Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3234▲ 673 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

2506 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.3%—Jerryscript15/6/202017/6/2026
Se detectó un problema en el archivo ecma/operations/ecma-container-object.c en JerryScript versión 2.2.0. Las operaciones con pares key/value no consideraron el caso donde el proceso garbage collection es activado después de la operación key pero antes de la operación value, como es demostrado por el acceso de…
ModificadaMedia (5.4)0.75%—Jenkins Script Security3/6/202017/6/2026
Jenkins Script Security Plugin versiones 1.72 y anteriores, no escapa correctamente de las entradas de classpath pendientes o aprobadas en la página In-process Script Approval, resultando en una vulnerabilidad de tipo cross-site scripting almacenado.
ModificadaAlta (8.1)3.0%—Verizon Serialize-javascript1/6/202017/6/2026
serialize-javascript versiones anteriores a 3.1.0, permite a atacantes remotos inyectar código arbitrario por medio de la función "deleteFunctions" dentro del archivo "index.js".
ModificadaAlta (7.5)2.1%—Jerryscript28/5/202017/6/2026
El archivo parser/js/js-scanner.c en JerryScript versión 2.2.0, maneja inapropiadamente los errores durante determinadas condiciones de falta de memoria, como es demostrado por una desreferencia del puntero NULL de la función scan_reverse_info_list y un fallo de aserción de la función scanner_scan_all.
ModificadaAlta (7.5)1.2%—Jerryscript27/5/202017/6/2026
JerryScript versión 2.2.0, permite a atacantes causar una denegación de servicio (consumo de pila) por medio de una operación de proxy.
ModificadaAlta (7.5)1.3%—Jerryscript27/5/202017/6/2026
"JerryScript versión 2.2.0, permite a atacantes causar una denegación de servicio (fallo de aserción) porque una consulta de clave de propiedad para un objeto de Proxy devuelve datos no deseado.
ModificadaCrítica (9.8)2.6%—Microsoft Research Javascript Cryptography Library15/4/202017/6/2026
Hay una vulnerabilidad de Omisión de la Característica de Seguridad en la MSR JavaScript Cryptography Library que es causada por múltiples bugs en la implementación de library’s Elliptic Curve Cryptography (ECC). Un atacante podría abusar de estos bugs para obtener información sobre la clave privada de un…
ModificadaAlta (8.2)1.3%—Oracle Scripting15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Miscellaneous). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a…
ModificadaAlta (8.2)1.3%—Oracle Scripting15/4/202017/6/2026
Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Miscellaneous). Las versiones compatibles que están afectadas son 12.1.1-12.1.3. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Scripting. Los…
ModificadaAlta (8.8)1.0%—Jenkins Script Security9/3/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de método diseñadas sobre objetos que implementan GroovyInterceptable.
ModificadaAlta (8.8)1.0%—Jenkins Script Security9/3/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de constructor diseñadas y cuerpos de constructor diseñados.
ModificadaAlta (7.5)2.2%—NokogiriRedhat Cloudforms Management EngineRedhat OpenshiftRedhat Openstack+419/2/202016/6/2026
Nokogiri versiones anteriores a 1.5.4, es vulnerable a ataques de tipo XXE.
ModificadaCrítica (9.8)2.9%—Script-manager Project Script-manager14/2/202017/6/2026
Una vulnerabilidad de requerimiento no deseado en script-manager npm package versión 0.8.6 y anteriores, puede permitir a atacantes ejecutar código arbitrario.
ModificadaMedia (6.1)1.0%—Amazon AWS Javascript S3 Explorer13/2/202017/6/2026
El archivo explorer.js en Amazon AWS JavaScript S3 Explorer (también se conoce como aws-js-s3-explorer) versión v2 alpha anterior al 02-08-2019, permite una vulnerabilidad de tipo XSS en determinadas circunstancias.
ModificadaAlta (8.8)1.3%—Jenkins Script Security12/2/202017/6/2026
La protección de Sandbox en Jenkins Script Security Plugin versiones 1.69 y anteriores, podría omitirse durante la fase de compilación del script mediante la aplicación de anotaciones de transformación AST para las importaciones o al usarlas dentro de otras anotaciones.
ModificadaCrítica (9.8)2.7%—Hubot Scripts Project Hubot Scripts12/2/202017/6/2026
scripts/email.coffee en el módulo Hubot Scripts versiones anteriores a 3.4.4 para Node.js, permite a atacantes remotos ejecutar comandos arbitrarios.
ModificadaCrítica (9.8)1.6%—Mfscripts Yetishare10/2/202017/6/2026
MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, podría permitir a un atacante restablecer una contraseña mediante el uso de un hash filtrado (el hash nunca expira hasta que es usado).
ModificadaAlta (7.5)0.90%—Mfscripts Yetishare10/2/202017/6/2026
El correo electrónico de introducción del usuario en MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, puede filtrar la contraseña (seleccionada por el sistema) si este correo electrónico es enviado en texto sin cifrar. En otras palabras, el usuario no está habilitado para elegir su propia contraseña inicial.
ModificadaAlta (7.5)1.4%—Mfscripts Yetishare10/2/202017/6/2026
MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, coloca información confidencial en el encabezado Referer. Si esto se filtra, entonces terceros pueden detectar hashes de restablecimiento de contraseña, enlaces de eliminación de archivos u otra información confidencial.
ModificadaAlta (8.8)0.94%💥 PoCMfscripts Yetishare10/2/202017/6/2026
El archivo payment_manage.ajax.php y varios *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta 4.5.4, inserta directamente valores del parámetro sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, generalmente extrayendo datos de la base de datos,…
ModificadaCrítica (9.8)1.8%—Simplejobscript7/2/202017/6/2026
Se detectó un problema en Simplejobscript.com SJS versión hasta 1.66. Se presenta una inyección SQL no autenticada por medio de la función de búsqueda de aplicaciones de trabajo. El parámetro vulnerable es job_id. La función es getJobApplicationsByJobId(). El archivo es _lib/class.JobApplication.php.
ModificadaCrítica (9.8)2.8%—Simplejobscript31/1/202017/6/2026
El archivo controllers/page_apply.php en Simplejobscript.com SJS versiones hasta 1.66, es propenso a una Ejecución de Código Remota no autenticada mediante la carga de un script PHP como currículum.
ModificadaAlta (7.8)4.4%💥 ExploitRicoh Generic Pcl5 DriverRicoh PC FAX Generic DriverRicoh Pcl6 (pcl XL) DriverRicoh Pcl6 Driver FOR Universal Print+424/1/202017/6/2026
Se detectó un problema en los controladores de impresora de Windows de Ricoh (incluidos Savin y Lanier) antes del 2020, que permite a atacantes una escalada de privilegios locales. Los controladores y versiones afectados son: PCL6 Driver para Universal Print- Versión 4.0 o posterior, PS Driver para Universal Print -…
ModificadaCrítica (9.8)1.5%—Simplejobscript21/1/202017/6/2026
Se detectó un problema en Simplejobscript.com SJS versiones anteriores a 1.65. Se presenta una inyección SQL no autenticada por medio del motor de búsqueda. El parámetro es landing_location. La función es countSearchedJobs(). El archivo es _lib/class.Job.php.
ModificadaAlta (7.2)1.0%—Advanced Real Estate Script Project Advanced Real Estate Script5/1/202017/6/2026
En PHP Scripts Mall advanced-real-estate-script versión 4.0.9, el parámetro news_id del archivo news_edit.php es vulnerable a una inyección SQL.