Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | Prestashop | 20/1/2021 | 17/6/2026 | El sistema de tienda en PrestaShop versión 1.7.7.0, permite una inyección SQL booleana basada en el tiempo por medio del parámetro id_products[] de module=productcomments controller=CommentGrade | |
| Modificada | Alta (8.8) | 1.6% | — | Restaurant Reservation System Project Restaurant Reservation System | 7/1/2021 | 17/6/2026 | Restaurant Reservation System versión 1.0, sufre una vulnerabilidad de inyección SQL autenticada, que permite a un atacante autenticado y remoto ejecutar comandos SQL arbitrarios por medio del parámetro date en el archivo includes/reservation.inc.php | |
| Modificada | Crítica (9.8) | 1.2% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite omitir el registro de usuarios, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Crítica (9.8) | 1.2% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite omitir un acceso de campo, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Alta (7.5) | 1.1% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite una enumeración de usuarios, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Crítica (9.8) | 1.2% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite omitir un acceso a los comentarios, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Crítica (9.8) | 1.2% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite un desvío de acceso al nodo, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Alta (7.5) | 1.1% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite una enumeración de sesiones, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Alta (7.5) | 1.0% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite adivinar el nombre de la sesión, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Alta (7.5) | 1.1% | — | Rest/json Project Rest/json | 1/1/2021 | 17/6/2026 | El proyecto REST/JSON versiones 7.x-1.x para Drupal, permite un bloqueo de los inicios de sesión de los usuarios, también se conoce como SA-CONTRIB-2016-033. NOTA: Este proyecto no está cubierto por la política de avisos de seguridad de Drupal. | |
| Modificada | Alta (8.2) | 12% | 💥 Exploit | Prestashop Productcomments | 3/12/2020 | 17/6/2026 | En el módulo de PrestaShop "productcomments" versiones anteriores a 4.2.1, un atacante puede usar una inyección SQL ciega para recuperar datos o detener el servicio MySQL. El problema es corregido en la versión 4.2.1 del módulo | |
| Modificada | Crítica (9.8) | 6.1% | — | Multi Restaurant Table Reservation System Project Multi Restaurant Table Reservation System | 2/12/2020 | 17/6/2026 | El archivo view-chair-list.php en Multi Restaurant Table Reservation System versión 1.0, no lleva a cabo la comprobación de entrada en el parámetro table_id, lo que permite una inyección SQL no autenticada. Un atacante puede enviar una entrada maliciosa en la petición GET a /dashboard/view-chair-list.php?table_id=… | |
| Modificada | Media (4.8) | 8.3% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+13 | 28/11/2020 | 17/6/2026 | En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo… | |
| Modificada | Crítica (9.8) | 1.3% | — | Karenderia Multiple Restaurant System Project Karenderia Multiple Restaurant System | 24/11/2020 | 17/6/2026 | Se detectó una vulnerabilidad de inyección SQL en Karenderia Multiple Restaurant System, afectando a las versiones 5.4.2 y por debajo. La vulnerabilidad permite a un atacante no autenticado llevar a cabo varias tareas, tales como modificar y filtrar todo el contenido de la base de datos | |
| Modificada | Media (6.1) | 0.89% | — | Prestashop Product Comments | 16/11/2020 | 17/6/2026 | En PrestaShop Product Comments versiones anteriores a 4.2.0, un atacante podía inyectar código web malicioso en los navegadores web de los usuarios al crear un enlace malicioso. El problema se introdujo en la versión 4.0.0 y es corregido en la versión 4.2.0 | |
| Modificada | Alta (7.5) | 1.8% | — | Prestashop | 16/11/2020 | 17/6/2026 | En PrestaShop anterior a versión 1.7.6.9, un atacante es capaz de enumerar todos los pedidos realizados en el sitio web sin estar registrados al abusar de la función que permite a un carrito de compras ser recreado a partir de un pedido ya realizado. El problema se corrigió en la versión 1.7.6.9 | |
| Modificada | Alta (7.5) | 1.1% | — | Synopsys Hub-rest-api-python | 6/11/2020 | 17/6/2026 | Synopsys hub-rest-api-python (también se conoce como blackduck en PyPI) versiones 0.0.25 - 0.0.52, no comprueba certificados SSL en determinados casos | |
| Modificada | Media (4.3) | 0.96% | — | Oracle Rest Data Services | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle REST Data Services de Oracle REST Data Services (componente: General). Las versiones compatibles que están afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1, 18c y 19c; Standalone ORDS: anteriores a 20.2.1. Una vulnerabilidad explotable fácilmente permite a un atacante poco… | |
| Modificada | Media (6.5) | 1.3% | — | Oracle Rest Data Services | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle REST Data Services de Oracle REST Data Services (componente: General). Las versiones compatibles que están afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1, 18c y 19c; Standalone ORDS: anteriores a 20.2.1. Una vulnerabilidad explotable fácilmente permite a un atacante poco… | |
| Modificada | Media (6.1) | 1.3% | — | Encode Django Rest FrameworkRedhat Ceph StorageDebian Linux | 30/9/2020 | 17/6/2026 | Se encontró un fallo en Django REST Framework versiones anteriores a 3.12.0 y anteriores a 3.11.2. Cuando se usa el visor de la API navegable, Django REST Framework no puede escapar correctamente determinadas cadenas que pueden provenir de la entrada del usuario. Esto permite a un usuario que pueda controlar… | |
| Modificada | Media (5.4) | 0.80% | — | Prestashop | 24/9/2020 | 17/6/2026 | En PrestaShop a partir de la versión 1.5.0.0 y antes de la versión 1.7.6.8, los usuarios pueden enviar archivos comprometidos. Estos archivos adjuntos permitieron a la gente introducir JavaScript malicioso que desencadenó una carga útil de XSS. El problema está arreglado en la versión 1.7.6.8 | |
| Modificada | Crítica (9.8) | 11% | 💥 Exploit | Prestashop | 24/9/2020 | 17/6/2026 | PrestaShop a partir de la versión 1.7.5.0 y antes de la versión 1.7.6.8 es vulnerable a un ataque ciego de Inyección SQL en la página de edición del Catálogo de Productos con parámetro de localización. El problema se soluciona en la versión 1.7.6.8 | |
| Modificada | Media (6.1) | 0.93% | — | Prestashop | 24/9/2020 | 17/6/2026 | En PrestaShop a partir de la versión 1.6.0.4 y antes de la versión 1.7.6.8 un atacante es capaz de inyectar javascript mientras usa el formulario de contacto. El problema se soluciona en la versión 1.7.6.8 | |
| Modificada | Media (5.3) | 1.2% | — | Redhat ResteasyQuarkus | 18/9/2020 | 17/6/2026 | Se encontró un fallo en el cliente RESTEasy en todas las versiones de RESTEasy hasta 4.5.6.Final. Puede permitir a usuarios del cliente obtener información potencialmente confidencial del servidor cuando el servidor obtuvo una WebApplicationException de la llamada del cliente RESTEasy. La mayor amenaza de… | |
| Modificada | Crítica (9.3) | 1.2% | — | Prestashop Contactform | 15/9/2020 | 17/6/2026 | En el módulo contactform de PrestaShop (prestashop/contactform) versiones anteriores a 4.3.0, un atacante puede inyectar JavaScript mientras usa el formulario de contacto. El campo "message" estaba sin escapar incorrectamente, lo que posiblemente permitió a atacantes ejecutar JavaScript arbitrario en el navegador… |