Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.86% | — | Redhat ResteasyNetapp Oncommand Insight | 10/6/2021 | 17/6/2026 | Se ha encontrado un fallo de tipo Cross-Site Scripting (XSS) reflejado en RESTEasy en todas las versiones de RESTEasy hasta la 4.6.0.Final, donde no se manejaba apropiadamente la codificación de la URL cuando se llamaba al parámetro @javax.ws.rs.PathParam sin ningún parámetro @Produces MediaType. Este fallo permite a… | |
| Modificada | Media (5.3) | 78% | 💥 Exploit | Eclipse JettyDebian LinuxOracle Communications Cloud Native Core PolicyOracle Rest Data Services+4 | 9/6/2021 | 17/6/2026 | Para Eclipse Jetty versiones anteriores a 9.4.40 incluyéndola, versiones anteriores a 10.0.2 incluyéndola, versiones anteriores a 11.0.2 incluyéndola, es posible que las peticiónes al ConcatServlet con una ruta doblemente codificada acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una… | |
| Modificada | Alta (7.5) | 1.2% | — | Redhat Integration Camel KRedhat ResteasyNetapp Oncommand Insight | 2/6/2021 | 17/6/2026 | Se encontrado una vulnerabilidad en RESTEasy, donde RootNode almacena incorrectamente las rutas en caché. Este problema resulta en una inundación de hash, lo que conlleva a una ralentización de las peticiones con un mayor tiempo de CPU dedicado a buscar y añadir la entrada. Este fallo permite a un atacante causar una… | |
| Modificada | Alta (7.1) | 0.45% | — | Infinispan-server-restRedhat Data GridNetapp Oncommand Insight | 2/6/2021 | 17/6/2026 | Se ha encontrado un fallo en Infinispan versión 10, donde es posible llevar a cabo varias acciones que podrían tener efectos secundarios utilizando peticiones GET. Este fallo permite a un atacante llevar a cabo un ataque de tipo cross-site request forgery (CSRF) | |
| Modificada | Alta (7.7) | 53% | 💥 Exploit | F5 NginxOpenrestyFedoraproject FedoraNetapp Ontap Select Deploy Administration Utility+9 | 1/6/2021 | 17/6/2026 | Se identificó un problema de seguridad en el solucionador de nginx, que podría permitir a un atacante que pueda falsificar paquetes UDP desde el servidor DNS para causar una sobrescritura de memoria de 1 byte, lo que causaría un bloqueo del proceso de trabajo u otro impacto potencial | |
| Modificada | Crítica (9.8) | 2.2% | — | Sangoma Restapps | 31/5/2021 | 17/6/2026 | El módulo restapps (también se conoce como aplicaciones Rest Phone) para Sangoma FreePBX y PBXact versiones 13, 14 y 15 hasta 15.0.19.2, permite una ejecución de código remota por medio de una variable URL en un comando AMI | |
| Modificada | Media (6.1) | 1.4% | — | Redhat FuseRedhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Resteasy | 27/5/2021 | 17/6/2026 | Se encontró un fallo de tipo cross-site scripting (XSS) en RESTEasy en versiones anteriores a 3.11.1.Final y anteriores a 4.5.3.Final, donde no manejaba apropiadamente la codificación de URL cuando ocurre la excepción RESTEASY003870. Un atacante podría usar este fallo para lanzar un ataque XSS reflejado | |
| Modificada | Media (4.3) | 0.63% | — | Redhat ResteasyQuarkus | 26/5/2021 | 17/6/2026 | Se encontró un fallo en RESTEasy, donde es proporcionada una respuesta incorrecta para una petición HTTP. Este fallo permite a un atacante conseguir acceso a información privilegiada. La mayor amenaza de esta vulnerabilidad es la confidencialidad y la integridad. Las versiones anteriores a resteasy… | |
| Modificada | Media (6.1) | 5.5% | 💥 Exploit | Catzsoft Redi Restaurant Reservation | 17/5/2021 | 17/6/2026 | El plugin de WordPress para ReDi Restaurant Reservation versiones anteriores al 21.0426, proporciona la funcionalidad para permitir a usuarios hacer reservas en restaurantes. Estas reservas son almacenadas y pueden ser enumeradas en una página de "Upcoming" proporcionada por el plugin. Un usuario no… | |
| Modificada | Alta (8.8) | 0.55% | — | Forestblog Project Forestblog | 11/5/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en la última versión de ForestBlog por medio del fondo del Management del sitio web, lo que podría permitir a un malicioso remoto alcanzar privilegios | |
| Modificada | Crítica (9.8) | 1.6% | — | Lextudio Restructuredtext | 20/4/2021 | 17/6/2026 | vscode-restructuredtext versiones anteriores a 146.0.0, contiene una vulnerabilidad de control de acceso incorrecta, donde una carpeta de proyecto diseñada podría ejecutar binarios arbitrarios por medio de la configuración del workspace diseñado | |
