Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1742 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 3.2% | — | Debian DpkgDebian LinuxNetapp Ontap Select Deploy Administration Utility | 26/5/2022 | 17/6/2026 | La función Dpkg::Source::Archive en dpkg, el sistema de administración de paquetes de Debian, versiones anteriores a 1.21.8, 1.20.10, 1.19.8, 1.18.26, es propenso a una vulnerabilidad de salto de directorio. Cuando son extraídos paquetes fuente no confiables en formatos de paquetes fuente v2 y v3 que incluyen un… | |
| Modificada | Alta (7.5) | 1.1% | — | Ginadmin Project Ginadmin | 25/5/2022 | 17/6/2026 | En ginadmin versiones hasta 05-10-2022, el valor de la ruta entrante no se filtra, resultando en una lectura arbitraria de archivos | |
| Modificada | Alta (7.5) | 1.5% | — | Ginadmin Project Ginadmin | 25/5/2022 | 17/6/2026 | En ginadmin versiones hasta 05-10-2022, el valor de la ruta entrante no es filtrado, resultando en un salto de directorio | |
| Modificada | Media (5.4) | 0.50% | — | Badminton Center Management System Project Badminton Center Management System | 24/5/2022 | 17/6/2026 | Badminton Center Management System versión 1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio de /bcms/classes/Master.php?f=save_court_rental | |
| Modificada | Crítica (9.8) | 1.1% | — | Badminton Center Management System Project Badminton Center Management System | 24/5/2022 | 17/6/2026 | Badminton Center Management System versión 1.0, es vulnerable a una inyección SQL por medio de /bcms/classes/Master.php?f=delete_court_rental, id | |
| Modificada | Media (5.4) | 0.57% | — | Badminton Center Management System Project Badminton Center Management System | 23/5/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como problemática, en Badminton Center Management System. Esto afecta al módulo userlist en /bcms/admin/?page=user/list. La manipulación del argumento username con la entrada (/td)(img src="" onerror="alert(1)")(td)1 conlleva a un ataque de tipo cross site scripting… | |
| Modificada | Crítica (9.1) | 2.8% | — | Pcre2Redhat Enterprise LinuxFedoraproject FedoraNetapp Active IQ Unified Manager+8 | 16/5/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de lectura fuera de límites en la biblioteca PCRE2 en la función get_recurse_data_length() del archivo pcre2_jit_compile.c. Este problema afecta a las recursiones en expresiones regulares compiladas en JIT causadas por transferencias de datos duplicadas | |
| Analizada | Crítica (9.1) | 3.4% | — | Pcre2Fedoraproject FedoraRedhat Enterprise LinuxNetapp Active IQ Unified Manager+9 | 16/5/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de lectura fuera de límites en la biblioteca PCRE2 en la función compile_xclass_matchingpath() del archivo pcre2_jit_compile.c. Esto implica un problema de coincidencia de propiedades unicode en expresiones regulares compiladas en JIT. El problema es producido porque el carácter no… | |
| Modificada | Media (6.1) | 0.63% | — | Identityserver4.admin Project Identityserver4.admin | 11/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en Skoruba IdentityServer4.Admin versiones anteriores a 2.0.0, por medio de un valor no codificado pasado al parámetro data-secret-value | |
| Modificada | Media (5.5) | 1.3% | — | LibtiffFedoraproject FedoraNetapp Ontap Select Deploy Administration UtilityDebian Linux | 11/5/2022 | 17/6/2026 | La rama maestra de LibTIFF presenta una lectura fuera de límites en LZWDecode en libtiff/tif_lzw.c:624, permitiendo a atacantes causar una denegación de servicio por medio de un archivo tiff diseñado. Para usuarios que compilan libtiff desde las fuentes, la corrección está disponible con el commit b4e79bfa | |
| Modificada | Media (5.5) | 1.7% | — | LibtiffFedoraproject FedoraNetapp Ontap Select Deploy Administration UtilityApple Iphone OS+3 | 11/5/2022 | 17/6/2026 | La rama maestra de LibTIFF presenta una lectura fuera de límites en LZWDecode en libtiff/tif_lzw.c:619, permitiendo a atacantes causar una denegación de servicio por medio de un archivo tiff diseñado. Para usuarios que compilan libtiff a partir de las fuentes, la corrección está disponible con el commit b4e79bfa | |
| Modificada | Media (6.1) | 0.80% | — | Admin Menu Editor Project Admin Menu Editor | 9/5/2022 | 17/6/2026 | El plugin Admin Menu Editor de WordPress versiones hasta 1.0.4, no sanea y escapa de un parámetro antes de devolverlo a una página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.5) | 0.86% | — | Talend Administration Center | 4/5/2022 | 17/6/2026 | Talend Administration Center, presenta una vulnerabilidad que permite a un usuario autenticado usar el procesamiento de tipo XML External Entity (XXE) para conseguir acceso de lectura como root en el sistema de archivos remoto. El problema ha sido corregido para las versiones 8.0.x en TPS-5189, las versiones 7.3.x en… | |
