Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.81% | — | Determine Contract Lifecycle Management | 5/1/2020 | 17/6/2026 | Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) versión v5.4. Una vulnerabilidad de tipo cross-site scripting (XSS) en múltiples parámetros del archivo getchart.jsp permite a atacantes remotos inyectar script web o HTML arbitrario. | |
| Modificada | Media (4.9) | 1.2% | — | Determine Contract Lifecycle Management | 5/1/2020 | 17/6/2026 | Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) en versión v5.4. Una vulnerabilidad de tipo XML External Entity (XXE) en la funcionalidad de definición de carga en el archivo definition_upload_attach.jsp, permite a atacantes remotos autenticados leer archivos… | |
| Modificada | Crítica (9.8) | 8.6% | — | Fasterxml Jackson-databindOracle Banking PlatformOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Slice Selection Function+26 | 3/1/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a la versión 2.9.10.2, carece de cierto bloqueo de net.sf.ehcache. | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, el parámetro id está afectado por una vulnerabilidad de tipo XSS en todos los endpoints que utilizan este parámetro, un problema relacionado con CVE-2012-2235 | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, las entradas Short Application Name y Application Name en la página config.php están afectadas por una vulnerabilidad de tipo XSS. | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, la entrada Load Plugins en la página config.php esta afectada por una vulnerabilidad de tipo XSS. La carga útil de XSS es ejecutada, por ejemplo, en la página about.php | |
| Modificada | Media (6.1) | 0.67% | — | Sitracker Support Incident Tracker | 2/1/2020 | 17/6/2026 | En Support Incident Tracker (SiT!) versión 3.67, el parámetro search_id en la página search_incidents_advanced.php está afectado por una vulnerabilidad de tipo XSS. | |
| Modificada | Alta (7.5) | 11% | — | Apache TomcatDebian LinuxOpensuse LeapCanonical Ubuntu Linux+7 | 23/12/2019 | 8/10/2026 | Cuando se usa la autenticación FORM con Apache Tomcat 9.0.0.M1 hasta 9.0.29, 8.5.0 hasta 8.5.49 y 7.0.0 hasta 7.0.98, había una ventana estrecha donde un atacante podía llevar a cabo un ataque de fijación de sesión. La ventana fue considerada demasiado estrecha para que una explotación sea práctica, pero, por… | |
| Modificada | Crítica (9.8) | 69% | 💥 PoC | Apache Log4jDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+13 | 20/12/2019 | 17/6/2026 | Incluido en Log4j versión 1.2 existe una clase SocketServer que es vulnerable a la deserialización de datos no confiables, que pueden ser explotada para ejecutar código arbitrario remotamente cuando se combina con un dispositivo de deserialización al escuchar el tráfico de red no confiable para datos de registro. Esto… | |
| Modificada | Media (5.3) | 2.3% | — | Cabextract Project Cabextract | 29/11/2019 | 17/6/2026 | cabextract versiones anteriores a 1.6, no comprueba apropiadamente las barras diagonales cuando se extraen archivos, lo que permite a atacantes remotos realizar ataques de salto de directorio absolutos por medio de un carácter UTF-8 malformado que es cambiado a una barra diagonal codificada UTF-8. | |
| Modificada | Alta (7.5) | 1.3% | — | Edgewall TracDebian Linux | 13/11/2019 | 16/6/2026 | Trac versión 0.11.6, no comprueba apropiadamente los permisos de flujo de trabajo antes de modificar un ticket. Un atacante puede explotar esto para cambiar el estado y la resolución de los tickets sin tener los permisos apropiados. | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 8/10/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Alta (7.8) | 2.0% | — | Investintech Able2extract | 5/11/2019 | 17/6/2026 | Existe una vulnerabilidad de corrupción de memoria explotable en Investintech Able2Extract Professional versión 4.0.7 en x64. Un archivo JPEG especialmente diseñado puede causar una escritura de memoria fuera de límites, permitiendo a un atacante ejecutar código arbitrario en la máquina víctima. Un atacante podría… | |
| Modificada | Alta (7.8) | 2.0% | — | Investintech Able2extract | 5/11/2019 | 17/6/2026 | Existe una vulnerabilidad de corrupción de memoria explotable en Investintech Able2Extract Professional versión 14.0.7 en x64. Un archivo BMP especialmente diseñado puede causar una escritura de memoria fuera de límites, permitiendo a un atacante potencial ejecutar código arbitrario en la máquina víctima. Puede… | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Media (5.3) | 1.1% | — | Jetbrains Youtrack | 31/10/2019 | 17/6/2026 | En JetBrains YouTrack versiones anteriores a 2019.2.55152, eliminar etiquetas de la lista de problemas era posible sin el permiso correspondiente. | |
| Modificada | Media (5.5) | 1.00% | — | Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+23 | 23/10/2019 | 17/6/2026 | En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de… | |
| Modificada | Media (6.5) | 0.98% | — | Darktrace Enterprise Immune System | 23/10/2019 | 17/6/2026 | Darktrace Enterprise Immune System versiones anteriores a 3.1 permite un ataque de tipo CSRF por medio del endpoint /config. | |
| Modificada | Media (6.5) | 1.6% | 💥 PoC | Darktrace Enterprise Immune System | 23/10/2019 | 17/6/2026 | Darktrace Enterprise Immune System versiones anteriores a 3.1, permite un ataque de tipo CSRF por medio del endpoint /whitelisteddomains. | |
| Modificada | Media (6.5) | 0.84% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Dynatrace Application Monitoring Plugin, permite a atacantes con permiso General y de Lectura conectarse a una URL especificada por parte del atacante usando credenciales especificadas por el atacante. | |
| Modificada | Alta (8.1) | 0.70% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, permitió a atacantes conectarse a una URL especificada por parte del atacante utilizando credenciales especificadas por el atacante. | |
| Modificada | Alta (7.8) | 0.33% | — | Jenkins Dynatrace Application Monitoring | 23/10/2019 | 17/6/2026 | En Jenkins Dynatrace Application Monitoring Plugin versión 2.1.3 y anteriores, las credenciales almacenadas sin cifrar en su archivo de configuración global en el maestro de Jenkins, donde pueden ser visualizadas por parte de los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Crítica (9.8) | 5.4% | — | Fasterxml Jackson-databindDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Banking Platform+18 | 12/10/2019 | 8/10/2026 | Se detectó un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando Default Typing está habilitado (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio presenta el jar apache-log4j-extra (versión 1.2.x) en el classpath, y… | |
| Modificada | Media (6.1) | 1.1% | — | Jetbrains Youtrack | 2/10/2019 | 17/6/2026 | En JetBrains YouTrack versiones hasta 2019.2.56594, se encontró una vulnerabilidad de tipo XSS almacenado en la página del asunto. | |
| Modificada | Alta (8.8) | 0.76% | — | Jetbrains Youtrack | 2/10/2019 | 17/6/2026 | JetBrains YouTrack versiones anteriores a 2019.1, presentaban una vulnerabilidad de tipo CSRF en la página de configuración. |