Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 673 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
2506 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.3% | — | Jerryscript | 15/6/2020 | 17/6/2026 | Se detectó un problema en el archivo ecma/operations/ecma-container-object.c en JerryScript versión 2.2.0. Las operaciones con pares key/value no consideraron el caso donde el proceso garbage collection es activado después de la operación key pero antes de la operación value, como es demostrado por el acceso de… | |
| Modificada | Media (5.4) | 0.75% | — | Jenkins Script Security | 3/6/2020 | 17/6/2026 | Jenkins Script Security Plugin versiones 1.72 y anteriores, no escapa correctamente de las entradas de classpath pendientes o aprobadas en la página In-process Script Approval, resultando en una vulnerabilidad de tipo cross-site scripting almacenado. | |
| Modificada | Alta (8.1) | 3.0% | — | Verizon Serialize-javascript | 1/6/2020 | 17/6/2026 | serialize-javascript versiones anteriores a 3.1.0, permite a atacantes remotos inyectar código arbitrario por medio de la función "deleteFunctions" dentro del archivo "index.js". | |
| Modificada | Alta (7.5) | 2.1% | — | Jerryscript | 28/5/2020 | 17/6/2026 | El archivo parser/js/js-scanner.c en JerryScript versión 2.2.0, maneja inapropiadamente los errores durante determinadas condiciones de falta de memoria, como es demostrado por una desreferencia del puntero NULL de la función scan_reverse_info_list y un fallo de aserción de la función scanner_scan_all. | |
| Modificada | Alta (7.5) | 1.2% | — | Jerryscript | 27/5/2020 | 17/6/2026 | JerryScript versión 2.2.0, permite a atacantes causar una denegación de servicio (consumo de pila) por medio de una operación de proxy. | |
| Modificada | Alta (7.5) | 1.3% | — | Jerryscript | 27/5/2020 | 17/6/2026 | "JerryScript versión 2.2.0, permite a atacantes causar una denegación de servicio (fallo de aserción) porque una consulta de clave de propiedad para un objeto de Proxy devuelve datos no deseado. | |
| Modificada | Crítica (9.8) | 2.6% | — | Microsoft Research Javascript Cryptography Library | 15/4/2020 | 17/6/2026 | Hay una vulnerabilidad de Omisión de la Característica de Seguridad en la MSR JavaScript Cryptography Library que es causada por múltiples bugs en la implementación de library’s Elliptic Curve Cryptography (ECC). Un atacante podría abusar de estos bugs para obtener información sobre la clave privada de un… | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Scripting | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Miscellaneous). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.2) | 1.3% | — | Oracle Scripting | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Scripting de Oracle E-Business Suite (componente: Miscellaneous). Las versiones compatibles que están afectadas son 12.1.1-12.1.3. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Scripting. Los… | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Script Security | 9/3/2020 | 17/6/2026 | La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de método diseñadas sobre objetos que implementan GroovyInterceptable. | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins Script Security | 9/3/2020 | 17/6/2026 | La protección de Sandbox en Jenkins Script Security Plugin versiones 1.70 y anteriores, podría ser omitida mediante llamadas de constructor diseñadas y cuerpos de constructor diseñados. | |
| Modificada | Alta (7.5) | 2.2% | — | NokogiriRedhat Cloudforms Management EngineRedhat OpenshiftRedhat Openstack+4 | 19/2/2020 | 16/6/2026 | Nokogiri versiones anteriores a 1.5.4, es vulnerable a ataques de tipo XXE. | |
| Modificada | Crítica (9.8) | 2.9% | — | Script-manager Project Script-manager | 14/2/2020 | 17/6/2026 | Una vulnerabilidad de requerimiento no deseado en script-manager npm package versión 0.8.6 y anteriores, puede permitir a atacantes ejecutar código arbitrario. | |
