Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)8.9%💥 ExploitPivotal Software Spring Security OauthOracle Banking Corporate Lending12/6/201917/6/2026
Spring Security OAuth versiones 2.3 anteriores a 2.3.6, 2.2 anteriores a 2.2.5, 2.1 anteriores a 2.1.5 y 2.0 anteriores a 2.0.18, así como versiones anteriores no compatibles podrían ser susceptibles a un ataque de redirector abierto que pueda filtrar un código de autorización. Un usuario o atacante malicioso puede…
ModificadaAlta (8.8)2.8%—Risk AuthenticationStrong Authentication28/5/201917/6/2026
Vulnerabilidad de escalado de privilegios en la interfaz de usuario administrativa de CA Technologies CA Strong Authentication 9.0. x, 8.2. x, 8.1. x, 8.0. x, 7.1. x y CA Risk Authentication 9.0. x, 8.2. x, 8.1. x, 8.0. x, 3.1. x permite que un atacante autenticado gane privilegios adicionales en algunos casos donde…
ModificadaMedia (4.3)2.3%—Risk AuthenticationStrong Authentication28/5/201917/6/2026
Una vulnerabilidad de reparación de IU en la interfaz de usuario administrativa de CA Technologies CA Strong Authentication 9.0. x, 8.2. x, 8.1. x, 8.0. x, 7.1. x y CA Risk Authentication 9.0. x, 8.2. x, 8.1. x, 8.0. x, 3.1. x puede permitir a un atacante remoto obtener información confidencial en algunos casos
ModificadaMedia (4.3)0.77%—Jenkins Pluggable Authentication Module21/5/201917/6/2026
Una falta de comprobación de permisos en Jenkins PAM Authentication Plugin 1.5 y anteriores, excepto 1.4.1 en PamSecurityRealm.DescriptorImpl#doTest permitió a los usuarios con permiso Overall/Read obtener información limitada sobre el archivo /etc/shadow y el usuario está ejecutando como Jenkins.
ModificadaCrítica (9.8)2.0%—THE University OF Cambridge WEB Authentication System Apache Authentication Agent13/5/201917/6/2026
Fue encontrada una vulnerabilidad de Salto de Directorio (Directory Traversal) en University of Cambridge mod_ucam_webauth before 2.0.2. Un atacante puede manipular el campo de identificación de clave ("Kid") del mensaje de respuesta HTTP del IdP ("WLS-Response"). El campo "Kid" no está firmado como el resto del…
ModificadaAlta (8.1)2.4%—KDE KauthOpensuse LeapOpensuse BackportsFedoraproject Fedora7/5/201917/6/2026
KDE KAuth, versiones anteriores 5.55, permite el paso de parámetros con tipos arbitrarios a ayudantes que se ejecutan como root sobre DBus a través de DBusHelperProxy.cpp. Ciertos tipos pueden causar caídas y desencadenar la decodificación de imágenes arbitrarias con plugins cargados dinámicamente. En otras palabras,…
ModificadaAlta (8.8)2.1%—Jenkins Github Authentication30/4/201917/6/2026
Jenkins GitHub Authentication Plugin versión 0.31 y anteriores no usa el parámetro de estado de OAuth para prevenirse de un ataque CSRF.
ModificadaAlta (8.8)1.5%—Omniauth26/4/201917/6/2026
La fase request del GEM de OmniAuth Ruby (versión 1.9.1 y versiones anteriores) es vulnerable Cross-Site Request Forgery cuando se usa como parte del Ruby sobre Rails Framework, permite que las cuentas se conecten sin intención del usuario, interacción de usuario o retroalimentación al usuario. Esto permite a una…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaMedia (6.1)0.76%—Gbraad Gauth18/4/201917/6/2026
GAuth 0.9.9 beta ha almacenado XSS que muestra una ventana emergente repetidamente y revela las cookies.
ModificadaCrítica (9.8)2.4%—Omniauth Saml17/4/201917/6/2026
OmniAuth OmnitAuth-SAML versión 1.9.0 y versiones anteriores pueden utilizar incorrectamente los resultados de las API de transversalización y canonicalización de DOM de XML de tal manera que un atacante pueda manipular los datos de SAML sin invalidar la firma criptográfica, lo que permite que el ataque omita la…
ModificadaCrítica (9.8)1.7%—Auth0-wcf-service-jwt11/4/201917/6/2026
En Auth0-WCF-Service-JWT de Auth0 anterior a la versión 1.0.4, pierde la firma JWT esperada en un mensaje de error cuando no puede comprobar exitosamente la firma JWT. Si este mensaje de error es presentado a un atacante, pueden falsificar un token JWT arbitrario que será aceptado por la aplicación vulnerable.
ModificadaAlta (8.8)1.7%—Jenkins Assembla Auth4/4/201917/6/2026
El plugin Assembla Auth de Jenkins almacena credenciales sin cifrar en su archivo de configuración global config.xml en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro.