| Modificada | Media (6.5) | 0.66% | — | Trestle-auth Project Trestle-auth | 13/4/2021 | 17/6/2026 | trestle-auth es un plugin de autenticación para el framework de administración de Trestle. Una vulnerabilidad en trestle-auth versiones 0.4.0 y 0.4.1, permite a un atacante crear un formulario que omitirá la protección CSRF incorporada de Rails cuando lo envíe una víctima con una sesión de administración de… | |
| Modificada | Alta (7.8) | 2.0% | — | Microsoft Ms-rest-nodeauth | 13/4/2021 | 17/6/2026 | Una vulnerabilidad de Elevación de Privilegios de Azure ms-rest-nodeauth Library | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Media (5.3) | 1.4% | — | Openresty Lua-nginx-module | 6/4/2021 | 17/6/2026 | ngx_http_lua_module (también se conoce como lua-nginx-module) versiones anteriores a 0.10.16 en OpenResty permite caracteres no seguros en un argumento cuando se usa la API para mutar un URI o un encabezado de petición o respuesta | |
| Modificada | Alta (7.5) | 54% | 💥 PoC | Eclipse JettyOracle Autovue FOR Agile Product Lifecycle ManagementOracle Communications Cloud Native Core PolicyOracle Communications Element Manager+17 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 7.2.2 hasta 9.4.38, versiones 10.0.0.alpha0 hasta 10.0.1 y versiones 11.0.0.alpha0 hasta 11.0.1, el uso de CPU puede alcanzar el 100% al recibir una gran trama TLS no válida. | |
| Modificada | Media (5.4) | 0.79% | — | Prestashop PS Emailsubscription | 31/3/2021 | 17/6/2026 | ps_emailsubscription es un módulo de suscripción al boletín para la plataforma PrestaShop. Un empleado puede inyectar javascript en el campo de condición del boletín que luego se ejecutará en la oficina principal. El problema se ha solucionado en la versión 2.6.1. | |
| Modificada | Media (5.4) | 0.70% | — | Prestashop | 30/3/2021 | 17/6/2026 | PrestaShop es una solución de comercio electrónico de código abierto totalmente escalable. En PrestaShop versiones anteriores a 1.7.7.3, un atacante puede inyectar HTML cuando el Grid Column Type DataColumn es usada incorrectamente. El problema se soluciona en la versión 1.7.7.3 | |
| Modificada | Media (5.4) | 8.8% | — | Jenkins Rest List Parameter | 30/3/2021 | 17/6/2026 | Jenkins REST List Parameter Plugin versiones 1.3.0 y anteriores, no escapan una referencia de nombre de parámetro en JavaScript insertado, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure. | |
| Modificada | Media (5.3) | 1.4% | — | Redhat ResteasyNetapp Oncommand InsightQuarkusOracle Communications Cloud Native Core Console | 26/3/2021 | 17/6/2026 | Se detectó un fallo en RESTEasy en todas las versiones de RESTEasy hasta 4.6.0.Final. Los nombres de métodos y clases de endpoint son devueltos como parte de la respuesta de excepción cuando RESTEasy no puede convertir uno de los valores de consulta o ruta del URI de petición a el valor del parámetro de método… | |
| Modificada | Crítica (9.8) | 31% | — | Fivestarplugins Five Star Restaurant Menu | 11/3/2021 | 17/6/2026 | El plugin food-and-drink-menu versiones hast 2.2.0 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de unserialize en la cookie fdm_cart en la función load_cart_from_cookie en el archivo includes/class-cart-manager.php | |
| Modificada | Media (5.3) | 78% | 💥 PoC | Eclipse JettyApache NifiApache SparkNetapp E-series Santricity OS Controller+12 | 26/2/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.6.v20170531 hasta 9.4.36.v20210114 (inclusive), versiones 10.0.0 y 11.0.0, cuando Jetty maneja una petición que contiene múltiples encabezados Accept con una gran cantidad de parámetros “quality” (es decir, q), el servidor puede entrar en un estado de denegación de servicio (DoS) debido… | |
| Modificada | Crítica (9.1) | 1.9% | — | Prestashop | 26/2/2021 | 17/6/2026 | PrestaShop es una solución de comercio electrónico de código abierto totalmente escalable. En PrestaShop versiones anteriores a 1.7.2, el sistema de cierre de sesión suave no está completo y un atacante puede realizar peticiones externas y ejecutar comandos del cliente. El problema es corregido en versión 1.7.7.2 | |
| Modificada | Alta (7.2) | 2.4% | — | Prestashop | 26/2/2021 | 17/6/2026 | PrestaShop es una solución de comercio electrónico de código abierto totalmente escalable. En PrestaShop versiones anteriores a 1.7.2, se presenta una posible vulnerabilidad de inyección de CSV al usar de palabras clave de búsqueda de la tienda por medio del panel de administración. El problema es corregido en versión… | |
| Modificada | Alta (7.5) | 2.6% | — | Restify-paginate Project Restify-paginate | 25/2/2021 | 17/6/2026 | El paquete restify-paginate versión 0.0.5 para Node.js, permite a atacantes remotos causar una Denegación de Servicio al omitir el encabezado del Host HTTP. Un servicio web basado en Restify bloquearía con una excepción no detectada |