Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.61% | — | SAP Netweaver Enterprise Portal | 12/7/2022 | 17/6/2026 | SAP NetWeaver Enterprise Portal - versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario a través de la red, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado, cambiando así el alcance del ataque. Esto conlleva a un impacto… | |
| Modificada | Media (6) | 0.68% | — | SAP Businessobjects Business Intelligence Platform | 12/7/2022 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (LCM) - versiones 420, 430, permite a un atacante con un privilegio de administrador leer y descifrar la contraseña del archivo LCMBIAR bajo determinadas condiciones, permitiendo al atacante modificar la contraseña o importar el archivo a otro sistema causando un alto… | |
| Modificada | Alta (7.5) | 0.87% | — | SAP Business ONE | 12/7/2022 | 17/6/2026 | Debido a un saneo inapropiado de la entrada XML en SAP Business One - versión 10.0, un atacante puede llevar a cabo un ataque de denegación de servicio haciendo que el sistema quede temporalmente inoperativo | |
| Modificada | Alta (7.5) | 0.93% | — | SAP Business ONE | 12/7/2022 | 17/6/2026 | En un escenario especial de integración de SAP Business One y SAP HANA - versión 10.0, un atacante puede explotar el volumen de datos del cockpit de HANA para acceder a información altamente confidencial (por ejemplo, credenciales de cuentas con altos privilegios) | |
| Modificada | Media (5.3) | 0.66% | — | SAP S/4hana | 12/7/2022 | 17/6/2026 | Debido a una falta de comprobación de entrada en el componente Manage Checkbooks de SAP S/4HANA - versiones 101, 102, 103, 104, 105, 106, un atacante podría insertar o editar el valor de un campo existente en la base de datos. Esto conlleva a un impacto en la integridad de los datos | |
| Modificada | Media (6.1) | 0.85% | — | SAP Netweaver Enterprise Portal | 12/7/2022 | 17/6/2026 | SAP NetWeaver Enterprise Portal - versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, es susceptible de sufrir un ataque de ejecución de scripts por parte de un atacante no autenticado debido a un saneo inapropiado de las entradas del usuario mientras interactúa en la red. Si es explotado con éxito, un atacante puede… | |
| Modificada | Media (4.6) | 0.46% | — | SAP Business Objects Business Intelligence Platform | 12/7/2022 | 17/6/2026 | SAP Busines Objects Business Intelligence Platform (Visual Difference Application) - versiones 420, 430, permite a un atacante autenticado que tenga acceso a la consola de administración de BI enviar consultas diseñadas y extraer datos del backend SQL. Si es explotado con éxito, el atacante puede causar un impacto… | |
| Modificada | Media (5.4) | 0.24% | — | SAP Business Objects Business Intelligence Platform | 12/7/2022 | 17/6/2026 | Debido a una insuficiente comprobación de entrada, SAP Business Objects - versión 420, permite que un atacante autenticado envíe una petición maliciosa mediante una operación permitida. En caso de una explotación con éxito, un atacante puede visualizar o modificar la información causando un impacto limitado en la… | |
| Modificada | Media (5.4) | 0.45% | — | SAP S/4hanaSapscore | 12/7/2022 | 17/6/2026 | Dentro de SAP S/4HANA - versiones S4CORE 101, 102, 103, 104, 105, 106, SAPSCORE versión 127, la extensión de la aplicación de socios comerciales para España/Eslovaquia no lleva a cabo las comprobaciones de autorización necesarias para un usuario autenticado con pocos privilegios a través de la red, resultando en una… | |
| Modificada | Alta (8.8) | 1.0% | — | SAP Business ONE | 12/7/2022 | 17/6/2026 | El cliente SAP Business One - versión 10.0, permite a un atacante con bajos privilegios, inyectar código que puede ser ejecutado por la aplicación. Un atacante podría así controlar el comportamiento de la aplicación | |
| Modificada | Media (4.3) | 0.53% | — | SAP Enterprise Extension Defense Forces & Public Security | 12/7/2022 | 17/6/2026 | La aplicación SAP Enterprise Extension Defense Forces & Public Security - versiones 605, 606, 616,617,618, 802, 803, 804, 805, 806, no lleva a cabo las comprobaciones de autorización necesarias para un usuario autenticado a través de la red, resultando en una escalada de privilegios conllevando a un impacto… | |
