Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.90%—Oauth2 Proxy Project Oauth2 Proxy29/6/202017/6/2026
En OAuth2 Proxy a partir de la versión 5.1.1 y anterior a la versión 6.0.0, los usuarios pueden proporcionar una dirección de redireccionamiento para que el proxy envíe al usuario autenticado al final del flujo de autenticación. Está previsto que esta sea la URL original a la que el usuario intentaba acceder. Esta URL…
ModificadaCrítica (9.8)3.4%—Mk-auth29/6/202017/6/2026
Se detectó un problema en MK-AUTH versión 19.01. Permite una ejecución de comandos como root por medio de metacaracteres de shell para scripts de administración de /auth
ModificadaMedia (6.1)0.69%—Mk-auth29/6/202017/6/2026
Se detectó un problema en MK-AUTH versión 19.01. Unas vulnerabilidades de tipo XSS en los scripts de administración y cliente permiten a un atacante ejecutar código JavaScript arbitrario
ModificadaCrítica (9.8)1.8%—Mk-auth29/6/202017/6/2026
Se detectó un problema en MK-AUTH versión 19.01.Se presenta una omisión de autenticación en la funcionalidad de inicio de sesión web porque las credenciales adivinables para el archivo admin/executetar_login.php resulta en un acceso de administrador
ModificadaMedia (6.8)0.42%—Mk-auth29/6/202017/6/2026
Se detectó un problema en MK-AUTH versión 19.01. Se presentan problemas de inyección SQL en los scripts PHP de mkt/, como es demostrado por los archivos arp.php, dhcp.php, hotspot.php, ip.php, pgaviso.php, pgcorte.php, pppoe.php, queues.php y wifi.php
ModificadaCrítica (9.8)1.1%—Mk-auth29/6/202017/6/2026
Se detectó un problema en MK-AUTH versión 19.01. La funcionalidad de inicio de sesión web permite a un atacante omitir una autenticación y alcanzar privilegios de cliente por medio de una inyección SQL en el archivo central/executetar_login.php
ModificadaMedia (4.8)0.98%—Secureauth Identity Provider25/6/202017/6/2026
El archivo SecureAuth.aspx en SecureAuth IdP versión 9.3.0, sufre de una inyección de plantilla del lado del cliente que permite una ejecución de script, de la misma manera como un ataque de tipo XSS
ModificadaBaja (2.4)0.36%—Django-basic-auth-ip-whitelist Project Django-basic-auth-ip-whitelist24/6/202017/6/2026
En django-basic-auth-ip-whitelist versiones anteriores a 0.3.4, se presenta un posible ataque de sincronización en los sitios web donde es usada o configurada la autenticación básica, es decir, es configurada BASIC_AUTH_LOGIN y BASIC_AUTH_PASSWORD. Actualmente, la comparación de cadenas entre las credenciales…
ModificadaMedia (6.1)0.79%—Oauth2 Proxy Project Oauth2 Proxy7/5/202017/6/2026
En OAuth2 Proxy versiones anteriores a 5.1.1, se presenta una vulnerabilidad de redireccionamiento abierto. Los usuarios pueden proporcionar una dirección de redireccionamiento para que el proxy envíe al usuario autenticado al final del flujo de autenticación. Se espera que esta sea la URL original a la que el usuario…
ModificadaMedia (6.1)99%💥 ExploitJqueryDrupalDebian LinuxFedoraproject Fedora+6629/4/202017/6/2026
En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery…
ModificadaMedia (4.8)0.64%—EMC RSA Authentication Manager15/4/202017/6/2026
RSA Authentication Manager versiones anteriores a 8.4 P11, contienen una vulnerabilidad de tipo cross-site scripting almacenado en la Consola de Seguridad. Un administrador malicioso de la Consola de Seguridad de RSA Authentication Manager con privilegios avanzados podría explotar esta vulnerabilidad para almacenar…
ModificadaMedia (4.9)0.87%—Auth0.js9/4/202017/6/2026
auth0.js (paquete NPM auth0-js) versiones superiores a 8.0.0 y versiones anteriores 9.12.3, presenta una vulnerabilidad. En el caso de un error de (autenticación), el objeto del error devuelto por la biblioteca contiene la petición original del usuario, que puede incluir la contraseña de texto plano que ingresó el…
ModificadaAlta (8.8)2.2%—Login BY Auth01/4/202017/6/2026
Se detectó un problema en el plugin Login by Auth0 versiones anteriores a 4.0.0 para WordPress. Un usuario puede llevar a cabo una referencia a objeto directa no segura.
