Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.9) | 1.3% | — | Mantisbt | 5/8/2017 | 17/6/2026 | Si tras la correcta instalación de MantisBT en su versión 2.5.2 en MySQL/MariaDB el administrador no elimina el directorio "admin" (tal y como se recomienda en la sección "Post-installation and upgrade tasks" de la MantisBT Admin Guide) y el cliente MySQL tiene una configuración local_infile habilitada (en php.ini… | |
| Modificada | Media (6.1) | 3.9% | — | Mantisbt | 1/8/2017 | 17/6/2026 | Se detectó una vulnerabilidad de tipo Cross-Site Scripting (XSS) en manage_user_page.php en MantisBT en sus versiones 2.X anteriores a la 2.5.2. El campo "filter" no se sanitiza antes de que se renderice en la página Manage User, permitiendo a los atacantes remotos ejecutar código JavaScript arbitrario si se… | |
| Modificada | Media (6.1) | 2.9% | — | Mantisbt | 1/8/2017 | 17/6/2026 | Se detectó una vulnerabilidad de tipo Cross-Site Scripting (XSS) en admin/install.php en MantisBT en versiones anteriores a la 1.3.12 y todas las 2.X anteriores a la 2.5.2. Algunas variables que están bajo el control de usuarios en el script de instalación de MantisBT no están sanitizadas correctamente antes de que se… | |
| Modificada | Media (5.3) | 1.4% | — | Mantisbt | 1/8/2017 | 17/6/2026 | En caso de que el nivel de permiso para acceder a los archivos ($g_view_proj_doc_threshold) se establezca en ANYBODY, la característica "Project Documentation" en las versiones 1.2.19 y anteriores de MantisBT permite a usuarios remotos autenticados descargar adjuntos enlazados con proyectos privados arbitrarios,… | |
| Modificada | Media (6.5) | 1.4% | 💥 Exploit | Mantisbt | 21/5/2017 | 17/6/2026 | MantisBT antes de v1.3.11, 2.x antes de v2.3.3 y 2.4.x antes de v2.4.1 omite una verificación de barra invertida en string_api.php y, en consecuencia, tiene interpretaciones conflictivas de una subcadena inicial \/ como introducción de una ruta de acceso local o un host remoto, que conduce a (1) una inyección… | |
| Modificada | Media (6.1) | 1.8% | — | Mantisbt | 18/4/2017 | 17/6/2026 | Una vulnerabilidad XSS en el MantisBT (2.3.x en versiones anteriores a 2.3.2) Timeline incluye página, utilizada en My View (my_view_page.php) y páginas User Information (view_user_page.php), permite a atacantes remotos inyectar código arbitrario (si los ajustes CSP lo permiten) a través de PATH_INFO manipulado en una… | |
| Modificada | Alta (8.8) | 91% | 💥 Exploit | Mantisbt | 16/4/2017 | 17/6/2026 | MantisBT hasta la versión 2.3.0 permite reinicio de contraseña arbitrario y acceso de administrador no autenticado a través de un valor confirm_hash vacío para verify.php | |
| Modificada | Media (4.8) | 57% | — | Mantisbt | 31/3/2017 | 17/6/2026 | Una vulnerabilidad XSS en la página informe de configuración de MantisBT (adm_config_report.php) permite a atacantes remotos inyectar código arbitrario (si la configuración de CSP lo permite) mediante un parámetro 'config_option' manipulado. Esto se fija en 1.3.9, 2.1.3 y 2.2.3. | |
| Modificada | Media (4.8) | 0.93% | — | Mantisbt | 31/3/2017 | 17/6/2026 | Una vulnerabilidad XSS en la página MantisBT Move Attachments (move_attachments_page.php, parte de las herramientas de administración) permite a atacantes remotos inyectar código arbitrario mediante un parámetro 'type' manipulado si la configuración de CSP lo permite. Esto se fija en 1.3.9, 2.1.3 y 2.2.3. Tenga en… | |
| Modificada | Media (4.8) | 0.93% | — | Mantisbt | 31/3/2017 | 17/6/2026 | Una vulnerabilidad XSS en la página Informe de configuración de MantisBT (adm_config_report.php) permite a atacantes remotos inyectar código arbitrario a través de un parámetro 'acción' creado. Esto se fija en 1.3.8, 2.1.2 y 2.2.2. | |
| Modificada | Media (6.1) | 0.81% | — | Mantisbt | 22/3/2017 | 17/6/2026 | Vulnerabilidad de XSS en MantisBT en versiones anteriores a 2.1.1 permite a atacantes remotos inyectar código HTML arbitrario o JavaScript (si los ajustes MantisBT's CSP lo permiten) modificando 'window_title' en la configuración de la aplicación. Esto requiere un acceso privilegiado a las páginas de gestión de… | |
| Modificada | Media (6.1) | 0.57% | — | Mantisbt Source Integration | 17/3/2017 | 17/6/2026 | Una vulnerabilidad de XSS en la página de resultados de búsqueda MantisBT Source Integration Plugin (en versiones anteriores a 2.0.2) permite a un atacante inyectar HTML o JavaScript arbitrario (si la configuración CSP de MantisBT lo permite) creando cualquier parámetro válido. | |