| Modificada | Alta (7.8) | 0.25% | — | SAP Businessobjects BW Publisher Service | 12/7/2022 | 17/6/2026 | SAP BusinessObjects BW Publisher Service - versiones 420, 430, usa una ruta de búsqueda que contiene un elemento no citado. Un atacante local puede conseguir altos privilegios al insertar un archivo ejecutable en la ruta del servicio afectado | |
| Modificada | Media (6.5) | 0.90% | — | SAP Businessobjects Business Intelligence Platform | 12/7/2022 | 17/6/2026 | Bajo determinadas condiciones, SAP BusinessObjects Business Intelligence Platform versión 4.x - versiones 420,430 permite al usuario Administrador visualizar, editar o modificar los derechos de objetos que no posee y que de otra manera estarían restringidos | |
| Modificada | Alta (7.5) | 1.2% | — | SAP Business ONE License Service API | 12/7/2022 | 17/6/2026 | Debido a una falta de comprobación de la autenticación, la API del servicio de licencias de SAP Business one - versión 10.0 permite a un atacante no autenticado enviar peticiones http maliciosas a través de la red. Si es explotado con éxito, un atacante puede romper toda la aplicación haciéndola inaccesible | |
| Modificada | Crítica (9.3) | 1.3% | — | Iedadata Usap-dc WEB Submission AND Dataset Search | 11/7/2022 | 17/6/2026 | El repositorio iedadata/usap-dc-website versiones hasta 1.0.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Alta (7) | 0.46% | — | GNU Grub2Redhat Developer ToolsRedhat OpenshiftRedhat Enterprise Linux+8 | 6/7/2022 | 17/6/2026 | Una imagen JPEG diseñada puede conllevar que el lector de JPEG desborde su puntero de datos, permitiendo que los datos controlados por el usuario sean escritos en la pila. Para que sea realizado con éxito, el atacante necesita llevar a cabo un triaje sobre la disposición de la pila y llevar a cabo una imagen con un… | |
| Modificada | Media (4.5) | 0.47% | — | GNU Grub2Redhat Developer ToolsRedhat OpenshiftRedhat Enterprise Linux+9 | 6/7/2022 | 17/6/2026 | Puede producirse una escritura fuera de límites de la pila durante el manejo de las tablas Huffman en el lector PNG. Esto puede conllevar a una corrupción de datos en el espacio de la pila. El impacto en la confidencialidad, integridad y disponibilidad puede considerarse bajo ya que es muy complejo que un atacante… | |
| Modificada | Media (4.5) | 0.46% | — | GNU Grub2Fedoraproject FedoraRedhat Developer ToolsRedhat Openshift+10 | 6/7/2022 | 17/6/2026 | Una imagen PNG en escala de grises de 16 bits diseñada puede conllevar a una escritura fuera de límites en el área de la pila. Un atacante puede aprovecharse de ello para causar corrupción de datos de la pila o, eventualmente, la ejecución de código arbitrario y omitir las protecciones de arranque seguro. Este… | |
| Modificada | Media (4.8) | 0.59% | — | Miniorange Login With OTP Over Sms, Email, Whatsapp AND Google Authenticator | 27/6/2022 | 17/6/2026 | El plugin Login With OTP Over SMS, Email, WhatsApp and Google Authenticator de WordPress versiones anteriores a 1.0.8, no escapa a su configuración, permitiendo a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido | |
| Modificada | Media (5.5) | 0.52% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos manipulados de Scalable Vector Graphics (.svg, svg.x3d) recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación | |
| Modificada | Media (5.5) | 0.66% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos manipulados Radiance Picture (.hdr, hdr.x3d) recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación | |
| Modificada | Media (5.5) | 0.58% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos manipulados en formato de documento portátil (.pdf, PDFView.x3d) recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación | |
| Modificada | Media (5.5) | 0.58% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos manipulados de Jupiter Tesselation (.jt, JTReader.x3d) recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación | |
| Modificada | Media (5.5) | 0.60% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos JPEG 2000 (.jp2, jp2k.x3d) manipulados recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación | |
| Modificada | Media (5.5) | 0.66% | — | SAP 3D Visual Enterprise Viewer | 14/6/2022 | 17/6/2026 | Cuando un usuario abre archivos encapsulados Post Script (.eps, ai.x3d) recibidos de fuentes no confiables en SAP 3D Visual Enterprise Viewer, la aplicación es bloqueada y deja de estar disponible temporalmente para el usuario hasta que sea reiniciada la aplicación |