Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.7% | — | Wikidsystems TWO Factor Authentication Enterprise Server | 17/10/2019 | 17/6/2026 | Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permiten a los atacantes remotos inyectar script web o HTML arbitrario que es activado cuando el archivo Logs.jsp es visitado. La columna rendered_message es recuperada y mostrada, sin sanear, en… | |
| Modificada | Media (6.1) | 1.7% | — | Wikidsystems TWO Factor Authentication Enterprise Server | 17/10/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/userPreregistration.jsp. El parámetro preRegistrationData es vulnerable: a que… | |
| Modificada | Alta (8.8) | 2.1% | — | Wikidsystems TWO Factor Authentication Enterprise Server | 17/10/2019 | 17/6/2026 | WiKID Enterprise 2FA (two factor authentication) Enterprise Server versiones hasta 4.2.0-b2032, es vulnerable a una inyección SQL por medio del end point del archivo searchDevices.jsp. Los parámetros uid y domain son usados, sin sanear, en una consulta SQL construida en la función buildSearchWhereClause. | |
| Modificada | Media (6.5) | 0.99% | — | Jenkins Google Oauth Credentials | 16/10/2019 | 17/6/2026 | Una vulnerabilidad de lectura de archivos arbitraria en Jenkins Google OAuth Credentials Plugin versión 0.9 y anteriores, permitió a atacantes poder configurar trabajos y credenciales en Jenkins para obtener el contenido de cualquier archivo sobre el maestro Jenkins. | |
| Modificada | Alta (7.5) | 0.89% | — | Auth0.net | 8/10/2019 | 17/6/2026 | Auth0 auth0.net versiones anteriores a 6.5.4, presenta un Control de Acceso Incorrecto porque la función IdentityTokenValidator puede ser usada accidentalmente para comprobar tokens de ID no confiables. | |
| Modificada | Alta (8.8) | 1.3% | — | Cloudfoundry User Account AND Authentication | 26/9/2019 | 17/6/2026 | CF UAA versiones anteriores a 74.1.0, permite que la entrada externa sea consultada directamente. Un usuario malicioso remoto con "client.write" y "groups.update" puede diseñar una consulta SCIM, que filtra información que permite una escalada de privilegios, finalmente permitiendo al usuario malicioso conseguir el… | |
| Modificada | Crítica (9.8) | 2.1% | — | Dash10 Oauth Server | 26/9/2019 | 17/6/2026 | El plugin oauth2-provider versiones anteriores a 3.1.5 para WordPress, presenta una generación incorrecta de números aleatorios. | |
| Modificada | Media (6.1) | 0.93% | — | Devise Token Auth Project Devise Token Auth | 24/9/2019 | 17/6/2026 | Se detectó un problema en Devise Token Auth versiones hasta 1.1.2. El end point de fallo omniauth es vulnerable a Cross Site Scripting (XSS) Reflejado por medio del parámetro message. Los atacantes no autenticados pueden diseñar una URL que ejecute una carga útil de JavaScript maliciosa en el navegador de la víctima.… | |
| Modificada | Alta (8.1) | 1.8% | — | Apereo Central Authentication Service | 23/9/2019 | 17/6/2026 | Múltiples clases utilizadas dentro de Apereo CAS versiones anteriores a 6.1.0-RC5, hacen uso de RandomStringUtils de Apache commons-lang3 para la generación de tokens e ID, lo que los hace predecibles debido a que el algoritmo de RandomStringUtils PRNG no es criptográficamente fuerte. | |
| Modificada | Media (6.1) | 5.7% | 💥 Exploit | API Bearer Auth Project API Bearer Auth | 15/9/2019 | 17/6/2026 | En el plugin api-bearer-auth versiones anteriores a 20190907 para WordPress, el parámetro server no es filtrado correctamente en el archivo swagger-config.yaml.php, y es posible inyectar código JavaScript, también se conoce como XSS. | |
| Modificada | Media (6.1) | 0.95% | — | Ithemes Authorize.net | 28/8/2019 | 17/6/2026 | El Add-on Authorize.net para iThemes Exchange versiones anteriores a 1.1.0 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg(). | |
| Modificada | Media (6.1) | 0.99% | — | Simbahosting Two-factor-authentication | 28/8/2019 | 17/6/2026 | El plugin two-factor-authentication versiones anteriores a 1.1.0 para WordPress, tiene una vulnerabilidad de tipo XSS en el área de administración. | |
| Modificada | Crítica (9.8) | 1.5% | — | Xm-online Xm^online 2 User Account AND Authentication Server | 26/8/2019 | 17/6/2026 | El servidor XM^online 2 User Account and Authentication versión 1.0.0, permite la inyección SQL por medio de una clave de inquilino. | |
