3; Office 2010 SP2; Word Viewer; Skype for Business 2016; Lync 2013 SP1;… |