Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1646 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.98% | — | Online Clothing Store Project Online Clothing Store | 17/11/2020 | 17/6/2026 | SourceCodester Online Clothing Store versión 1.0, está afectada por una vulnerabilidad de tipo cross-site scripting (XSS) por medio de un campo Offer Detail en el archivo offer.php | |
| Modificada | Crítica (9.8) | 2.0% | — | Online Clothing Store Project Online Clothing Store | 17/11/2020 | 17/6/2026 | SourceCodester Online Clothing Store versión 1.0, está afectada por una inyección SQL por medio del parámetro txtUserName en el archivo login.php | |
| Analizada | Alta (8.8) | 85% | 💥 Exploit | XstreamDebian LinuxNetapp SnapmanagerApache Activemq+11 | 16/11/2020 | 7/10/2026 | XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera… | |
| Modificada | Media (6.5) | 1.1% | — | Jenkins Visualworks Store | 4/11/2020 | 17/6/2026 | Jenkins Visualworks Store Plugin versiones 1.1.3 y anteriores, no configuran su analizador XML para impedir ataques de tipo XML external entity (XXE) | |
| Modificada | Alta (8.8) | 2.2% | — | Smartstorenet | 29/10/2020 | 17/6/2026 | Se detectó un problema en SmartStoreNET versiones anteriores a 4.0.1. No considera apropiadamente la necesidad de una decoración CustomModelPartAttribute en determinadas situaciones de ModelBase.CustomProperties | |
| Modificada | Crítica (9.8) | 2.2% | — | HP Storeserv Management Console | 26/10/2020 | 17/6/2026 | SSMC3.7.0.0 es vulnerable a una omisión de autenticación remota. HPE StoreServ Management Console (SSMC) versión 3.7.0.0, es una aplicación web de administrador de múltiples matrices fuera del nodo y permanece aislada de los datos en las matrices administradas. HPE ha proporcionado una actualización del… | |
| Analizada | Baja (3.7) | 2.3% | — | Oracle OpenjdkOracle JDKOracle JREDebian Linux+12 | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: Libraries). Las versiones compatibles que están afectadas son Java SE: 7u271, 8u261, 11.0.8 y 15; Java SE Embedded: 8u261. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la… | |
| Modificada | Crítica (9.8) | 1.2% | — | Smartstore | 8/10/2020 | 17/6/2026 | Versiones afectadas de Smartstore carecen de un atributo de autenticación WebApi. Esta vulnerabilidad afecta a las tiendas de Smartstore en la versión 4.0.0 y 4.0.1 que han instalado y activado el complemento Web API. Los usuarios de Smartstore versiones 4.0.0 y 4.0.1 deben fusionar su repositorio con versión 4.0.x o… | |
| Modificada | Alta (7.5) | 8.0% | — | Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+33 | 1/10/2020 | 8/10/2026 | Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el… | |
| Modificada | Media (6.5) | 11% | 💥 PoC | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+34 | 19/9/2020 | 8/10/2026 | En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid | |
| Modificada | Media (6.5) | 1.3% | — | Citrix Storefront Server | 18/9/2020 | 17/6/2026 | Una autenticación inapropiada en Citrix StoreFront Server versiones anteriores a 1912.0.1000, permite a un atacante que está autenticado en el mismo dominio del Microsoft Active Directory como un servidor Citrix StoreFront leer archivos arbitrarios de ese servidor | |
| Modificada | Crítica (9.8) | 1.9% | — | Intel Standard ManageabilityIntel Active Management Technology FirmwareNetapp Steelstore Cloud Integrated Storage | 10/9/2020 | 17/6/2026 | Unas restricciones de búfer inapropiadas en el subsistema de red en Intel(R) AMT e Intel(R) ISM aprovisionado versiones anteriores a 11.8.79, 11.12.79, 11.22.79, 12.0.68 y 14.0.39, pueden permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegio por medio del acceso a la red. En… | |
| Modificada | Crítica (9.8) | 2.0% | — | Online Book Store Project Online Book Store | 31/8/2020 | 17/6/2026 | En Projectworlds Online Book Store versión 1.0, el Uso de Credenciales Embebidas en el código fuente conlleva a un acceso del panel de administración | |
| Modificada | Media (4.3) | 3.7% | — | ISC BindNetapp Steelstore Cloud Integrated StorageCanonical Ubuntu LinuxDebian Linux+2 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.9.12 -) 9.9.13, 9.10.7 -) 9.10.8, 9.11.3 -) 9.11.21, 9.12.1 -) 9.16.5, 9.17.0 -) 9.17.3, también afecta a versiones 9.9 .12-S1 -) 9.9.13-S1, 9.11.3-S1 -) 9.11.21-S1 de BIND 9 Supported Preview Edition, un atacante a quien le han sido otorgado privilegios para cambiar un subconjunto específico del… | |
