Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2265 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)3.8%—Haxx LibcurlSiemens Sinec Infrastructure Network ServicesDebian LinuxOracle Communications Cloud Native Core Policy+114/12/202017/6/2026
Debido al uso de un puntero colgante, libcurl versiones 7.29.0 hasta 7.71.1, puede usar la conexión errónea cuando envía datos
ModificadaAlta (7.8)1.3%—Haxx CurlDebian LinuxFujitsu M10-1 FirmwareFujitsu M10-4 Firmware+614/12/202017/6/2026
curl versiones 7.20.0 hasta 7.70.0, es vulnerable a una restricción inapropiada de nombres para archivos y otros recursos que pueden conllevar a sobrescribir demasiado un archivo local cuando el flag -J es usado
ModificadaAlta (7.5)3.5%—Haxx CurlSiemens Simatic TIM 1531 IRC FirmwareDebian LinuxSiemens Sinec Infrastructure Network Services+114/12/202017/6/2026
curl versiones 7.62.0 hasta 7.70.0, es susceptible a una vulnerabilidad de divulgación de información que puede conllevar a que una contraseña parcial sea filtrada a través de la red y a servidor(es) DNS
AnalizadaCrítica (9.8)96%⚠ Explotación activa💥 ExploitApache StrutsOracle Business IntelligenceOracle Communications Diameter Intelligence HUBOracle Communications Policy Management+411/12/202017/6/2026
Una evaluación OGNL forzada, cuando se evalúa según la entrada del usuario sin procesar en los atributos de la etiqueta, puede conllevar a una ejecución de código remota. Software afectado: Apache Struts versión 2.0.0 - Struts versión 2.5.25
ModificadaMedia (5.9)7.1%💥 PoCOpensslDebian LinuxFedoraproject FedoraOracle API Gateway+408/12/202017/6/2026
El tipo GeneralName X.509 es un tipo genérico para representar diferentes tipos de nombres. Uno de esos tipos de nombres se conoce como EDIPartyName. OpenSSL proporciona una función GENERAL_NAME_cmp que compara diferentes instancias de GENERAL_NAME para ver si son iguales o no. Esta función se comporta…
ModificadaMedia (5.5)1.0%—Apache GroovyNetapp SnapcenterOracle Agile Engineering Data ManagementOracle Agile PLM Mcad Connector+177/12/20208/10/2026
Apache Groovy provee métodos de extensión para ayudar a crear directorios temporales. Antes de esta corrección, la implementación de Groovy de esos métodos de extensión utilizaba una llamada al método JDK de Java ahora reemplazada que potencialmente no es segura en algunos sistemas operativos en algunos contextos. Los…
ModificadaAlta (7.5)17%—Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+353/12/20208/10/2026
Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos
ModificadaMedia (4.8)8.3%—Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+1328/11/202017/6/2026
En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo…
ModificadaCrítica (9.8)69%—Y18n Project Y18nOracle GraalvmSiemens Sinec Infrastructure Network Services17/11/202017/6/2026
El paquete y18n anterior a las versiones 3.2.2, 4.0.1 y 5.0.5, es vulnerable a la contaminación de prototipos
ModificadaMedia (6.1)2.0%—CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Banking Party Management+512/11/202025/8/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el plugin Color Dialog para CKEditor versión 4.15.0, permite a atacantes remotos ejecutar script web arbitrario después de persuadir a un usuario para que copie y pegue código HTML diseñado en una de las entradas del editor
ModificadaMedia (6.4)0.28%—Intel Converged Security AND Management EngineIntel Server Platform Services12/11/202017/6/2026
Una condición de carrera en el subsistema para Intel® CSME versiones anteriores a 12.0.70 y 14.0.45, Intel® SPS versiones anteriores a E5_04.01.04.400 y E3_05.01.04.200, pueden habilitar a un usuario no autenticado para permitir potencialmente una escalada de privilegios por medio de un acceso físico
ModificadaAlta (7.8)0.36%—Intel Converged Security AND Management EngineIntel Server Platform ServicesIntel Trusted Execution EngineSiemens Simatic S7-1518-4 Pn/dp MFP Firmware+212/11/202017/6/2026
Una inicialización inapropiada en el subsistema para Intel® CSME versiones anteriores a 12.0.70, 13.0.40, 13.30.10, 14.0.45 y 14.5.25, Intel® TXE versiones anteriores a 4.0.30, Intel® SPS versiones anteriores a E3_05. 01.04.200, puede habilitar a un usuario privilegiado para permitir potencialmente una escalada de…
ModificadaMedia (6.8)0.50%—Intel Converged Security AND Manageability EngineIntel Trusted Execution TechnologyIntel Server Platform Services12/11/202017/6/2026
