Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
1918 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.7) | 4.0% | — | Oracle JDKOracle JRERedhat Enterprise LinuxRedhat Enterprise Linux Desktop+20 | 15/1/2020 | 17/6/2026 | Vulnerabilidad en el producto Java SE, Java SE Embedded de Oracle Java SE (componente: Serialization). Las versiones compatibles que están afectadas son Java SE: 7u241, 8u231, 11.0.5 y 13.0.1; Java SE Embedded: 8u231. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por… | |
| Modificada | Media (5.3) | 1.1% | — | IBM Qradar Security Information AND Event Manager | 10/1/2020 | 17/6/2026 | IBM QRadar SIEM versiones 7.3.0 hasta la versión 7.3.3, divulga información confidencial a usuarios no autorizados. La información puede ser usada para montar nuevos ataques sobre el sistema. ID de IBM X-Force: 166355. | |
| Modificada | Alta (7.8) | 0.26% | — | IBM Qradar Security Information AND Event Manager | 10/1/2020 | 17/6/2026 | IBM QRadar SIEM versiones 7.3.0 hasta la versión 7.3.3, utiliza un almacenamiento de credenciales débil en algunos casos que podría ser descifrado por un atacante local. ID de IBM X-Force: 164429. | |
| Modificada | Media (4.8) | 0.56% | — | Pearson Esis Enterprise Student Information System | 8/1/2020 | 17/6/2026 | El panel de mensajes de Pearson eSIS (Enterprise Student Information System), tiene una vulnerabilidad de tipo XSS almacenado debido a una comprobación inapropiada de la entrada del usuario. | |
| Modificada | Crítica (9.8) | 69% | 💥 PoC | Apache Log4jDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+13 | 20/12/2019 | 17/6/2026 | Incluido en Log4j versión 1.2 existe una clase SocketServer que es vulnerable a la deserialización de datos no confiables, que pueden ser explotada para ejecutar código arbitrario remotamente cuando se combina con un dispositivo de deserialización al escuchar el tráfico de red no confiable para datos de registro. Esto… | |
| Modificada | Alta (7.8) | 0.42% | — | IBM DB2 High Performance Unload Load | 12/12/2019 | 17/6/2026 | La carga de IBM DB2 High Performance Unload para LUW versiones 6.1 y 6.5, podría permitir a un atacante local ejecutar código arbitrario en el sistema, causado por una vulnerabilidad de ruta de búsqueda no confiable. Mediante el uso de un archivo ejecutable, un atacante podría explotar esta vulnerabilidad para… | |
| Modificada | Alta (8.8) | 1.6% | — | Formalms | 3/12/2019 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL explotable en la parte autenticada de Forma LMS versión 2.2.1. La URL del archivo /appLms/ajax.server.php y el parámetro filter_status sufren inyecciones SQL y podrían ser explotados por atacantes autenticados. Un atacante puede enviar una petición web con parámetros que… | |
| Modificada | Alta (8.8) | 1.4% | — | Formalms | 3/12/2019 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL explotable en la parte autenticada de Forma LMS versión 2.2.1. La URL del archivo /appLms/ajax.server.php y el parámetro filter_cat sufren inyecciones SQL y podrían ser explotadas por atacantes autenticados. Un atacante puede enviar una petición web con parámetros que… | |
| Modificada | Alta (8.8) | 1.1% | — | Formalms | 3/12/2019 | 17/6/2026 | Se presentan vulnerabilidades de inyección SQL explotables en la parte autenticada de Forma LMS versión 2.2.1. Las peticiones web especialmente diseñadas pueden causar inyecciones SQL. Un atacante puede enviar una petición web con parámetros que contienen ataques de inyección SQL para activar esta vulnerabilidad,… | |
| Modificada | Alta (8.8) | 1.1% | — | Formalms | 3/12/2019 | 17/6/2026 | Se presentan vulnerabilidades de inyección SQL explotables en la parte autenticada de Forma LMS versión 2.2.1. Las peticiones web especialmente diseñadas pueden causar inyecciones SQL. Un atacante puede enviar una petición web con parámetros que contienen ataques de inyección SQL para activar esta vulnerabilidad,… | |
| Modificada | Crítica (9.8) | 1.7% | — | ABB Plant ConnectABB Power Generation Information Manager | 26/11/2019 | 17/6/2026 | En todas las versiones de ABB Power Generation Information Manager (PGIM) y Plant Connect, el producto afectado es vulnerable a una omisión de autenticación, lo que puede permitir a un atacante omitir remotamente la autenticación y extraer credenciales del dispositivo afectado. | |
| Modificada | Media (6.1) | 0.89% | — | IBM Qradar Security Information AND Event Manager | 9/11/2019 | 17/6/2026 | IBM QRadar versiones 7.3.0 hasta 7.3.2 Parche 4, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de credenciales… | |