| Modificada | Media (6.5) | 0.68% | — | Talend Administration Center | 4/5/2022 | 17/6/2026 | Talend Administration Center presenta una vulnerabilidad que permite a un usuario autenticado usar la funcionalidad Add" del Registro de Servicios para llevar a cabo peticiones GET HTTP de tipo SSRF en URLs de la red interna. El problema ha sido corregido para las versiones 8.0.x en TPS-5189, las versiones 7.3.x en… | |
| Modificada | Media (6.5) | 3.8% | — | Xmlsoft Libxml2Xmlsoft LibxsltFedoraproject FedoraDebian Linux+15 | 3/5/2022 | 17/6/2026 | En libxml2 versiones anteriores a 2.9.14, varias funciones de manejo de búferes en buf.c (xmlBuf*) y tree.c (xmlBuffer*) no comprueban los desbordamientos de enteros. Esto puede resultar en escrituras de memoria fuera de límites. La explotación requiere que la víctima abra un archivo XML diseñado de varios gigabytes.… | |
| Modificada | Alta (7.5) | 4.9% | — | AngularjsFedoraproject FedoraNetapp Ontap Select Deploy Administration Utility | 1/5/2022 | 17/6/2026 | El paquete angular versiones posteriores a 1.7.0 son vulnerables a una Denegación de Servicio por Expresión Regular (ReDoS) al proporcionar una regla de localización personalizada que permite asignar el parámetro en posPre: " ".repeat() de NUMBER_FORMATS.PATTERNS[1].posPre con un valor muy alto. **Nota:** 1) Este… | |
| Modificada | Media (5.4) | 0.49% | — | PHP Mysql Admin Panel Generator Project PHP Mysql Admin Panel Generator | 28/4/2022 | 9/7/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en PHP MySQL Admin Panel Generator versión v1, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el archivo /edit-db.php | |
| Modificada | Crítica (9.8) | 22% | 💥 Exploit | Admin Word Count Column Project Admin Word Count Column | 25/4/2022 | 17/6/2026 | El plugin Admin Word Count Column de WordPress versiones hasta 2.2 no comprueba el parámetro de la ruta dado a readfile(), lo que podría permitir a atacantes no autenticados leer archivos arbitrarios en un servidor que ejecute una versión antigua de PHP susceptible a la técnica del byte nulo. Esto también podría… | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | English Wordpress Admin Project English Wordpress Admin | 25/4/2022 | 17/6/2026 | El plugin English WordPress Admin de WordPress versiones anteriores a 1.5.2, no comprueba el admin_custom_language_return_url antes de redirigir a usuarios en él, conllevando a un problema de redireccionamiento abierto | |
| Modificada | Crítica (9.8) | 1.1% | — | Link-admin Project Link-admin | 22/4/2022 | 17/6/2026 | Se ha detectado que Link-Admin versión v0.0.1, contiene una vulnerabilidad de inyección SQL por medio de la función DictRest.ResponseResult() | |
| Modificada | Alta (7.5) | 1.5% | — | Gin-vue-admin Project Gin-vue-admin | 13/4/2022 | 17/6/2026 | Gin-vue-admin es un sistema de administración de bambalinas basado en vue y gin, que separa la parte delantera y trasera de la pila completa. Gin-vue-admin versión 2.50, presenta una vulnerabilidad de lectura arbitraria de archivos debido a una falta de comprobación de parámetros. Esto ha sido resuelto en versión… | |
| Modificada | Alta (8.8) | 1.5% | — | Gin-vue-admin Project Gin-vue-admin | 13/4/2022 | 17/6/2026 | Gin-vue-admin es un sistema de administración de backstage basado en vue y gin, que separa la parte delantera y trasera de la pila completa. El problema es producido en el siguiente código en server/service/system/sys_auto_code_pgsql.go, lo que significa que debe usarser PostgreSQL como base de datos para que sea… | |
| Modificada | Alta (7.6) | 2.8% | 💥 PoC | PythonNetapp Active IQ Unified ManagerNetapp Ontap Select Deploy Administration UtilityNetapp Snapcenter+1 | 13/4/2022 | 7/10/2026 | En Python (también conocido como CPython) hasta la versión 3.10.8, el módulo mailcap no añade caracteres de escape en los comandos descubiertos en el archivo mailcap del sistema. Esto puede permitir a los atacantes inyectar comandos de shell en aplicaciones que llamen a mailcap.findmatch con entradas no confiables (si… | |
| Modificada | Alta (7.5) | 14% | 💥 PoC | AdminerDebian Linux | 5/4/2022 | 17/6/2026 | Un control de acceso inapropiado en las versiones 1.12.0 a 4.6.2 de Adminer (corregido en la versión 4.6.3) permite a un atacante lograr una lectura arbitraria de archivos en el servidor remoto solicitando a Adminer que sea conectado a una base de datos MySQL remota | |
| Modificada | Media (6.5) | 1.9% | — | LibtiffNetapp Ontap Select Deploy Administration Utility | 3/4/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en LibTIFF versión 4.3.0. Esta vulnerabilidad afecta al manejador de archivos TIFF de tiff2ps. La apertura de un archivo malicioso conduce a una denegación de servicio. El ataque puede ser lanzado remotamente pero requiere la interacción del usuario. La… |