Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.4%—Omniauth-weibo-oauth2 Project Omniauth-weibo-oauth27/2/202017/6/2026
La gema omniauth-weibo-oauth2 versión 0.4.6 para Ruby, como es distribuida en RubyGems.org, incluía una backdoor de ejecución de código insertada por un tercero. Las versiones hasta 0.4.5, y versiones 0.5.1 y posteriores, no están afectadas.
ModificadaMedia (6.1)2.5%—Login BY Auth05/2/202017/6/2026
El plugin Auth0 wp-auth0 versiones 3.11.x anteriores a 3.11.3 para WordPress, permite un ataque de tipo XSS por medio de un parámetro wle asociado con el archivo wp-login.php.
ModificadaMedia (6.1)0.72%—Auth0 Lock3/2/202017/6/2026
Auth0 Lock versiones anteriores a 11.21.0, permite un ataque de tipo XSS cuando adicionalSignUpFields es usado con un marcador de posición no confiable.
ModificadaMedia (6.1)1.3%—Oauth2 Proxy Project Oauth2 Proxy30/1/202017/6/2026
OAuth2 Proxy versiones anteriores a 5.0, presenta una vulnerabilidad de redireccionamiento abierto. Los tokens de autenticación pueden ser recolectados silenciosamente por parte de un atacante. Esto ha sido parcheado en la versión 5.0.
ModificadaCrítica (9.8)1.6%—Prosody MOD Auth LdapProsody MOD Auth Ldap2Debian Linux28/1/202017/6/2026
Los Módulos de Comunidad mod_auth_ldap y mod_auth_ldap2 hasta el 27-01-2020 para Prosody, verifican de forma incompleta la dirección XMPP pasada a la función is_admin(). Esto otorga a las entidades remotas una funcionalidad admin-only si su nombre de usuario coincide con el nombre de usuario de un administrador local.
ModificadaAlta (7.2)20%💥 PoCFusionauth28/1/202017/6/2026
Se detectó un problema en FusionAuth versiones anteriores a 1.11.0. Un usuario autenticado, que tiene permitido editar plantillas de correo electrónico (Home -) Settings -) Email Templates) o temas (Home -) Settings -) Themes), puede ejecutar comandos sobre el sistema operativo subyacente al abusar de…
ModificadaAlta (7.5)9.0%—Powerdns AuthoritativeDebian Linux15/1/202017/6/2026
El paquete de análisis DNS y el código de generación de PowerDNS (también se conoce como pdns) Authoritative Server versiones anteriores a 3.4.6, permite a atacantes remotos causar una denegación de servicio (bloqueo) por medio de paquetes de consulta diseñados.
ModificadaMedia (5.4)0.77%—Powauth POW9/1/202017/6/2026
En Pow (paquete Hex) versiones anteriores a 1.0.16, el uso de Plug.Session en Pow.Plug.Session es susceptible a ataques de fijación de sesión si un almacén de sesión persistente es utilizado para Plug.Session, tal y como Redis o una base de datos. La tienda de cookies, que es usada en la mayoría de las aplicaciones de…
ModificadaMedia (6.1)0.70%—Fortinet Fortiauthenticator7/1/202017/6/2026
Una neutralización inapropiada de la entrada durante la generación de página web en FortiAuthenticator WEB UI versión 6.0.0, puede permitir a un usuario no autenticado llevar a cabo un ataque de tipo cross-site scripting (XSS) por medio de un parámetro de la página de inicio de sesión.
ModificadaMedia (6.5)1.1%—EMC RSA Authentication Manager3/1/202017/6/2026
RSA Authentication Manager versiones anteriores a la versión 8.4 P7, contienen una vulnerabilidad de tipo XML Entity Injection. Un usuario malicioso autenticado remoto podría explotar esta vulnerabilidad para causar una divulgación de información de archivos del sistema local mediante el suministro de un mensaje XML…
ModificadaAlta (7.5)0.83%—Http Authentication Library Project Http Authentication Library30/12/201917/6/2026
La biblioteca de Autenticación de HTTP antes del 27-12-2019 para Nim presenta un hash de contraseña débil porque el algoritmo predeterminado para la función crypto_pwhash_str de libsodium no es usada.
