Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1624 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 3.7% | 💥 PoC | Apache Commons CompressOracle Mysql ClusterOracle Weblogic Server | 16/3/2018 | 17/6/2026 | Se puede emplear un archivo ZIP especialmente manipulado para provocar un bucle infinito en el analizador de campos extra de Apache Commons Compress, empleado por las clases ZipFile y ZipArchiveInputStream desde la versión 1.11 hasta la 1.15. Esto puede emplearse para montar un ataque de denegación de servicio (DoS)… | |
| Modificada | Alta (7.5) | 36% | 💥 Exploit | Weblogexpert Weblog Expert | 9/3/2018 | 17/6/2026 | WebLog Expert Web Server Enterprise 9.4 permite la denegación de servicio remota (cierre inesperado del demonio) mediante una cabecera HTTP Accept larga al puerto TCP 9991. | |
| Modificada | Alta (7.8) | 1.1% | 💥 Exploit | Weblogexpert Weblog Expert | 9/3/2018 | 17/6/2026 | \ProgramData\WebLog Expert\WebServer\WebServer.cfg en WebLog Expert Web Server Enterprise 9.4 tiene permisos débiles (BUILTIN\Users:(ID)C), lo que permite que usuarios locales establezcan una contraseña en texto claro e inicien sesión como administrador. | |
| Modificada | Media (5.3) | 8.5% | 💥 Exploit | Zblogcn Z-blogphp | 6/3/2018 | 17/6/2026 | ** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, hay un filtrado de ruta física de sitio web, tal y como demuestran admin_footer.php o admin_footer.php. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad. | |
| Modificada | Media (6.1) | 3.3% | 💥 Exploit | Zblogcn Z-blogphp | 6/3/2018 | 17/6/2026 | ** EN DISPUTA ** En Z-BlogPHP 1.5.1.1740, cmd.php tiene Cross-Site Scripting (XSS) mediante el parámetro ZC_BLOG_SUBNAME o el parámetro ZC_UPLOAD_FILETYPE. NOTA: el mantenedor de software discute que esto sea una vulnerabilidad. | |
| Modificada | Media (5.3) | 1.4% | — | Zblogcn Z-blogphp | 8/2/2018 | 17/6/2026 | Z-BlogPHP, en versiones anteriores a la 1.5.1, permite que atacantes remotos descubran la ruta completa mediante una petición directa a zb_system/function/lib/upload.php. | |
| Modificada | Media (6.5) | 0.50% | — | Zblogcn Z-blogphp | 6/2/2018 | 17/6/2026 | Z-BlogPHP 1.5.1 tiene Cross-Site Request Forgery (CSRF) a través de zb_users/plugin/AppCentre/app_del.php, tal y como queda demostrado al borrar archivos y directorios. | |
| Modificada | Media (5.3) | 1.1% | — | Nibbleblog | 1/2/2018 | 17/6/2026 | Nibbleblog 4.0.5 en macOS almacena un archivo .DS_Store por defecto en cada directorio, haciendo que la información contenida en DS_Store se filtre. | |
| Modificada | Media (6.1) | 30% | 💥 PoC | JqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+43 | 18/1/2018 | 17/6/2026 | jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript. | |
| Modificada | Media (5.3) | 1.5% | — | Oracle Weblogic Server | 18/1/2018 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Services). Las versiones soportadas que se han visto afectadas son la 12.1.3.0.0, 12.2.1.3.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso en red via HTTP… | |
| Modificada | Alta (8.8) | 0.97% | — | Cells Blog | 28/12/2017 | 17/6/2026 | Cells Blog 3.5 contiene inyección SQL mediante el parámetro ptid en pub_readpost.php. | |
| Modificada | Media (6.1) | 0.66% | — | Cells Blog | 28/12/2017 | 17/6/2026 | Cells Blog 3.5 contiene XSS mediante el parámetro fmid en pub_readpost.php. | |
| Modificada | Media (6.1) | 0.66% | — | Cells Blog | 28/12/2017 | 17/6/2026 | Cells Blog 3.5 contiene XSS mediante el parámetro jfdname en una petición act=showpic. | |
| Modificada | Crítica (9.8) | 1.5% | — | Blogotext Project Blogotext | 20/12/2017 | 17/6/2026 | validate_form_preferences en admin/preferences.php en BlogoText hasta la versión 3.7.6 permite a los atacantes omitir las restricciones de acceso previstas a través de vectores relacionados con un campo de dirección de correo electrónico. | |