| Modificada | Media (6.1) | 1.0% | — | Amazon AWS Javascript S3 Explorer | 13/2/2020 | 17/6/2026 | El archivo explorer.js en Amazon AWS JavaScript S3 Explorer (también se conoce como aws-js-s3-explorer) versión v2 alpha anterior al 02-08-2019, permite una vulnerabilidad de tipo XSS en determinadas circunstancias. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Script Security | 12/2/2020 | 17/6/2026 | La protección de Sandbox en Jenkins Script Security Plugin versiones 1.69 y anteriores, podría omitirse durante la fase de compilación del script mediante la aplicación de anotaciones de transformación AST para las importaciones o al usarlas dentro de otras anotaciones. | |
| Modificada | Crítica (9.8) | 2.7% | — | Hubot Scripts Project Hubot Scripts | 12/2/2020 | 17/6/2026 | scripts/email.coffee en el módulo Hubot Scripts versiones anteriores a 3.4.4 para Node.js, permite a atacantes remotos ejecutar comandos arbitrarios. | |
| Modificada | Crítica (9.8) | 1.6% | — | Mfscripts Yetishare | 10/2/2020 | 17/6/2026 | MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, podría permitir a un atacante restablecer una contraseña mediante el uso de un hash filtrado (el hash nunca expira hasta que es usado). | |
| Modificada | Alta (7.5) | 0.90% | — | Mfscripts Yetishare | 10/2/2020 | 17/6/2026 | El correo electrónico de introducción del usuario en MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, puede filtrar la contraseña (seleccionada por el sistema) si este correo electrónico es enviado en texto sin cifrar. En otras palabras, el usuario no está habilitado para elegir su propia contraseña inicial. | |
| Modificada | Alta (7.5) | 1.4% | — | Mfscripts Yetishare | 10/2/2020 | 17/6/2026 | MFScripts YetiShare versiones v3.5.2 hasta v4.5.4, coloca información confidencial en el encabezado Referer. Si esto se filtra, entonces terceros pueden detectar hashes de restablecimiento de contraseña, enlaces de eliminación de archivos u otra información confidencial. | |
| Modificada | Alta (8.8) | 0.94% | 💥 PoC | Mfscripts Yetishare | 10/2/2020 | 17/6/2026 | El archivo payment_manage.ajax.php y varios *_manage.ajax.php en MFScripts YetiShare versiones 3.5.2 hasta 4.5.4, inserta directamente valores del parámetro sSortDir_0 en una cadena SQL. Esto permite a un atacante inyectar su propio SQL y manipular la consulta, generalmente extrayendo datos de la base de datos,… | |
| Modificada | Crítica (9.8) | 1.8% | — | Simplejobscript | 7/2/2020 | 17/6/2026 | Se detectó un problema en Simplejobscript.com SJS versión hasta 1.66. Se presenta una inyección SQL no autenticada por medio de la función de búsqueda de aplicaciones de trabajo. El parámetro vulnerable es job_id. La función es getJobApplicationsByJobId(). El archivo es _lib/class.JobApplication.php. | |
| Modificada | Crítica (9.8) | 2.8% | — | Simplejobscript | 31/1/2020 | 17/6/2026 | El archivo controllers/page_apply.php en Simplejobscript.com SJS versiones hasta 1.66, es propenso a una Ejecución de Código Remota no autenticada mediante la carga de un script PHP como currículum. | |
| Modificada | Alta (7.8) | 4.4% | 💥 Exploit | Ricoh Generic Pcl5 DriverRicoh PC FAX Generic DriverRicoh Pcl6 (pcl XL) DriverRicoh Pcl6 Driver FOR Universal Print+4 | 24/1/2020 | 17/6/2026 | Se detectó un problema en los controladores de impresora de Windows de Ricoh (incluidos Savin y Lanier) antes del 2020, que permite a atacantes una escalada de privilegios locales. Los controladores y versiones afectados son: PCL6 Driver para Universal Print- Versión 4.0 o posterior, PS Driver para Universal Print -… | |
| Modificada | Crítica (9.8) | 1.5% | — | Simplejobscript | 21/1/2020 | 17/6/2026 | Se detectó un problema en Simplejobscript.com SJS versiones anteriores a 1.65. Se presenta una inyección SQL no autenticada por medio del motor de búsqueda. El parámetro es landing_location. La función es countSearchedJobs(). El archivo es _lib/class.Job.php. | |
| Modificada | Alta (7.2) | 1.0% | — | Advanced Real Estate Script Project Advanced Real Estate Script | 5/1/2020 | 17/6/2026 | En PHP Scripts Mall advanced-real-estate-script versión 4.0.9, el parámetro news_id del archivo news_edit.php es vulnerable a una inyección SQL. |