Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.4% | — | Omniauth-weibo-oauth2 Project Omniauth-weibo-oauth2 | 7/2/2020 | 17/6/2026 | La gema omniauth-weibo-oauth2 versión 0.4.6 para Ruby, como es distribuida en RubyGems.org, incluía una backdoor de ejecución de código insertada por un tercero. Las versiones hasta 0.4.5, y versiones 0.5.1 y posteriores, no están afectadas. | |
| Modificada | Media (6.1) | 2.5% | — | Login BY Auth0 | 5/2/2020 | 17/6/2026 | El plugin Auth0 wp-auth0 versiones 3.11.x anteriores a 3.11.3 para WordPress, permite un ataque de tipo XSS por medio de un parámetro wle asociado con el archivo wp-login.php. | |
| Modificada | Media (6.1) | 0.72% | — | Auth0 Lock | 3/2/2020 | 17/6/2026 | Auth0 Lock versiones anteriores a 11.21.0, permite un ataque de tipo XSS cuando adicionalSignUpFields es usado con un marcador de posición no confiable. | |
| Modificada | Media (6.1) | 1.3% | — | Oauth2 Proxy Project Oauth2 Proxy | 30/1/2020 | 17/6/2026 | OAuth2 Proxy versiones anteriores a 5.0, presenta una vulnerabilidad de redireccionamiento abierto. Los tokens de autenticación pueden ser recolectados silenciosamente por parte de un atacante. Esto ha sido parcheado en la versión 5.0. | |
| Modificada | Crítica (9.8) | 1.6% | — | Prosody MOD Auth LdapProsody MOD Auth Ldap2Debian Linux | 28/1/2020 | 17/6/2026 | Los Módulos de Comunidad mod_auth_ldap y mod_auth_ldap2 hasta el 27-01-2020 para Prosody, verifican de forma incompleta la dirección XMPP pasada a la función is_admin(). Esto otorga a las entidades remotas una funcionalidad admin-only si su nombre de usuario coincide con el nombre de usuario de un administrador local. | |
| Modificada | Alta (7.2) | 20% | 💥 PoC | Fusionauth | 28/1/2020 | 17/6/2026 | Se detectó un problema en FusionAuth versiones anteriores a 1.11.0. Un usuario autenticado, que tiene permitido editar plantillas de correo electrónico (Home -) Settings -) Email Templates) o temas (Home -) Settings -) Themes), puede ejecutar comandos sobre el sistema operativo subyacente al abusar de… | |
| Modificada | Alta (7.5) | 9.0% | — | Powerdns AuthoritativeDebian Linux | 15/1/2020 | 17/6/2026 | El paquete de análisis DNS y el código de generación de PowerDNS (también se conoce como pdns) Authoritative Server versiones anteriores a 3.4.6, permite a atacantes remotos causar una denegación de servicio (bloqueo) por medio de paquetes de consulta diseñados. | |
| Modificada | Media (5.4) | 0.77% | — | Powauth POW | 9/1/2020 | 17/6/2026 | En Pow (paquete Hex) versiones anteriores a 1.0.16, el uso de Plug.Session en Pow.Plug.Session es susceptible a ataques de fijación de sesión si un almacén de sesión persistente es utilizado para Plug.Session, tal y como Redis o una base de datos. La tienda de cookies, que es usada en la mayoría de las aplicaciones de… | |
| Modificada | Media (6.1) | 0.70% | — | Fortinet Fortiauthenticator | 7/1/2020 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de página web en FortiAuthenticator WEB UI versión 6.0.0, puede permitir a un usuario no autenticado llevar a cabo un ataque de tipo cross-site scripting (XSS) por medio de un parámetro de la página de inicio de sesión. | |
| Modificada | Media (6.5) | 1.1% | — | EMC RSA Authentication Manager | 3/1/2020 | 17/6/2026 | RSA Authentication Manager versiones anteriores a la versión 8.4 P7, contienen una vulnerabilidad de tipo XML Entity Injection. Un usuario malicioso autenticado remoto podría explotar esta vulnerabilidad para causar una divulgación de información de archivos del sistema local mediante el suministro de un mensaje XML… | |
| Modificada | Alta (7.5) | 0.83% | — | Http Authentication Library Project Http Authentication Library | 30/12/2019 | 17/6/2026 | La biblioteca de Autenticación de HTTP antes del 27-12-2019 para Nim presenta un hash de contraseña débil porque el algoritmo predeterminado para la función crypto_pwhash_str de libsodium no es usada. | |
| Modificada | Alta (7.5) | 1.8% | — | Omniauth-facebook Project Omniauth-facebook | 11/12/2019 | 16/6/2026 | RubyGem omniauth-facebook presenta una vulnerabilidad de seguridad de token de acceso. | |
