Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permiten a los atacantes remotos inyectar script web o HTML arbitrario que es activado cuando el archivo Logs.jsp es visitado. La columna rendered_message es recuperada y mostrada, sin sanear, en…
ModificadaMedia (6.1)1.7%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado y reflejado en WiKID 2FA Enterprise Server versiones hasta 4.2.0-b2047, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio del archivo /WiKIDAdmin/userPreregistration.jsp. El parámetro preRegistrationData es vulnerable: a que…
ModificadaAlta (8.8)2.1%—Wikidsystems TWO Factor Authentication Enterprise Server17/10/201917/6/2026
WiKID Enterprise 2FA (two factor authentication) Enterprise Server versiones hasta 4.2.0-b2032, es vulnerable a una inyección SQL por medio del end point del archivo searchDevices.jsp. Los parámetros uid y domain son usados, sin sanear, en una consulta SQL construida en la función buildSearchWhereClause.
ModificadaMedia (6.5)0.99%—Jenkins Google Oauth Credentials16/10/201917/6/2026
Una vulnerabilidad de lectura de archivos arbitraria en Jenkins Google OAuth Credentials Plugin versión 0.9 y anteriores, permitió a atacantes poder configurar trabajos y credenciales en Jenkins para obtener el contenido de cualquier archivo sobre el maestro Jenkins.
ModificadaAlta (7.5)0.89%—Auth0.net8/10/201917/6/2026
Auth0 auth0.net versiones anteriores a 6.5.4, presenta un Control de Acceso Incorrecto porque la función IdentityTokenValidator puede ser usada accidentalmente para comprobar tokens de ID no confiables.
ModificadaAlta (8.8)1.3%—Cloudfoundry User Account AND Authentication26/9/201917/6/2026
CF UAA versiones anteriores a 74.1.0, permite que la entrada externa sea consultada directamente. Un usuario malicioso remoto con "client.write" y "groups.update" puede diseñar una consulta SCIM, que filtra información que permite una escalada de privilegios, finalmente permitiendo al usuario malicioso conseguir el…
ModificadaCrítica (9.8)2.1%—Dash10 Oauth Server26/9/201917/6/2026
El plugin oauth2-provider versiones anteriores a 3.1.5 para WordPress, presenta una generación incorrecta de números aleatorios.
ModificadaMedia (6.1)0.93%—Devise Token Auth Project Devise Token Auth24/9/201917/6/2026
Se detectó un problema en Devise Token Auth versiones hasta 1.1.2. El end point de fallo omniauth es vulnerable a Cross Site Scripting (XSS) Reflejado por medio del parámetro message. Los atacantes no autenticados pueden diseñar una URL que ejecute una carga útil de JavaScript maliciosa en el navegador de la víctima.…
ModificadaAlta (8.1)1.8%—Apereo Central Authentication Service23/9/201917/6/2026
Múltiples clases utilizadas dentro de Apereo CAS versiones anteriores a 6.1.0-RC5, hacen uso de RandomStringUtils de Apache commons-lang3 para la generación de tokens e ID, lo que los hace predecibles debido a que el algoritmo de RandomStringUtils PRNG no es criptográficamente fuerte.
ModificadaMedia (6.1)5.7%💥 ExploitAPI Bearer Auth Project API Bearer Auth15/9/201917/6/2026
En el plugin api-bearer-auth versiones anteriores a 20190907 para WordPress, el parámetro server no es filtrado correctamente en el archivo swagger-config.yaml.php, y es posible inyectar código JavaScript, también se conoce como XSS.
ModificadaMedia (6.1)0.95%—Ithemes Authorize.net28/8/201917/6/2026
El Add-on Authorize.net para iThemes Exchange versiones anteriores a 1.1.0 para WordPress, tiene una vulnerabilidad de tipo XSS por medio de las funciones add_query_arg() y remove_query_arg().
ModificadaMedia (6.1)0.99%—Simbahosting Two-factor-authentication28/8/201917/6/2026
El plugin two-factor-authentication versiones anteriores a 1.1.0 para WordPress, tiene una vulnerabilidad de tipo XSS en el área de administración.
ModificadaCrítica (9.8)1.5%—Xm-online Xm^online 2 User Account AND Authentication Server26/8/201917/6/2026
El servidor XM^online 2 User Account and Authentication versión 1.0.0, permite la inyección SQL por medio de una clave de inquilino.