ModificadaCrítica (9.8)2.8%—Login BY Auth01/4/202017/6/2026
Se detectó un problema en el plugin Login by Auth0 versiones anteriores a 4.0.0 para WordPress. Presenta numerosos campos que pueden contener datos que son extraídos de diferentes fuentes. Un problema con esto es que los datos no son saneados y no se realiza ninguna comprobación de entrada, antes de la exportación de…
ModificadaMedia (6.1)1.3%—Login BY Auth01/4/202017/6/2026
El plugin Login by Auth0 versiones anteriores a 4.0.0 para WordPress, permite un ataque de tipo XSS almacenado en múltiples páginas, un poblema diferente de CVE-2020-5392.
ModificadaMedia (6.1)1.3%—Wp-auth01/4/202017/6/2026
Se presenta una vulnerabilidad de tipo Cross-site scripting (XSS) almacenada en el plugin Auth0 versiones anteriores a 4.0.0 para WordPress, por medio de una página de configuración.
ModificadaAlta (8.8)0.84%—Wp-auth01/4/202017/6/2026
Se presenta una vulnerabilidades de tipo Cross-site request forgery (CSRF) en el plugin Login by Auth0 versiones anteriores a 4.0.0 para WordPress, por medio del campo domain.
ModificadaMedia (4.8)0.67%—EMC RSA Authentication Manager26/3/202017/6/2026
RSA Authentication Manager versiones anteriores a 8.4 P10, presenta una vulnerabilidad de tipo cross-site scripting almacenado en la Consola de Seguridad. Un administrador malicioso de la Consola de Seguridad de RSA Authentication Manager con privilegios avanzados podría explotar esta vulnerabilidad para almacenar…
ModificadaMedia (4.8)0.67%—EMC RSA Authentication Manager26/3/202017/6/2026
RSA Authentication Manager versiones anteriores a 8.4 P10, presenta una vulnerabilidad de tipo cross-site scripting almacenado en la Consola de Seguridad. Un administrador malicioso de la Consola de Seguridad de RSA Authentication Manager con privilegios avanzados podría explotar esta vulnerabilidad para almacenar…
ModificadaAlta (7.5)1.1%—Sync Oxygen XML AuthorSync Oxygen XML DeveloperSync Oxygen XML Editor16/3/202017/6/2026
Oxygen XML Editor versión 21.1.1, permite un ataque de tipo XXE para leer cualquier archivo.
ModificadaAlta (8.8)0.49%—Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication27/2/202017/6/2026
En Cloud Foundry UAA, versiones anteriores a 74.14.0, se presenta una vulnerabilidad de tipo CSRF debido a que el parámetro de estado OAuth2 no es comprado en la función callback cuando se autentican con proveedores de identidad externa.
ModificadaMedia (6.1)1.9%—MOD Auth OpenidcDebian LinuxFedoraproject FedoraOpensuse Leap20/2/202017/6/2026
Se detectó un fallo en mod_auth_openidc versiones anteriores a 2.4.1. Se presenta un problema de redireccionamiento abierto en las URL con una barra diagonal y una barra diagonal inversa al principio.
ModificadaMedia (6.5)1.6%—Drupal Authenticated User Page Caching18/2/202016/6/2026
El módulo Authenticated User Page Caching (Authcache) versiones 7.x-1.x anteriores a 7.x-1.5 para Drupal, no restringe apropiadamente el acceso a las páginas almacenadas en caché, lo que permite a atacantes remotos con la misma combinación de roles que el superusuario, obtener información confidencial por medio de las…
ModificadaAlta (7.8)0.58%—IBM Sterling External Authentication Server11/2/202016/6/2026
Se presenta una Vulnerabilidad de Ejecución de Comandos en IBM Sterling External Authentication Server versiones 2.2.0, 2.3.01, 2.4.0 y 2.4.1, por medio de un comando de Sistema Operativo no especificado, que podría permitir a un usuario malicioso local ejecutar código arbitrario.
ModificadaMedia (5.9)0.60%—Fujitsu Gp7000f FirmwareFujitsu Primepower FirmwareFujitsu GPS FirmwareFujitsu Sparc Enterprise M3000 Firmware+367/2/202017/6/2026
La biblioteca Fujitsu TLS permite un ataque de tipo man-in-the-middle. Esto afecta a Interstage Application Development Cycle Manager versión V10 y otras versiones, Interstage Application Server versión V12 y otras versiones, Interstage Business Application Manager versión V2 y otras versiones, Interstage Information…