| Modificada | Media (6.5) | 4.6% | — | Microsoft Authentication Library | 10/12/2019 | 17/6/2026 | Hay una vulnerabilidad de divulgación de información en aplicaciones de Android que utilizan Microsoft Authentication Library (MSAL) versión 0.3.1-Alpha o posterior, en condiciones específicas, también se conoce como "Microsoft Authentication Library for Android Information Disclosure Vulnerability". | |
| Modificada | Media (6.5) | 1.3% | — | Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication | 6/12/2019 | 17/6/2026 | Cloud Foundry UAA Release, versiones anteriores a v74.10.0, cuando se establece el nivel de registro DEBUG, registra las credenciales de client_secret cuando se envían como un parámetro de consulta. Un usuario malicioso autenticado remoto podría conseguir acceso a las credenciales de usuario por medio del archivo… | |
| Modificada | Media (4.8) | 0.56% | — | EMC RSA Authentication ManagerRSA Authentication Manager | 3/12/2019 | 17/6/2026 | El software RSA Authentication Manager versiones anteriores a 8.4 P8, contienen una vulnerabilidad de tipo cross-site scripting almacenado en la Consola de Seguridad. Un administrador malicioso de la Consola de Seguridad podría explotar esta vulnerabilidad para almacenar código arbitrario HTML o JavaScript por medio… | |
| Modificada | Alta (7.5) | 1.6% | — | Stanford WebauthDebian Linux | 3/12/2019 | 16/6/2026 | webauth versiones anteriores a 4.6.1, presenta una divulgación de credenciales de autenticación. | |
| Modificada | Media (6.1) | 1.6% | — | MOD Auth Openidc | 26/11/2019 | 17/6/2026 | Se encontró una fallo en mod_auth_openidc anterior de la versión 2.4.0.1. Existe un problema de redireccionamiento abierto en las URL con barras diagonales en mod_auth_mellon. | |
| Modificada | Alta (7.5) | 1.3% | — | Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication | 26/11/2019 | 17/6/2026 | Cloud Foundry UAA Release, versiones anteriores a la versión v74.8.0, registra todos los parámetros de consulta en el archivo de acceso de tomcat. Si los parámetros de consulta se utilizan para proporcionar autenticación, es decir. credenciales, luego se registrarán también. | |
| Modificada | Media (5.5) | 1.1% | — | Powauth Powassent | 25/11/2019 | 17/6/2026 | El uso de "String.to_atom/1" en PowAssent es susceptible a ataques de denegación de servicio. En "PowAssent.Phoenix.AuthorizationController" se obtiene un valor de los parámetros proporcionados por parte el usuario, y "String.to_atom/1" es usado para convertir el valor binario en un átomo para que pueda usarse para… | |
| Modificada | Media (4.3) | 1.6% | — | Powerdns Authoritative Server | 22/11/2019 | 17/6/2026 | Daemon autorizado de PowerDNS, pdns versiones 4.0.x anteriores a la versión 4.0.9, 4.1.x anteriores a 4.1.11, que se cierra cuando se encuentra una serie entre 2 ^ 31 y 2 ^ 32-1 al intentar notificar a un esclavo que conduce a DoS. | |
| Modificada | Alta (7.8) | 1.2% | — | Centrify Authentication ServiceCentrify Privilege Elevation Service | 5/11/2019 | 17/6/2026 | El componente de Windows de Centrify Authentication and Privilege Elevation Services versiones 3.4.0, 3.4.1, 3.4.2, 3.4.3, 3.5.0, 3.5.1 (18.8), 3.5.2 (18.11) y 3.6.0 (19.6 ), no maneja apropiadamente una excepción no especificada durante el uso de ensamblados parcialmente confiables para serializar datos de entrada,… | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Alta (7.8) | 0.33% | — | Jenkins Bitbucket Oauth | 23/10/2019 | 17/6/2026 | En Jenkins Bitbucket OAuth Plugin versión 0.9 y anteriores, las credenciales almacenadas sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Wikidsystems TWO Factor Authentication Enterprise Server | 17/10/2019 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en el archivo Logs.jsp en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2053, permiten a los usuarios autenticados ejecutar comandos SQL arbitrarios por medio del parámetro source o subString. | |
| Modificada | Media (6.1) | 1.7% | — | Wikidsystems TWO Factor Authentication Enterprise Server | 17/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/groups.jsp. El parámetro groupName es vulnerable: a que ocurra un ataque de… |