| Modificada | Alta (7.5) | 6.4% | — | ISC BindFedoraproject FedoraOpensuse LeapDebian Linux+3 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.10.0 -) 9.11.21, 9.12.0 -) 9.16.5, 9.17.0 -) 9.17.3, también afecta a versiones 9.10.5-S1 -) 9.11.21-S1 de BIND 9 Supported Preview Edition, un atacante que puede llegar a un sistema vulnerable con un paquete de consulta especialmente diseñado puede desencadenar un bloqueo. Para ser vulnerable, el… | |
| Modificada | Media (6.5) | 5.6% | — | ISC BindFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+4 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.0.0 -) 9.11.21, 9.12.0 -) 9.16.5, 9.17.0 -) 9.17.3, también afecta a versiones 9.9.3-S1 -) 9.11.21-S1 de BIND 9 Supported Preview Edition, un atacante sobre la ruta de la red para una petición firmada por TSIG, u operando el servidor que recibe la petición firmada por TSIG, podría enviar una… | |
| Modificada | Alta (7.5) | 3.0% | — | ISC BindOpensuse LeapCanonical Ubuntu LinuxSynology DNS Server+1 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.14.0 -) 9.16.5, 9.17.0 -) 9.17.3, si un servidor está configurado con minimización de QNAME y "forward first", entonces un atacante que pueda enviarle consultas puede ser capaz de desencadenar la condición que causará que el servidor se bloquee. Los servidores con "forward only" no están afectados. | |
| Modificada | Alta (7.5) | 3.7% | — | ISC BindOpensuse LeapNetapp Steelstore Cloud Integrated StorageCanonical Ubuntu Linux | 21/8/2020 | 17/6/2026 | En BIND versiones 9.15.6 -) 9.16.5, 9.17.0 -) 9.17.3, un atacante que puede establecer una conexión TCP con el servidor y enviar datos en esa conexión puede explotar esto para desencadenar el fallo de aserción, causando la salida del servidor. | |
| Modificada | Baja (3.7) | 5.3% | — | Linux KernelOpensuse LeapFedoraproject FedoraDebian Linux+11 | 30/7/2020 | 17/6/2026 | El kernel de Linux versiones hasta 5.7.11, permite a atacantes remotos realizar observaciones que ayudan a obtener información confidencial sobre el estado interno de la red RNG, también se conoce como CID-f227e3ec3b5c. Esto está relacionado con los archivos drivers/char/random.c y kernel/time/timer.c | |
| Modificada | Alta (8.1) | 7.6% | — | Nodejs Node.jsOracle Banking Extensibility WorkbenchOracle Blockchain PlatformOracle Mysql Cluster+5 | 24/7/2020 | 17/6/2026 | La función napi_get_value_string_*(), permite varios tipos de corrupción de memoria en node versiones anteriores a 10.21.0, 12.18.0 y versiones anteriores a 14.4.0 | |
| Analizada | Alta (7.4) | 13% | 💥 PoC | Openbsd OpensshNetapp A700s FirmwareNetapp Active IQ Unified ManagerNetapp HCI Management Node+5 | 24/7/2020 | 17/6/2026 | ** EN DISPUTA ** scp en OpenSSH versiones hasta 8.3p1 permite una inyección de comandos en la función toremote de scp.c, como lo demuestran los caracteres backtick en el argumento de destino. NOTA: según se informa, el proveedor ha declarado que omite intencionadamente la validación de las "transferencias de… | |
| Modificada | Media (5) | 0.37% | — | Canonical Trust-store (ubuntu)Canonical Trust-store (ubuntu Rtm) | 22/7/2020 | 17/6/2026 | En trust-store de Ubuntu, si un usuario revoca el acceso a la ubicación desde una aplicación, la ubicación aún está disponible para la aplicación porque la aplicación respetará los permisos de caché incorrectos. Esto es debido a que la caché no fue ordenada por tiempo de creación por la estructura Select en el archivo… | |
| Modificada | Alta (7.8) | 0.34% | — | Linux KernelXENNetapp Cloud BackupNetapp Steelstore Cloud Integrated Storage+1 | 20/7/2020 | 17/6/2026 | Se detectó un problema en el kernel de Linux versiones 5.5 hasta 5.7.9, como es usado en Xen versiones hasta 4.13.x para invitados PV x86. Un atacante puede otorgar los permisos del puerto de I/O de una tarea no relacionada. Esto ocurre porque el manejo inapropiado de la función tss_invalidate_io_bitmap causa una… | |
| Modificada | Alta (8.3) | 4.2% | — | Oracle JDKOracle JRENetapp 7-mode Transition ToolNetapp Active IQ Unified Manager+11 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE de Oracle Java SE (componente: JavaFX). La versión compatible que está afectada es Java SE: 8u251. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de red por medio de múltiples protocolos comprometer a Java SE. Los ataques con éxito requieren… | |
| Analizada | Media (5.3) | 4.3% | — | Oracle OpenjdkOracle JDKOracle JREFedoraproject Fedora+19 | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: JAXP). Las versiones compatibles que están afectadas son Java SE: 7u261, 8u251, 11.0.7 y 14.0.1; Java SE Embedded: 8u251. La vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso de red por medio de… |