Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.4) | 0.59% | — | SAP Netweaver Process Integration | 13/12/2022 | 17/6/2026 | Un usuario no autenticado puede conectarse a una interfaz abierta expuesta a través de JNDI por el sistema de mensajería de SAP NetWeaver Process Integration (PI), versión 7.50. Este usuario puede hacer uso de una API de directorio y nombres abiertos para acceder a servicios que podrían realizar operaciones no… | |
| Modificada | Alta (7.5) | 0.59% | — | SAP Business Planning AND Consolidation | 13/12/2022 | 17/6/2026 | En algunos roles estándar de SAP en SAP Business Planning and Consolidation - versiones - SAP_BW 750, 751, 752, 753, 754, 755, 756, 757, DWCORE 200, 300, CPMBPC 810, se utiliza un código de transacción reservado para el cliente. Al implementar dicho código de transacción, un usuario malintencionado puede ejecutar una… | |
| Modificada | Alta (8.8) | 0.82% | — | SAP Business Objects Business Intelligence Platform | 13/12/2022 | 17/6/2026 | SAP Business Objects Platform: versiones 420 y 430, permite a un atacante con privilegios de usuario de BI normal cargar/reemplazar cualquier archivo en el servidor de Business Objects a nivel del sistema operativo, lo que le permite al atacante tomar control total del sistema y causar un alto impacto en… | |
| Modificada | Media (6.1) | 0.43% | — | SAP Commerce Webservices 2.0 | 13/12/2022 | 17/6/2026 | Debido a la falta de una validación de entrada adecuada, SAP Commerce Webservices 2.0 (Swagger UI): versiones 1905, 2005, 2105, 2011, 2205, permite entradas maliciosas de fuentes no confiables, que un atacante puede aprovechar para ejecutar un ataque de cross site scripting DOM (XSS). Como resultado, un atacante puede… | |
| Modificada | Alta (8.8) | 0.89% | — | SAP Basis | 13/12/2022 | 17/6/2026 | Debido al alcance ilimitado del módulo de función RFC, SAP BASIS - versiones 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, 789, 790, 791, permite que un atacante no administrador autenticado acceda una clase de sistema y ejecutar cualquiera de sus métodos públicos con parámetros proporcionados por el atacante. Si… | |
| Modificada | Media (4.3) | 0.22% | — | SAP Business Objects Business Intelligence Platform | 12/12/2022 | 17/6/2026 | Debido a que falta una verificación de autenticación, SAP Business Objects Business Intelligence Platform (Web Intelligence), versiones 420, 430, permite que un atacante no administrador autenticado modifique la información del origen de datos de un documento que de otro modo estaría restringido. Si la explotación… | |
| Modificada | Media (6.1) | 0.45% | — | SAP Netweaver Application Server Java | 12/12/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver AS Java (HTTP Provider Service), versión 7.50, permite a un atacante no autenticado inyectar un script en un encabezado de solicitud web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto limitado en la… | |
| Modificada | Media (5.5) | 0.17% | — | SAP Solution Manager | 12/12/2022 | 17/6/2026 | SAP Solution Manager (Diagnostic Agent): versión 7.20, permite que un atacante autenticado en un sistema Windows acceda a un archivo que contiene datos confidenciales que se pueden usar para acceder a un archivo de configuración que contiene credenciales para acceder a otros archivos del sistema. Una explotación… | |
| Modificada | Media (6) | 0.68% | — | SAP Business Objects Business Intelligence Platform | 12/12/2022 | 17/6/2026 | Bajo ciertas condiciones, un atacante autenticado como administrador de CMS y con altos privilegios de acceso a la red en SAP BusinessObjects Business Intelligence Platform (Monitoring DB) - versión 430, puede acceder a la base de datos de BOE Monitoring para recuperar y modificar datos (no personales) del sistema que… | |
| Modificada | Alta (8.8) | 3.1% | — | Sapido Br270n FirmwareSapido Brc76n FirmwareSapido Gr297n FirmwareSapido Rb-1732 Firmware | 30/11/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en Sapido BR270n, BRC76n, GR297 y RB1732 y clasificada como crítica. Una función desconocida del archivo ip/syscmd.htm es afectada por este problema. La manipulación conduce a la inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. El exploit ha sido… | |
| Modificada | Media (6.1) | 0.44% | — | SAP Financial Consolidation | 8/11/2022 | 17/6/2026 | SAP Financial Consolidation, versión 1010, no codifica suficientemente la entrada controlada por el usuario, lo que puede permitir que un atacante no autenticado inyecte un script web a través de una solicitud GET. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto… | |
| Modificada | Media (6.5) | 0.77% | — | SAP SQL Anywhere | 8/11/2022 | 17/6/2026 | SAP SQL Anywhere versión 17.0, permite a un atacante autenticado evitar que usuarios legítimos accedan a un servidor de base de datos SQL Anywhere bloqueando el servidor con algunas consultas que utilizan un constructor ARRAY. | |