ModificadaMedia (6.7)0.35%—Intel Authenticate19/8/201917/6/2026
Los permisos inapropiados en el instalador del programa para Intel® Autenticate versiones anteriores a 3.8, pueden permitir a un usuario autenticado habilitar potencialmente la escalada de privilegios por medio del acceso local.
ModificadaAlta (8.8)1.2%—Schine.games Mw-oauth2client19/8/201917/6/2026
En la extensión OAuth2 Client versiones anteriores a 0.4 para MediaWiki, se presenta una vulnerabilidad de tipo CSRF debido a que el parámetro state de OAuth2 no se ha comprobado en la función callback.
ModificadaAlta (8.8)3.8%—Microsoft Active Directory Authentication LibraryMicrosoft Nuget14/8/201917/6/2026
Existe una vulnerabilidad de elevación de privilegios en Azure Active Directory Authentication Library del lado de la transmisión, en la manera en que la biblioteca almacena en caché los tokens, también se conoce como "Azure Active Directory Authentication Library Elevation of Privilege Vulnerability".
ModificadaMedia (6.1)0.80%—Cloudfoundry User Account AND Authentication9/8/201917/6/2026
Cloud Foundry UAA, versiones anteriores a 74.0.0, es vulnerable a un ataque de tipo XSS. Un atacante malicioso remoto no autenticado podría crear una URL que contenga un filtro SCIM que contenga JavaScript malicioso, que los navegadores más antiguos pueden ejecutar.
ModificadaMedia (6.1)0.97%—Jenkins Gitlab Oauth7/8/201917/6/2026
Una vulnerabilidad de un redireccionamiento abierto en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes redireccionar a los usuarios hacia una URL fuera de Jenkins después de un inicio de sesión con éxito.
ModificadaAlta (7.5)1.3%—Jenkins Gitlab Oauth7/8/201917/6/2026
Una vulnerabilidad de fijación de sesión en el Plugin Gitlab Authentication de Jenkins versión 1.4 y anteriores en el archivo GitLabSecurityRealm.java, permite a atacantes no autorizados suplantar a otro usuario si pueden controlar la sesión de autenticación previa.
ModificadaMedia (4.3)1.0%—Powerdns AuthoritativeOpensuse BackportsOpensuse Leap30/7/201917/6/2026
Se ha detectado una vulnerabilidad en Authoritative Server de PowerDNS anterior a versiones 4.1.9, 4.0.8, que permite a un servidor maestro autorizado y remoto causar una alta carga de CPU o incluso impedir actualizaciones adicionales a cualquier zona esclava mediante el envío de una gran cantidad de mensajes de…
ModificadaAlta (7.5)1.7%—Powerdns AuthoritativeOpensuse Leap30/7/201917/6/2026
Se ha detectado una vulnerabilidad en Authoritative Server de PowerDNS anterior a versiones 4.1.10, 4.0.8, permitiendo a un usuario autorizado causar que el servidor salga mediante la inserción de un registro diseñado en una zona tipo MASTER bajo su control. El problema es debido al hecho de que Authoritative Server…
ModificadaAlta (7.3)0.56%—Auth0 Passport-sharepoint25/7/201917/6/2026
Auth0 Passport-SharePoint en versiones anteriores a la 0.4.0 no valida la firma JWT de un token de acceso antes del procesamiento. Esto permite que los atacantes falsifiquen tokens y eviten los mecanismos de autenticación y autorización.
ModificadaMedia (6.1)1.3%—MOD Auth Openidc19/7/201917/6/2026
IAM mod_auth_openidc versión 2.3.10.1 y anteriores de ZmartZone, está afectado por: Vulnerabilidad de tipo Cross-Site Scripting (XSS). El impacto es: Redireccionar al usuario a una página de phishing o interactuar con la aplicación en nombre del usuario. El componente es: Archivo: src/mod_auth_openidc.c, Línea: 3109.…
ModificadaMedia (5.9)0.82%—Microfocus Netiq Advanced Authentication10/7/201917/6/2026
Se encontró un potencial ataque de tipo Man in the Middle (MITM) en NetIQ Advanced Authentication Framework versiones anteriores a 6.0.
ModificadaMedia (6.1)1.4%—MOD Auth Mellon Project MOD Auth MellonOracle ZFS Storage Appliance KITFedoraproject FedoraCanonical Ubuntu Linux29/6/201917/6/2026
mod_auth_mellon hasta versión 0.14.2, presenta un problema de Redireccionamiento Abierto por medio de la subcadena login?ReturnTo=, como es demostrado al omitir el // después de http: en la URL de destino.
Orbitaley — Vulnerabilidades