| Modificada | Media (6.7) | 0.35% | — | Intel Authenticate | 19/8/2019 | 17/6/2026 | Los permisos inapropiados en el instalador del programa para Intel® Autenticate versiones anteriores a 3.8, pueden permitir a un usuario autenticado habilitar potencialmente la escalada de privilegios por medio del acceso local. | |
| Modificada | Alta (8.8) | 1.2% | — | Schine.games Mw-oauth2client | 19/8/2019 | 17/6/2026 | En la extensión OAuth2 Client versiones anteriores a 0.4 para MediaWiki, se presenta una vulnerabilidad de tipo CSRF debido a que el parámetro state de OAuth2 no se ha comprobado en la función callback. | |
| Modificada | Alta (8.8) | 3.8% | — | Microsoft Active Directory Authentication LibraryMicrosoft Nuget | 14/8/2019 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios en Azure Active Directory Authentication Library del lado de la transmisión, en la manera en que la biblioteca almacena en caché los tokens, también se conoce como "Azure Active Directory Authentication Library Elevation of Privilege Vulnerability". | |
| Modificada | Media (6.1) | 0.80% | — | Cloudfoundry User Account AND Authentication | 9/8/2019 | 17/6/2026 | Cloud Foundry UAA, versiones anteriores a 74.0.0, es vulnerable a un ataque de tipo XSS. Un atacante malicioso remoto no autenticado podría crear una URL que contenga un filtro SCIM que contenga JavaScript malicioso, que los navegadores más antiguos pueden ejecutar. | |
| Modificada | Media (6.1) | 0.97% | — | Jenkins Gitlab Oauth | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de un redireccionamiento abierto en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes redireccionar a los usuarios hacia una URL fuera de Jenkins después de un inicio de sesión con éxito. | |
| Modificada | Alta (7.5) | 1.3% | — | Jenkins Gitlab Oauth | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de fijación de sesión en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes no autorizados suplantar a otro usuario si pueden controlar la sesión de autenticación previa. | |
| Modificada | Media (4.3) | 1.0% | — | Powerdns AuthoritativeOpensuse BackportsOpensuse Leap | 30/7/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad en Authoritative Server de PowerDNS anterior a versiones 4.1.9, 4.0.8, que permite a un servidor maestro autorizado y remoto causar una alta carga de CPU o incluso impedir actualizaciones adicionales a cualquier zona esclava mediante el envío de una gran cantidad de mensajes de… | |
| Modificada | Alta (7.5) | 1.7% | — | Powerdns AuthoritativeOpensuse Leap | 30/7/2019 | 17/6/2026 | Se ha detectado una vulnerabilidad en Authoritative Server de PowerDNS anterior a versiones 4.1.10, 4.0.8, permitiendo a un usuario autorizado causar que el servidor salga mediante la inserción de un registro diseñado en una zona tipo MASTER bajo su control. El problema es debido al hecho de que Authoritative Server… | |
| Modificada | Alta (7.3) | 0.56% | — | Auth0 Passport-sharepoint | 25/7/2019 | 17/6/2026 | Auth0 Passport-SharePoint en versiones anteriores a la 0.4.0 no valida la firma JWT de un token de acceso antes del procesamiento. Esto permite que los atacantes falsifiquen tokens y eviten los mecanismos de autenticación y autorización. | |
| Modificada | Media (6.1) | 1.3% | — | MOD Auth Openidc | 19/7/2019 | 17/6/2026 | IAM mod_auth_openidc versión 2.3.10.1 y anteriores de ZmartZone, está afectado por: Vulnerabilidad de tipo Cross-Site Scripting (XSS). El impacto es: Redireccionar al usuario a una página de phishing o interactuar con la aplicación en nombre del usuario. El componente es: Archivo: src/mod_auth_openidc.c, Línea: 3109.… | |
| Modificada | Media (5.9) | 0.82% | — | Microfocus Netiq Advanced Authentication | 10/7/2019 | 17/6/2026 | Se encontró un potencial ataque de tipo Man in the Middle (MITM) en NetIQ Advanced Authentication Framework versiones anteriores a 6.0. | |
| Modificada | Media (6.1) | 1.4% | — | MOD Auth Mellon Project MOD Auth MellonOracle ZFS Storage Appliance KITFedoraproject FedoraCanonical Ubuntu Linux | 29/6/2019 | 17/6/2026 | mod_auth_mellon hasta versión 0.14.2, presenta un problema de Redireccionamiento Abierto por medio de la subcadena login?ReturnTo=, como es demostrado al omitir el // después de http: en la URL de destino. |