| Modificada | Alta (7.5) | 2.2% | — | Blogotext Project Blogotext | 20/12/2017 | 17/6/2026 | Vulnerabilidad de divulgación de información en creer_fichier_zip en admin/maintenance.php en BlogoText hasta la versión 3.7.6 permite a los atacantes remotos evadir un mecanismo de protección de aleatorización de nombres de archivo y leer archivos de copia de seguridad en servidores Windows, proporcionando el nombre… | |
| Modificada | Media (6.1) | 1.0% | — | Blogotext Project Blogotext | 20/12/2017 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en la función markup_clean_href en inc/conv.php en BlogoText hasta la versión 3.7.6 permite que los atacantes remotos inyecten código JavaScript arbitrario mediante un comentario. | |
| Modificada | Media (6.2) | 4.9% | — | Apache StrutsNetapp Oncommand BalanceOracle Agile PLM FrameworkOracle Enterprise Manager FOR Virtualization+8 | 1/12/2017 | 17/6/2026 | El plugin REST en Apache Struts desde la versión 2.5 hasta la 2.5.14 emplea una librería JSON-lib desactualizada vulnerable y que permite llevar a cabo un ataque de denegación de servicio utilizando una petición maliciosa con una carga útil JSON especialmente manipulada. | |
| Modificada | Alta (7.5) | 40% | 💥 PoC | OpensslDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+41 | 13/11/2017 | 17/6/2026 | Se ha encontrado un fallo de denegación de servicio en OpenSSL en las versiones 0.9.8, 1.0.1, 1.0.2 hasta la 1.0.2h y la 1.1.0 en la forma en la que el protocolo TLS/SSL definió el procesamiento de paquetes ALERT durante una negociación de conexión. Un atacante remoto podría emplear este fallo para hacer que un… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Geniusocean Mymagazine Magazine & Blog CMS | 31/10/2017 | 17/6/2026 | MyMagazine Magazine & Blog CMS 1.0 permite que se produzca inyección SQL mediante el parámetro id en admin/admin_process.php para la edición de formularios. | |
| Modificada | Crítica (9.9) | 5.7% | 💥 PoC | Oracle Weblogic Server | 19/10/2017 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS - Web Services). La versión compatible que se ven impactadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0 y 12.2.1.3.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la… | |
| Modificada | Media (5.3) | 1.9% | — | Oracle Weblogic Server | 19/10/2017 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones soportadas que se han visto afectadas son la 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a… | |
| Modificada | Media (4.3) | 1.1% | — | Oracle Weblogic Server | 19/10/2017 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones soportadas que se han visto afectadas son la 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Esta vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios con… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Oracle Weblogic Server | 19/10/2017 | 13/8/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: WLS Security). Las versiones compatibles que se ven impactadas son 10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0 y 12.2.1.2.0. Vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio… | |
| Modificada | Media (6.5) | 1.9% | — | Oracle Weblogic Server | 19/10/2017 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebLogic Server de Oracle Fusion Middleware (subcomponente: Web Container). Las versiones compatibles que se han visto afectadas son la 10.3.6.0.0 y la 12.1.3.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante con pocos privilegios que tenga acceso a red por… | |
| Modificada | Crítica (9.8) | 1.2% | — | Zorovavi/blog Project Zorovavi/blog | 17/10/2017 | 17/6/2026 | Existe inyección SQL en zorovavi/blog hasta 2017-10-17 mediante el parámetro id a recept.php. |