Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2779▼ 337 respecto a la semana anterior
Críticas / altas1284▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▼ 88 respecto a la semana anterior
1646 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.5) | 14% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+12 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir que un atacante remoto ocupe un hilo que consume el máximo tiempo de CPU y nunca regresará. Ningún usuario está afectado, si siguió la… | |
| Analizada | Crítica (9.8) | 14% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+12 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto solo manipulando el flujo de entrada procesado. Ningún usuario… | |
| Analizada | Crítica (9.8) | 76% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+12 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto solo manipulando el flujo de entrada procesado. Ningún usuario… | |
| Analizada | Crítica (9.9) | 72% | 💥 Exploit | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+12 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir a un atacante remoto que tenga suficientes derechos ejecutar comandos del host solo manipulando el flujo de entrada procesado. Ningún usuario… | |
| Analizada | Crítica (9.8) | 76% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+12 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir a un atacante remoto cargar y ejecutar código arbitrario desde un host remoto solo manipulando el flujo de entrada procesado. Ningún usuario… | |
| Analizada | Alta (7.5) | 47% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+11 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad en el que el flujo procesado en el momento de la descompensación contiene información de tipo para recrear los objetos escritos anteriormente. XStream crea, por… | |
| Analizada | Crítica (9.1) | 50% | — | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+11 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad en el que el flujo procesado en el momento de la descompensación contiene información de tipo para recrear los objetos escritos anteriormente. XStream crea, por… | |
| Analizada | Alta (7.5) | 78% | 💥 PoC | Netapp Oncommand InsightApache ActivemqApache JmeterXstream+9 | 22/3/2021 | 7/10/2026 | XStream es una biblioteca de Java para serializar objetos a XML y viceversa. En XStream anterior a la versión 1.4.16, se presenta una vulnerabilidad que puede permitir a un atacante remoto asignar el 100% del tiempo de CPU en el sistema de destino según el tipo de CPU o la ejecución paralela de dicha carga útil,… | |
| Modificada | Media (5.5) | 3.3% | — | Apache PdfboxFedoraproject FedoraOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+15 | 19/3/2021 | 17/6/2026 | Un archivo PDF cuidadosamente diseñado puede desencadenar una excepción OutOfMemory-Exception mientras se carga el archivo. Este problema afecta a Apache PDFBox versión 2.0.22 y versiones anteriores 2.0.x | |
| Modificada | Media (5.5) | 3.0% | — | Apache PdfboxFedoraproject FedoraOracle Banking Trade Finance Process ManagementOracle Banking Treasury Management+11 | 19/3/2021 | 17/6/2026 | Un archivo PDF cuidadosamente diseñado puede desencadenar un bucle infinito mientras se carga el archivo. Este problema afecta a Apache PDFBox versión 2.0.22 y versiones anteriores 2.0.x | |
| Modificada | Crítica (9.8) | 3.4% | — | Inspireui Mstore API | 18/3/2021 | 17/6/2026 | Un problema de lógica empresarial en el plugin de WordPress MStore API, versiones anteriores a 3.2.0, presentaba una omisión de autenticación con Sign In With Apple que permitía a usuarios no autenticados recuperar una cookie de autenticación con solo una dirección de correo electrónico | |
| Modificada | Alta (8.8) | 23% | — | Apache Velocity EngineApache Wss4jDebian LinuxOracle Banking Deposits AND Lines OF Credit Servicing+12 | 10/3/2021 | 17/6/2026 | Un atacante que es capaz de modificar las plantillas de Velocity puede ejecutar código Java arbitrario o ejecutar comandos de sistema arbitrarios con los mismos privilegios que la cuenta que ejecuta el contenedor Servlet. Esto se aplica a las aplicaciones que permiten a usuarios no confiables cargar y modificar… | |
