Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2814▼ 267 respecto a la semana anterior
Críticas / altas1316▼ 190 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.98% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Tiene una desreferencia de puntero NULL do_binauth que se activa con una solicitud GET HTTP manipulada a la que le falta un encabezado HTTP User-Agent. La activación de este problema provoca el bloqueo de OpenNDS (una condición de… | |
| Modificada | Alta (7.5) | 0.96% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Tiene una desreferencia del puntero NULL show_preauthpage que se puede activar con un GET HTTP manipulado al que le falta un encabezado User-Agent. La activación de este problema provoca el bloqueo de OpenNDS (una condición de denegación de… | |
| Modificada | Crítica (9.8) | 1.1% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Cuando la devolución de llamada personalizada sin escape está habilitada, los atacantes pueden ejecutar comandos arbitrarios del sistema operativo insertándolos en la parte URL de las solicitudes HTTP GET. | |
| Modificada | Alta (7.5) | 0.96% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Tiene una desreferencia de puntero try_to_authenticate NULL que se puede activar con un GET HTTP manipulado con un parámetro de cadena de consulta de token de cliente faltante. La activación de este problema provoca el bloqueo de OpenNDS… | |
| Modificada | Media (6.5) | 0.93% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Tiene una desreferencia de puntero NULL en preauthentiated() que se puede activar con una solicitud GET HTTP manipulada con un parámetro de cadena de consulta de redireccionamiento faltante. La activación de este problema provoca el bloqueo… | |
| Modificada | Alta (7.5) | 0.96% | — | Opennds Captive Portal | 17/11/2023 | 17/6/2026 | Se descubrió un problema en OpenNDS Captive Portal antes de 10.1.2. tiene una desreferencia de puntero NULL do_binauth que se puede activar con una solicitud GET HTTP manipulada con un parámetro de cadena de consulta de redireccionamiento de cliente faltante. Al desencadenar este problema, openNDS falla (una condición… | |
| Modificada | Crítica (9.8) | 0.83% | — | Projectworlds Online JOB Portal | 7/11/2023 | 17/6/2026 | Online Job Portal v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'txt_uname_email' del recurso index.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.83% | — | Projectworlds Online JOB Portal | 7/11/2023 | 17/6/2026 | Online Job Portal v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'txt_uname' del recurso sign-up.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.52% | — | Trteksolutions Education Portal | 27/10/2023 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en TRtek Software Education Portal permite la inyección SQL. Este problema afecta al Portal educativo: antes de 3.2023.29. | |
| Modificada | Crítica (9.8) | 0.65% | — | Simple Real Estate Portal System Project Simple Real Estate Portal System | 26/10/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Simple Real Estate Portal System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo view_estate.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección SQL. Es posible lanzar el ataque de forma remota. El… | |
| Modificada | Media (5.4) | 2.3% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenados en el módulo Commerce en Liferay Portal 7.3.5 hasta 7.4.3.91, y Liferay DXP 7.3 actualización 33 y anteriores, y 7.4 antes de la actualización 92 permiten a atacantes remotos inyectar scripts web o HTML arbitrarios mediante un payload manipulado… | |
| Modificada | Media (5.4) | 2.2% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) almacenadas en el widget Wiki en Liferay Portal 7.1.0 a 7.4.3.87 y Liferay DXP 7.0 fixpack 83 a 102, 7.1 fixpack 28 y anteriores, 7.2 fixpack 20 y anteriores, actualización 7.3 33 y anteriores, y 7.4 anterior a la actualización 88 permite a atacantes remotos inyectar… | |
| Modificada | Media (6.1) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) reflejadas en el complemento para la clase OAuth2ProviderApplicationRedirect del módulo OAuth 2.0 en Liferay Portal v7.4.3.41 a 7.4.3.89 y Liferay DXP 7.4 actualización 41 a 89 permiten a atacantes remotos inyectar script web o HTML arbitrarios mediante el (1)… | |
| Modificada | Media (5.4) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) almacenada en Page Tree menu Liferay Portal 7.3.6 hasta 7.4.3.78, y Liferay DXP 7.3 fixpack 1 hasta la actualización 23, y 7.4 antes de la actualización 79 permite a atacantes remotos inyectar script web o HTML arbitrario mediante un payload manipulado inyectado en el campo… | |
| Modificada | Media (5.4) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenadas en los componentes de fragmentos en Liferay Portal v7.4.2 hasta 7.4.3.53 y Liferay DXP 7.4 anterior a la actualización 54 permiten a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en cualquier… | |
| Modificada | Media (5.4) | 2.2% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en la página de gestión de vocabulario en Liferay Portal v7.4.2 hasta v7.4.3.87, y Liferay DXP v7.4 anterior a la actualización 88 permite a atacantes remotos inyectar script web o HTML arbitrario a través de un payload manipulado inyectado en un vocabulario campo de texto… | |
| Modificada | Media (6.1) | 0.46% | — | Liferay Digital Experience PlatformLiferay Portal | 17/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página "Export for Translation" en Liferay Portal 7.4.3.4 hasta 7.4.3.85, y Liferay DXP 7.4 anterior a la actualización 86 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Media (6.5) | 0.51% | — | ReportportalReportportal Service-api | 9/10/2023 | 17/6/2026 | ReportPortal es una plataforma de automatización de pruebas impulsada por IA. Antes de la versión 5.10.0 del módulo `com.epam.reportportal:service-api`, correspondiente a la versión 23.2 de ReportPortal, la base de datos de ReportPortal se vuelve inestable y los informes se detienen casi por completo, excepto en… | |
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | Mojoportal | 2/10/2023 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en mojoPortal v.2.7.0.0 permite a un atacante remoto ejecutar código arbitrario a través del parámetro helpkey en el componente Help.aspx. | |
| Modificada | Crítica (9.8) | 1.8% | — | Mojoportal | 2/10/2023 | 17/6/2026 | Un problema en mojoPortal v.2.7.0.0 permite a un atacante remoto ejecutar código arbitrario a través de un script manipulado en el archivo de skin layout.master en el componente de administración de skin. | |
| Modificada | Crítica (9.8) | 1.8% | — | Mojoportal | 2/10/2023 | 17/6/2026 | La vulnerabilidad de carga de archivos en mojoPortal v.2.7.0.0 permite a un atacante remoto ejecutar código arbitrario a través de la función Skin Management. | |
| Modificada | Crítica (9.8) | 1.6% | — | Mojoportal | 2/10/2023 | 17/6/2026 | Vulnerabilidad de carga de archivos en mojoPortal v.2.7.0.0 permite a un atacante remoto ejecutar código arbitrario a través de la función Administrador de Archivos. | |
| Modificada | Alta (8.8) | 1.0% | — | Engineers Online Portal Project Engineers Online Portal | 29/9/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester Engineers Online Portal 1.0 y clasificada como crítica. Una función desconocida del archivo upload_save_student.php es afectada por esta vulnerabilidad. La manipulación del argumento uploaded_file conduce a una carga sin restricciones. Es posible lanzar el ataque… | |
| Modificada | Alta (8.8) | 0.78% | — | Engineers Online Portal Project Engineers Online Portal | 29/9/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Engineers Online Portal 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo teacher_signup.php. La manipulación del argumento nombre/apellido conduce a la inyección SQL. El ataque puede iniciarse de forma remota. El… |