ModificadaAlta (7.5)1.8%—Omniauth-facebook Project Omniauth-facebook11/12/201916/6/2026
RubyGem omniauth-facebook presenta una vulnerabilidad de seguridad de token de acceso.
ModificadaMedia (6.5)4.6%—Microsoft Authentication Library10/12/201917/6/2026
Hay una vulnerabilidad de divulgación de información en aplicaciones de Android que utilizan Microsoft Authentication Library (MSAL) versión 0.3.1-Alpha o posterior, en condiciones específicas, también se conoce como "Microsoft Authentication Library for Android Information Disclosure Vulnerability".
ModificadaMedia (6.5)1.3%—Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication6/12/201917/6/2026
Cloud Foundry UAA Release, versiones anteriores a v74.10.0, cuando se establece el nivel de registro DEBUG, registra las credenciales de client_secret cuando se envían como un parámetro de consulta. Un usuario malicioso autenticado remoto podría conseguir acceso a las credenciales de usuario por medio del archivo…
ModificadaMedia (4.8)0.56%—EMC RSA Authentication ManagerRSA Authentication Manager3/12/201917/6/2026
El software RSA Authentication Manager versiones anteriores a 8.4 P8, contienen una vulnerabilidad de tipo cross-site scripting almacenado en la Consola de Seguridad. Un administrador malicioso de la Consola de Seguridad podría explotar esta vulnerabilidad para almacenar código arbitrario HTML o JavaScript por medio…
ModificadaAlta (7.5)1.6%—Stanford WebauthDebian Linux3/12/201916/6/2026
webauth versiones anteriores a 4.6.1, presenta una divulgación de credenciales de autenticación.
ModificadaMedia (6.1)1.6%—MOD Auth Openidc26/11/201917/6/2026
Se encontró una fallo en mod_auth_openidc anterior de la versión 2.4.0.1. Existe un problema de redireccionamiento abierto en las URL con barras diagonales en mod_auth_mellon.
ModificadaAlta (7.5)1.3%—Cloudfoundry Cf-deploymentCloudfoundry User Account AND Authentication26/11/201917/6/2026
Cloud Foundry UAA Release, versiones anteriores a la versión v74.8.0, registra todos los parámetros de consulta en el archivo de acceso de tomcat. Si los parámetros de consulta se utilizan para proporcionar autenticación, es decir. credenciales, luego se registrarán también.
ModificadaMedia (5.5)1.1%—Powauth Powassent25/11/201917/6/2026
El uso de "String.to_atom/1" en PowAssent es susceptible a ataques de denegación de servicio. En "PowAssent.Phoenix.AuthorizationController" se obtiene un valor de los parámetros proporcionados por parte el usuario, y "String.to_atom/1" es usado para convertir el valor binario en un átomo para que pueda usarse para…
ModificadaMedia (4.3)1.6%—Powerdns Authoritative Server22/11/201917/6/2026
Daemon autorizado de PowerDNS, pdns versiones 4.0.x anteriores a la versión 4.0.9, 4.1.x anteriores a 4.1.11, que se cierra cuando se encuentra una serie entre 2 ^ 31 y 2 ^ 32-1 al intentar notificar a un esclavo que conduce a DoS.
ModificadaAlta (7.8)1.2%—Centrify Authentication ServiceCentrify Privilege Elevation Service5/11/201917/6/2026
El componente de Windows de Centrify Authentication and Privilege Elevation Services versiones 3.4.0, 3.4.1, 3.4.2, 3.4.3, 3.5.0, 3.5.1 (18.8), 3.5.2 (18.11) y 3.6.0 (19.6 ), no maneja apropiadamente una excepción no especificada durante el uso de ensamblados parcialmente confiables para serializar datos de entrada,…
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaAlta (7.8)0.33%—Jenkins Bitbucket Oauth23/10/201917/6/2026
En Jenkins Bitbucket OAuth Plugin versión 0.9 y anteriores, las credenciales almacenadas sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro.
ModificadaAlta (8.8)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Múltiples vulnerabilidades de inyección SQL en el archivo Logs.jsp en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2053, permiten a los usuarios autenticados ejecutar comandos SQL arbitrarios por medio del parámetro source o subString.
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/groups.jsp. El parámetro groupName es vulnerable: a que ocurra un ataque de…