ModificadaMedia (6.1)2.1%—MOD Auth Mellon Project MOD Auth MellonFedoraproject FedoraRedhat Enterprise LinuxCanonical Ubuntu Linux27/3/201917/6/2026
Se ha detectado una vulnerabilidad en mod_auth_mellon, en anteriores a la v0.14.2. Una redirección abierta en la URL de cierre de sesión permite que las peticiones con barras invertidas pasen asumiendo que es una URL relativa, mientras que los navegadores convierten silenciosamente los caracteres de barra invertida en…
ModificadaAlta (8.1)3.0%—MOD Auth Mellon Project MOD Auth MellonFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+626/3/201917/6/2026
Se ha detectado una vulnerabilidad en mod_auth_mellon, en versiones anteriores a la v0.14.2. Si Apache está configurado como proxy inverso y mod_auth_mellon está configurado para que solo deje acceder a los usuarios autenticados (con la directiva "require valid-user"), la adición de cabeceras HTTP especiales que se…
ModificadaAlta (8.8)13%—Powerdns Authoritative ServerFedoraproject Fedora21/3/201917/6/2026
Se ha descubierto una vulnerabilidad en PowerDNS Authoritative Server, en versiones anteriores a la 4.0.7 y la 4.1.7. Una validación de datos insuficiente de datos provenientes del usuario al construir una petición HTTP desde una consulta DNS en el conector HTTP del backend remoto permite que un usuario remoto…
ModificadaAlta (7.2)2.0%—EMC RSA Authentication ManagerRSA Authentication Manager13/3/201917/6/2026
RSA Authentication Manager, en CVErsiones anteriores a la 8.4 P1, contiene una vulnerabilidad de gestión insegura de credenciales. Un administrador malicioso de la consola de operaciones podría ser capaz de obtener el valor de una contraseña de dominio que había sido establecida por otro administrador de la consola de…
ModificadaMedia (6.5)17%💥 ExploitPivotal Software Spring Security OauthOracle Banking Corporate Lending7/3/201917/6/2026
Spring Security OAuth, en la versiones 2.3 anteriores a la 2.3.5, en las 2.2 anteriores a las 2.2.4, en las 2.1 anteriores a la 2.1.4 y en las 2.0 anteriores a la 2.0.17 (y versiones anteriores no soportadas) podría ser susceptible a un ataque de redireccionamiento capaz de divulgar un código de autorización. Un…
ModificadaMedia (4.3)1.1%—Jenkins Openid Connect Authentication6/2/201917/6/2026
Existe una vulnerabilidad de exposición de información sensible en Jenkins OpenId Connect Authentication Plugin, en versiones 1.4 y anteriores, en OicSecurityRealm/config.jelly, que permite que los atacantes que puedan ver la salida del navegador web de un administrador de Jenkins o controlar el navegador (por…
ModificadaMedia (5.9)0.85%—Jenkins Github Oauth6/2/201917/6/2026
Existe una vulnerabilidad de fijación de sesión en Jenkins GitHub Authentication Plugin, en versiones 0.29 y posteriores, en GithubSecurityRealm.java que permite que los atacantes no autorizados suplanten otro usuario si pueden controlar la sesión de preautenticación.
ModificadaMedia (4.3)1.1%—Jenkins Github Oauth6/2/201917/6/2026
Existe una vulnerabilidad de exposición de información sensible en Jenkins GitHub Authentication Plugin, en versiones 0.29 y anteriores, en GithubSecurityRealm/config.jelly, que permite que los atacantes que puedan ver la salida del navegador web de un administrador de Jenkins o controlar el navegador (por ejemplo,…
ModificadaAlta (7.8)0.42%—RSA Authentication Manager16/1/201917/6/2026
El componente Quick Setup de las versiones anteriores a la 8.4 de RSA Authentication Manager es vulnerable a un salto de directorio relativo. Un atacante local podría proporcionar una licencia manipulada a un administrador que, si se emplea durante el despliegue de la instalación rápida del sistema inicial de RSA…
ModificadaAlta (8.8)1.4%—Simbahosting Two-factor-authentication19/12/201817/6/2026
Cross-Site Request Forgery (CSRF) en el plugin two-factor-authentication en versiones anteriores a la 1.3.13 para WordPress permite que atacantes remotos deshabiliten 2FA mediante el parámetro tfa_enable_tfa debido a la falta de validación de nonces.
ModificadaAlta (7.5)2.7%—Powerdns AuthoritativePowerdns Recursor29/11/201817/6/2026
PowerDNS Authoritative Server desde la versión 4.1.0 hasta la 4.1.4 y PowerDNS Recursor desde la versión 4.0.0 hasta la 4.1.4, son vulnerables a una contaminación de memora caché de paquetes mediante una consulta manipulada que puede provocar una denegación de servicio (DoS).
ModificadaAlta (7.5)6.0%—Powerdns AuthoritativePowerdns Recursor29/11/201817/6/2026
PowerDNS Authoritative Server desde la versión 3.3.0 hasta la 4.1.4 excluyendo las versiones 4.1.5 y 4.0.6, y PowerDNS Recursor desde la versión 3.2 hasta la 4.1.4 excluyendo las versiones 4.1.5 y 4.0.9, son vulnerables a una fuga de memoria cuando se analizan registros mal formados que pueden conducir a una…