| Modificada | Media (6.5) | 0.40% | — | SAP Financial Consolidation | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP Financial Consolidation, versión 1010, permite a un atacante autenticado inyectar scripts maliciosos al ejecutar una consulta común en la Consola de Administración Web. Si la explotación tiene éxito, un atacante puede ver o modificar información causando un impacto… | |
| Modificada | Media (4.7) | 0.46% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | SAP NetWeaver ABAP Server y ABAP Platform permiten que un atacante no autenticado redirija a los usuarios a un sitio malicioso debido a una validación de URL insuficiente. Esto podría llevar a que se engañe al usuario para que revele información personal. | |
| Modificada | Alta (8.7) | 0.80% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para eliminar un archivo que de otro modo estaría restringido. Si se explota con éxito, un atacante puede comprometer… | |
| Modificada | Media (4.9) | 0.82% | — | SAP Netweaver Application Server Abap | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante con privilegios de alto nivel utilizar una función remota habilitada para leer un archivo que de otro modo estaría restringido. Si la explotación tiene éxito, un atacante puede comprometer… | |
| Modificada | Alta (7.8) | 0.34% | — | SAP 3D Visual Enterprise AuthorSAP 3D Visual Enterprise Viewer | 8/11/2022 | 17/6/2026 | Debido a la falta de una gestión adecuada de la memoria, cuando una víctima abre un archivo manipulado recibido de fuentes no confiables en SAP 3D Visual Enterprise Author y SAP 3D Visual Enterprise Viewer, se puede activar la ejecución de código arbitrario cuando el payload fuerza: Reutilización del puntero colgante… | |
| Modificada | Media (5.4) | 0.44% | — | SAP Financial Consolidation | 8/11/2022 | 17/6/2026 | Debido a una validación de entrada insuficiente, SAP Financial Consolidation, versión 1010, permite que un atacante autenticado con privilegios de usuario altere la sesión del usuario actual. Si la explotación tiene éxito, el atacante puede ver o modificar información, lo que provoca un impacto limitado en la… | |
| Modificada | Media (6.1) | 0.40% | — | SAP Biller Direct | 8/11/2022 | 17/6/2026 | SAP Biller Direct permite que un atacante no autenticado cree una URL de apariencia legítima. Cuando una víctima desprevenida hace clic en él, utilizará un parámetro no sensible para redirigir a la víctima a un sitio malicioso elegido por el atacante, lo que puede resultar en la divulgación o modificación de la… | |
| Modificada | Media (6.1) | 0.22% | — | SAP GUI | 8/11/2022 | 17/6/2026 | SAP GUI permite a un atacante autenticado ejecutar scripts en la red local. Si la explotación tiene éxito, el atacante puede obtener acceso a los registros, lo que puede causar un impacto limitado en la confidencialidad y un alto impacto en la disponibilidad de la aplicación. | |
| Modificada | Alta (8.8) | 0.99% | — | SAP Businessobjects Business Intelligence | 8/11/2022 | 17/6/2026 | En algunos flujos de trabajo de la plataforma SAP BusinessObjects BI (Central Management Console y BI LaunchPad), un atacante autenticado con privilegios bajos puede interceptar un objeto serializado en los parámetros y sustituirlo por otro objeto serializado malicioso, lo que conduce a la deserialización de una… | |
| Modificada | Media (5.2) | 0.41% | — | SAP Customer Data Cloud | 11/10/2022 | 17/6/2026 | SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un programa generador de números aleatorios no seguro que facilita al atacante la predicción de futuros números aleatorios. Esto puede conllevar a una divulgación de información y la modificación de determinadas configuraciones del usuario | |
| Modificada | Media (5.2) | 0.17% | — | SAP Customer Data Cloud | 11/10/2022 | 17/6/2026 | SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un método de encriptación que carece de una difusión apropiada y no oculta bien los patrones. Esto puede conllevar a una divulgación de información. En determinados escenarios, la aplicación también podría ser susceptible de ataques de repetición | |
| Modificada | Media (5.4) | 0.56% | — | SAP Businessobjects Business Intelligence | 11/10/2022 | 17/6/2026 | La plataforma SAP BusinessObjects Business Intelligence (Analysis for OLAP) - versiones 420, 430, permite a un atacante autenticado enviar entradas controladas por el usuario cuando son creadas y editadas conexiones OLAP en la Consola de administración Central. Si es explotado con éxito, podría haber un impacto… | |
| Modificada | Alta (8.8) | 0.88% | — | SAP Commerce | 11/10/2022 | 17/6/2026 | Un atacante puede cambiar el contenido de una página de inicio de sesión de SAP Commerce - versiones 1905, 2005, 2105, 2011, 2205, mediante una URL manipulada. Pueden inyectar código que les permita redirigir los envíos del formulario de inicio de sesión afectado a su propio servidor. Esto les permite robar… |