Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1179 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.2%—Rednao Smart Forms12/3/201917/6/2026
Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Smart Forms, en su versión 2.6.15 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores mediante una página especialmente manipulada.
ModificadaMedia (6.1)1.6%—Ninjaforms Ninja Forms3/12/201817/6/2026
Una redirección abierta en el plugin Ninja Forms en versiones anteriores a la 3.3.19.1 para WordPress permite que los atacantes remotos redirijan a un usuario mediante el parámetro redirect en lib/StepProcessing/step-processing.php (también conocido como submissions download page).
ModificadaAlta (7.5)2.9%—Rubyonrails RailsRedhat Cloudforms30/11/201817/6/2026
Una vulnerabilidad del Control de acceso roto en las versiones de Trabajo activo> = versión 4.2.0 permite a un atacante crear una entrada de usuario que puede hacer que el Trabajo activo lo deserialice con GlobalId y les dé acceso a la información que no deberían tener. Esta vulnerabilidad se ha corregido en las…
ModificadaMedia (6.1)8.9%💥 ExploitNinjaforma Ninja Forms15/11/201817/6/2026
Cross-Site Scripting (XSS) en el plugin Ninja Forms en versiones anteriores a la 3.3.18 para WordPress permite que atacantes remotos ejecuten JavaScript mediante los parámetros begin_date, end_date o form_id en includes/Admin/Menus/Submissions.php (también conocida como página submissions).
ModificadaAlta (8.8)5.9%—Redhat CloudformsRedhat Cloudforms Management Engine31/10/201817/6/2026
Se ha encontrado un error de inyección de código en la forma en la que se procesan los archivos de control de capacidad y utilización importados. Un atacante autenticado remoto con acceso a la característica de capacidad y utilización podría emplear este error para ejecutar código arbitrario como el usuario como el…
ModificadaMedia (4.3)1.3%—Redhat CloudformsRedhat Cloudforms Management Engine11/9/201817/6/2026
Se ha detectado un error en la API CloudForms en versiones anteriores a las 5.6.3.0, 5.7.3.1 y 5.8.1.2. Un usuario con permisos para emplear la funcionalidad MiqReportResults en la API podría ver datos de otros inquilinos o grupos a los que no debería tener acceso.
ModificadaAlta (8.8)2.2%—Redhat Cloudforms Management EngineRedhat Cloudforms10/9/201817/6/2026
Se ha descubierto que CloudForms en versiones anteriores a la 5.6.2.2 y versiones 5.7.0.7 no aplicó correctamente controles de permisos a los ID de las máquinas virtuales pasados por los usuarios. Un atacante autenticado remoto podría emplear este error para ejecutar máquinas virtuales en sistemas gestionados por…
ModificadaAlta (8.6)1.8%—Ninjaforms Ninja Forms1/9/201817/6/2026
El plugin Ninja Forms en versiones anteriores a la 3.3.14.1 para WordPress permite la inyección CSV.
ModificadaMedia (6.5)0.60%—Redhat Ansible TowerRedhat Cloudforms Management Engine22/8/201817/6/2026
Ansible Tower tal y como viene con Red Hat CloudForms Management Engine 5 es vulnerable a la inyección de CRLF. Se ha detectado que la cabecera X-Forwarded-For permite a los servidores internos desplegar otros sistemas (usando callback).
ModificadaMedia (4.9)1.5%—Redhat Cloudforms Management EngineRedhat Cloudforms27/7/201817/6/2026
Un error lógico en valid_role() en la validación de roles de CloudForms en versiones anteriores a la 5.7.1.3 podría permitir a un administrador inquilino crear grupos con un nivel de privilegios superior al que debería tener el administrador inquilino. Esto permitiría a un atacante con acceso de administración de…
ModificadaMedia (6.5)1.4%—Redhat Cloudforms Management EngineRedhat Cloudforms27/7/201817/6/2026
Una serie de rutas de borrado no utilizadas están presentes en CloudForms en versiones anteriores a la 5.7.2.1, a las que se puede acceder a través de peticiones GET en lugar de sólo peticiones POST. Esto podría permitir a un atacante omitir la protección protect_from_forgery XSRF que provoca el uso de esas rutas.…
ModificadaAlta (7.2)1.7%—Redhat Ansible TowerRedhat Cloudforms27/7/201817/6/2026
Se ha encontrado un fallo en la interfaz de Ansible Tower en versiones anteriores a la 3.1.5 y 3.2.0 con repositorios SCM. Si la definición de un proyecto de Tower (repositorio SCM) no tiene el flag "delete before update" marcado, un atacante con acceso commit al repositorio de origen del playbook upstream podría…
ModificadaMedia (4.3)0.99%—Redhat Cloudforms Management Engine27/7/201817/6/2026
El diálogo para crear volúmenes de cloud (cinder provider) en CloudForms no filtra a los inquilinos de cloud por usuario. Un atacante con la capacidad de crear volúmenes de almacenamiento podría usar esto para crear volúmenes de almacenamiento para cualquier otro inquilino.