| Modificada | Media (4.3) | 0.71% | — | IBM Qradar Security Information AND Event Manager | 9/11/2019 | 17/6/2026 | IBM QRadar versiones 7.3.0 hasta 7.3.2 Parche 4, es vulnerable a una autorización incorrecta en algunos componentes que podrían permitir a un usuario autenticado obtener información confidencial. ID de IBM X-Force: 164430. | |
| Modificada | Media (5.4) | 0.56% | — | IBM Qradar Security Information AND Event Manager | 9/11/2019 | 17/6/2026 | IBM QRadar versiones 7.3.0 hasta 7.3.2 Parche 4, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de credenciales… | |
| Modificada | Media (5.4) | 0.56% | — | IBM Qradar Security Information AND Event Manager | 9/11/2019 | 17/6/2026 | IBM QRadar versiones 7.3.0 hasta 7.3.2 Parche 4, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de credenciales… | |
| Modificada | Media (6.1) | 2.2% | 💥 PoC | Redhat Hibernate ValidatorRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+183 | 8/11/2019 | 8/10/2026 | Una vulnerabilidad fue encontrada en Hibernate-Validator. La anotación del validador SafeHtml no puede sanear apropiadamente las cargas útiles que consisten en código potencialmente malicioso en los comentarios e instrucciones HTML. Esta vulnerabilidad puede resultar en un ataque de tipo XSS. | |
| Modificada | Crítica (9.8) | 1.3% | — | Gatech Computing FOR Good's Basic Laboratory Information System | 6/11/2019 | 17/6/2026 | Computing For Good's Basic Laboratory Information System (también se conoce como C4G BLIS) versión 3.5 y anteriores, sufre de una instancia de CWE-284, "Improper Access Control." Como resultado, un usuario no autenticado puede alterar varias facetas de una cuenta de usuario, incluyendo la promoción de cualquier… | |
| Modificada | Media (5.3) | 0.90% | — | Gatech Computing FOR Good's Basic Laboratory Information System | 6/11/2019 | 17/6/2026 | Computing For Good's Basic Laboratory Information System (también se conoce como C4G BLIS) versión 3.5 y anteriores, sufre de una instancia de CWE-284, "Improper Access Control.". Como resultado, un usuario no autenticado puede enumerar los nombres de usuario y nombres de las facilidades en uso sobre una instalación… | |
| Modificada | Crítica (9.8) | 1.3% | — | Gatech Computing FOR Good's Basic Laboratory Information System | 6/11/2019 | 17/6/2026 | Computing For Good's Basic Laboratory Information System (también se conoce como C4G BLIS) versión 3.4 y anteriores, sufre de una instancia de CWE-284, "Improper Access Control." Como resultado, un usuario no autenticado puede cambiar la contraseña de cualquier usuario de nivel de administrador. | |
| Modificada | Media (5.5) | 1.00% | — | Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+23 | 23/10/2019 | 17/6/2026 | En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de… | |
| Modificada | Alta (7.8) | 0.44% | — | IBM DB2 High Performance Unload Load | 22/10/2019 | 17/6/2026 | Una carga de IBM DB2 High Performance Unload para LUW versiones 6.1 y 6.5, es vulnerable a un desbordamiento del búfer, causado por una comprobación de límites inapropiada que podría permitir a un atacante local ejecutar código arbitrario en el sistema con privilegios de root. ID de IBM X-Force: 165481. | |
| Modificada | Alta (8.8) | 2.5% | — | Broadcom CA Performance ManagementBroadcom Network Operations | 17/10/2019 | 17/6/2026 | CA Performance Management versiones 3.5.x, versiones 3.6.x anteriores a 3.6.9 y versiones 3.7.x anteriores a 3.7.4, presenta una vulnerabilidad de credencial predeterminada que puede permitir a un atacante remoto ejecutar comandos arbitrarios y comprometer la seguridad del sistema. | |
| Modificada | Media (4) | 0.67% | — | Oracle Hyperion Enterprise Performance Management Architect | 16/10/2019 | 17/6/2026 | Vulnerabilidad en el producto Hyperion de rentabilidad y gestión de costos de Oracle Hyperion (component: Modeling) La versión compatible que está afectada es 11.1.2.4. La vulnerabilidad difícil de explotar permite que un atacante con privilegios elevados y acceso a la red a través de HTTP comprometa la rentabilidad y… | |
| Modificada | Media (6.1) | 2.5% | — | Eclipse MojarraOracle Mojarra Javaserver FacesOracle Application Testing SuiteOracle Banking Enterprise Product Manufacturing+19 | 2/10/2019 | 17/6/2026 | El archivo faces/context/PartialViewContextImpl.java en Eclipse Mojarra, como es usado en Mojarra para Eclipse EE4J versiones anteriores a 2.3.10 y Mojarra JavaServer Faces versiones anteriores a 2.2.20, permite un ataque de tipo XSS Reflejado porque un campo client window es manejado inapropiadamente. | |
| Modificada | Crítica (9.8) | 3.4% | — | Plataformatec Simple Form | 30/9/2019 | 17/6/2026 | Plataformatec Simple Form, presenta un Control de Acceso Incorrecto en file_method? en biblioteca lib/simple_form/form_builder.rb, porque una cadena suministrada por el usuario es invocada como una llamada a un método. |