| Modificada | Media (6.1) | 3.5% | — | Mantisbt | 10/3/2017 | 17/6/2026 | Una vulnerabilidad de XSS en view_filters_page.php en MantisBT en versiones anteriores a 2.2.1 permite a atacantes remotos inyectar código JavaScript arbitrario a través del parámetro 'view_type'. | |
| Modificada | Media (6.1) | 2.3% | — | Mantisbt | 10/3/2017 | 17/6/2026 | Una vulnerabilidad de XSS en bug_change_status_page.php en MantisBT en versiones anteriores a 1.3.7 y 2.x en versiones anteriores a 2.2.1 permite a atacantes remotos inyectar JavaScript arbitrario a través del parámetro 'action_type'. | |
| Modificada | Media (4.7) | 1.0% | — | Mantisbt | 17/2/2017 | 17/6/2026 | MantisBT en versiones anteriores a 1.3.1 y 2.x en versiones anteriores a 2.0.0-beta.2 utiliza una política de seguridad de contenido débil cuando se utiliza el plugin Gravatar, que permite a atacantes remotos realizar ataques de secuencias de comandos de sitios cruzados (XSS) a través de vectores no especificados. | |
| Modificada | Media (6.1) | 1.9% | — | Mantisbt | 17/2/2017 | 17/6/2026 | Vulnerabilidad de XSS en manage_custom_field_edit_page.php en MantisBT 1.2.19 y versiones anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro return. | |
| Modificada | Media (6.1) | 3.7% | — | Mantisbt | 10/1/2017 | 17/6/2026 | Vulnerabilidad de XSS en MantisBT Filter API en MantisBT en versiones anteriores a 1.2.19 y versiones 2.0.0-beta1, 1.3.0-beta1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro 'view_type'. | |
| Modificada | Media (5.3) | 1.9% | — | Mantisbt | 11/4/2016 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en la función config_is_private en config_api.php en MantisBT 1.3.x en versiones anteriores a 1.3.0 permite a atacantes remotos obtener información sensible de la configuración de la salt maestra a través de una petición API SOAP. | |
| Modificada | Baja (3.5) | 1.2% | — | Mantisbt | 24/8/2015 | 17/6/2026 | Vulnerabilidad de XSS en la casilla 'set configuration' en la página Configuration Report (adm_config_report.php) en MantisBT 1.2.13 hasta la versión 1.2.17, permite a administradores remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro config_option, una vulnerabilidad diferente a… | |
| Modificada | Media (5.8) | 2.2% | — | Mantisbt | 10/2/2015 | 17/6/2026 | La función string_sanitize_url en core/string_api.php en MantisBT 1.2.0a3 hasta 1.2.18 utiliza una expresión regular incorrecta, lo que permite a atacantes remotos realizar ataques de redirección abierta y phishing a través de una URL con un separador ':/' (dos puntos barra oblicua) en el parámetro return en… | |
| Modificada | Media (6) | 1.4% | — | Mantisbt | 26/1/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en manage_user_page.php en MantisBT anterior a 1.2.19 y 1.3.x anterior a 1.3.0-beta.2 permite a administradores remotos con privilegios FILE ejecutar comandos SQL arbitrarios a través de la cookie MANTIS_MANAGE_USERS_COOKIE. | |
| Modificada | Alta (7.5) | 2.5% | — | Mantisbt | 26/1/2015 | 17/6/2026 | MantisBT anterior a 1.2.19 y 1.3.x anterior a 1.3.0-beta.2 no restringe correctamente el acceso a /*/install.php, lo que permite a atacantes remotos obtener credenciales de la base de datos a través del parámetro install con el valor 4. | |
| Modificada | Media (4.3) | 2.2% | — | Mantisbt | 26/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en admin/install.php en MantisBT anterior a 1.2.19 y 1.3.x anterior a 1.3.0-beta.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) admin_username o (2) admin_password. | |
| Modificada | Media (4.3) | 2.0% | — | Debian LinuxMantisbt | 9/1/2015 | 17/6/2026 | La función string_insert_href en MantisBT 1.2.0a1 hasta 1.2.x anterior a 1.2.18 no valida correctamente el protocolo de URLs, lo que permite a atacantes remotos realizar ataques de XSS a través del protocolo javascript://. | |
| Modificada | Media (5.4) | 1.5% | — | Debian LinuxMantisbt | 9/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en file_download.php en MantisBT anterior a 1.2.18 permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de un fichero Flash con un extensión de imagen, relacionado con adjuntos de línea interior (inline), tal y como fue demostrado por un nombre… |