Una inicialización predeterminada no segura del resource en Intel® Boot Guard en Intel® CSME versiones anteriores a 11.8.80, 11.12.80, 11.22.80, 12.0.70, 13.0.40, 13.30.10, 14.0.45 y 14.5. 25, Intel® TXE versiones anteriores a 3.1.80 y 4.0.30, Intel® SPS versiones anteriores a E5_04.01.04.400, E3_04.01.04.200,…
ModificadaAlta (7.5)11%—Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+1412/11/202017/6/2026
Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente…
ModificadaMedia (6.1)0.83%—Cisco Identity Services Engine6/11/202017/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de un dispositivo afectado. La vulnerabilidad se presenta porque la…
ModificadaMedia (6.7)0.31%—Cisco Identity Services Engine6/11/202017/6/2026
Una vulnerabilidad en la integración de Microsoft Active Directory de Cisco Identity Services Engine (ISE), podría permitir a un atacante local autenticado elevar privilegios en un dispositivo afectado. Para explotar esta vulnerabilidad, un atacante debería tener una cuenta de administrador válida en un…
ModificadaMedia (4.8)0.62%—Cisco Identity Services Engine6/11/202017/6/2026
Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto autenticado con credenciales administrativas conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. La vulnerabilidad se presenta porque…
ModificadaMedia (5.3)2.3%💥 PoCServicestack2/11/202017/6/2026
ServiceStack versiones anteriores a 5.9.2, manejan inapropiadamente la verificación de la firma JWT a menos que una aplicación tenga una función ValidateToken personalizado que establezca una longitud mínima válida para una firma
ModificadaAlta (7)4.4%—Eclipse JettyNetapp Snap Creator FrameworkNetapp SnapcenterNetapp Vasa Provider+1423/10/202017/6/2026
En Eclipse Jetty versiones 1.0 hasta 9.4.32.v20200930, versiones 10.0.0.alpha1 hasta 10.0.0.beta2 y versiones 11.0.0.alpha1 hasta 11.0.0.beta2O, en sistemas similares a Unix, el directorio temporal del sistema es compartido entre todos los usuarios en ese sistema. Un usuario colocado puede observar el proceso de…
ModificadaAlta (7.5)1.4%—Mozilla Network Security ServicesSiemens Ruggedcom ROX Mx5000 FirmwareSiemens Ruggedcom ROX Rx1400 FirmwareSiemens Ruggedcom ROX Rx1500 Firmware+522/10/202017/6/2026
En Network Security Services versiones anteriores a 3.44, una Secuencia de Certificados Netscape malformado puede causar que NSS se bloquee, resultando en una denegación de servicio
ModificadaCrítica (9.8)3.6%—Siemens Ruggedcom ROX Mx5000 FirmwareSiemens Ruggedcom ROX Rx1400 FirmwareSiemens Ruggedcom ROX Rx1500 FirmwareSiemens Ruggedcom ROX Rx1501 Firmware+922/10/202017/6/2026
En Network Security Services (NSS) versiones anteriores a 3.46, varias primitivas criptográficas presentaban una falta de comprobación de longitud. En los casos en que la aplicación que llama a la biblioteca no llevó a cabo una comprobación de saneo en las entradas, lo que podría resultar en un bloqueo debido a…
ModificadaMedia (6.5)2.0%—Mozilla Network Security ServicesSiemens Ruggedcom ROX Mx5000 FirmwareSiemens Ruggedcom ROX Rx1400 FirmwareSiemens Ruggedcom ROX Rx1500 Firmware+522/10/202017/6/2026
En Network Security Services (NSS) versiones anteriores a 3.36.7 y versiones anteriores a 3.41.1, una firma malformada puede causar un bloqueo debido a una desreferencia de null, resultando en una Denegación de Servicio
ModificadaMedia (6.5)1.5%—Oracle Hospitality Opera 5 Property Services21/10/202017/6/2026
Vulnerabilidad en el producto Oracle Hospitality OPERA 5 Property Services de Oracle Hospitality Applications (componente: Logging). Las versiones compatibles que están afectadas son 5.5 y 5.6. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado con acceso a la red por medio de…
ModificadaMedia (6.8)1.4%—Oracle Hospitality Opera 5 Property Services21/10/202017/6/2026
Vulnerabilidad en el producto Oracle Hospitality OPERA 5 Property Services de Oracle Hospitality Applications (componente: Logging). Las versiones compatibles que están afectadas son 5.5 y 5.6. Una vulnerabilidad explotable fácilmente permite a un atacante muy privilegiado con acceso a la red por medio de…
ModificadaAlta (8.6)1.8%—Oracle Financial Services Analytical Applications Infrastructure21/10/202017/6/2026
Vulnerabilidad en el producto de Oracle Financial Services Analytical Applications Infrastructure de Oracle Financial Services Applications (componente: Infrastructure). Las versiones compatibles que están afectadas son 8.0.6-8.1.0. Una vulnerabilidad explotable fácilmente permite a un atacante no…