ModificadaMedia (5.4)0.93%—Redhat Cloudforms Management Engine27/7/201817/6/2026
Se ha encontrado un fallo en CloudForms en versiones anteriores a la 5.9.0.22 en la función de instantánea de la interfaz de usuario de autoservicio, donde el campo de nombre no está correctamente saneado para la entrada de código HTML y JavaScript. Un atacante podría aprovechar este fallo para ejecutar un ataque de…
ModificadaAlta (7.5)1.1%—Redhat CloudformsRedhat Cloudforms Management Engine27/7/201817/6/2026
Se ha detectado que CloudForms no verifica que el nombre de host del servidor coincida con el nombre de dominio en el certificado cuando se utiliza una CA personalizada y se comunica con Red Hat Virtualization (RHEV) y OpenShift. Esto permitiría a un atacante falsificar sistemas RHEV u OpenShift y potencialmente…
ModificadaMedia (6.1)0.79%—Necplatforms Calsos Csdx FirmwareNecplatforms Calsos Csdx(p) FirmwareNecplatforms Calsos Csdx(s) FirmwareNecplatforms Calsos Csdx(d) Firmware+426/7/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en los productos de las series Calsos CSDX y CSDJ de NEC Platforms (CSDX 1.37210411 y anteriores, CSDX(P) 4.37210411 y anteriores, CSDX(D) 3.37210411 y anteriores, CSDX(S) 2.37210411 y anteriores, CSDJ-B 01.03.00 y anteriores, CSDJ-H 01.03.00 y anteriores, CSDJ-D 01.03.00 y…
ModificadaAlta (8.8)1.1%—Necplatforms Calsos Csdx FirmwareNecplatforms Calsos Csdx(p) FirmwareNecplatforms Calsos Csdx(s) FirmwareNecplatforms Calsos Csdx(d) Firmware+426/7/201817/6/2026
Los productos de las series Calsos CSDX y CSDJ de NEC Platforms (CSDX 1.37210411 y anteriores, CSDX(P) 4.37210411 y anteriores, CSDX(D) 3.37210411 y anteriores, CSDX(S) 2.37210411 y anteriores, CSDJ-B 01.03.00 y anteriores, CSDJ-H 01. 03.00 y anteriores, CSDJ-D 01.03.00 y anteriores, CSDJ-A 03.00.00) permiten a los…
ModificadaMedia (6.5)1.3%—Redhat CloudformsRedhat Cloudforms Management Engine26/7/201817/6/2026
CloudForms Management Engine (cfme) en versiones anteriores a la 5.7.3 y 5.8.x anteriores a la 5.8.1 carece de controles RBAC en determinados métodos en la parte de la aplicación rails de CloudForms. Un atacante con acceso podría utilizar una variedad de métodos en la parte de la aplicación rails de CloudForms para…
ModificadaAlta (8.8)1.7%—Redhat CloudformsRedhat Cloudforms Management Engine26/7/201817/6/2026
En CloudForms Management Engine (cfme) en versiones anteriores a la 5.7.3 y versiones 5.8.x anteriores a la 5.8.1, se ha detectado que falta la comprobación de privilegios cuando se invocan métodos arbitrarios filtrando las máquinas virtuales que MiqExpression va a ejecutar. Esta condición puede ser desencadenada por…
ModificadaAlta (7.8)0.47%—Redhat CloudformsRedhat Cloudforms Management Engine24/7/201817/6/2026
CloudForms Management Engine (cfme) es vulnerable a una opción de seguridad incorrecta en el componente dRuby de CloudForms. Un atacante con acceso a un shell local sin privilegios podría emplear este error para ejecutar comandos como usuario con altos privilegios.
ModificadaMedia (5.9)3.1%—Redhat Ansible EngineRedhat CloudformsRedhat OpenstackRedhat Virtualization+23/7/201817/6/2026
Ansible, en versiones 2.5 anteriores a la 2.5.5 y 2.4 anteriores a la 2.4.5, no cumplen con la marca de tarea no_log para las tareas fallidas. Cuando se ha empleado la marca no_log para proteger datos sensibles que se pasan a una tarea desde que se registra y esa tarea no se ejecuta con éxito, Ansible mostrará datos…
ModificadaAlta (7.5)27%💥 ExploitRedhat CloudformsRedhat Enterprise LinuxSprockets Project SprocketsDebian Linux26/6/201817/6/2026
Existe una vulnerabilidad de fuga de información en Sprockets. Versiones afectadas: 4.0.0.beta7 y anteriores, 3.7.1 y anteriores y 2.12.4 y anteriores. Las peticiones especialmente manipuladas se pueden utilizar para acceder a archivos que existen en el sistema de archivos que está fuera del directorio root de la…
ModificadaCrítica (9.8)4.4%—Rubyzip Project RubyzipDebian LinuxRedhat Cloudforms26/6/201817/6/2026
rubyzip gem rubyzip en versiones 1.2.1 y anteriores contiene una vulnerabilidad de salto de directorio en el componente Zip::File que puede resultar en la escritura de archivos arbitrarios en el sistema de archivos. Si un sitio permite la subida de archivos .zip, un atacante puede subir un archivo malicioso que…
ModificadaMedia (6.1)0.85%—Forms Project Forms4/6/201817/6/2026
Forms es una biblioteca para crear formularios HTML fácilmente. Las versiones anteriores a la 1.3.0 no contaban con un escapado HTML adecuado. Esto significa que, si la aplicación no saneaba código html en representación de los formularios, su uso podría ser vulnerable a Cross-Site Scripting (XSS).
ModificadaMedia (6.1)2.2%—Sinatrarb SinatraRedhat Cloudforms31/5/201817/6/2026
Sinatra en versiones anteriores a la 2.0.2 tiene Cross-Site Scripting (XSS) a través de la página 400 Bad Request que se produce en una excepción del analizador de parámetros.
Orbitaley — Vulnerabilidades