| Modificada | Media (5.3) | 1.8% | — | Rubyonrails Active Record Session Store | 5/3/2021 | 17/6/2026 | El componente activerecord-session_store (también se conoce como Active Record Session Store) hasta 1.1.3 para Ruby en Rails, no usa un enfoque de tiempo constante al entregar información sobre si una ID de sesión adivinada es válida. En consecuencia, los atacantes remotos pueden aprovechar las discrepancias de… | |
| Modificada | Alta (8.8) | 0.82% | — | Smartstorenet | 19/2/2021 | 17/6/2026 | Se detectó un problema en SmartStoreNET versiones anteriores a 4.1.0. Una falta de protección de un ataque de tipo Cross Site Request Forgery (CSRF) puede conllevar a una elevación de privilegios (por ejemplo, /admin/customer/create para crear una cuenta de administrador) | |
| Modificada | Alta (7.5) | 1.5% | — | Online Book Store Project Online Book Store | 17/2/2021 | 17/6/2026 | El parámetro id en el archivo detail.php de Online Book Store versión v1.0, es vulnerable a una inyección SQL ciega union-based, lo que conlleva a la capacidad de recuperar todas las bases de datos | |
| Modificada | Media (5.3) | 1.2% | — | Store-opart Op'art Devis | 4/2/2021 | 17/6/2026 | Se encontró una vulnerabilidad de Referencia Directa a Objeto No Segura (IDOR) en Prestashop Opart devis versiones anteriores a 4.0.2. Los atacantes no autenticados pueden tener acceso a la dirección de entrega y la factura de cualquier usuario al explotar un IDOR en los campos delivery_address y invoice_address | |
| Modificada | Media (4.8) | 0.56% | — | Bdtask Multi-store | 27/1/2021 | 9/7/2026 | Una vulnerabilidad de tipo XSS almacenado en BDTASK Multi-Store Inventory Management System versión 1.0, permite a un administrador local inyectar código arbitrario por medio del Customer Name Field | |
| Modificada | Media (6.5) | 1.3% | — | Kubernetes Secrets Store CSI Driver | 21/1/2021 | 17/6/2026 | Kubernetes Secrets Store CSI Driver versiones v0.0.15 y v0.0.16, permiten a un atacante que pueda modificar un recurso SecretProviderClassPodStatus/Status la capacidad de escribir contenido en el sistema de archivos del host y sincronizar el contenido del archivo con Kubernetes Secrets. Esto incluye rutas en la… | |
| Modificada | Media (6.5) | 1.4% | — | Google Secret Manager Provider FOR Secret Store CSI DriverHashicorp Vault Provider FOR Secrets Store CSI DriverMicrosoft Azure KEY Vault Provider FOR Secrets Store CSI Driver | 21/1/2021 | 17/6/2026 | Kubernetes Secrets Store CSI Driver Vault Plugin anterior a versión v0.0.6, Azure Plugin anterior a versión v0.0.10 y GCP Plugin anterior a versión v0.2.0, permiten a un atacante que puede crear objetos SecretProviderClass especialmente diseñados para escribir en rutas de archivo arbitrarias en el sistema de archivos… | |
| Modificada | Alta (8.2) | 1.2% | — | Oracle Istore | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle iStore de Oracle E-Business Suite (componente: Shopping Cart). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.2) | 1.2% | — | Oracle Istore | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle iStore de Oracle E-Business Suite (componente: Runtime Catalog). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer… | |
| Modificada | Alta (8.2) | 1.2% | — | Oracle Istore | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle iStore de Oracle E-Business Suite (componente: Shopping Cart). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.2) | 1.2% | — | Oracle Istore | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle iStore de Oracle E-Business Suite (componente: Shopping Cart). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Media (5.3) | 1.2% | — | Oracle Istore | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto Oracle iStore de Oracle E-Business Suite (componente: Web Interface). Las versiones compatibles que están afectadas son 12.1.1-12.1.3 y 12.2.3-12.2.10. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.1) | 4.1% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS |