Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1833 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.1% | — | Python Urllib3Fedoraproject FedoraOracle Peoplesoft Enterprise Peopletools | 15/3/2021 | 17/6/2026 | La biblioteca urllib3 versiones 1.26.x anteriores a 1.26.4 para Python, omite una comprobación del certificado SSL en algunos casos que involucran HTTPS a proxies HTTPS. La conexión inicial al proxy HTTPS (si no se proporciona un SSLContext por medio de proxy_config) no verifica el nombre de host del… | |
| Modificada | Media (6.1) | 5.7% | — | Apache Velocity ToolsDebian Linux | 10/3/2021 | 17/6/2026 | La página de error predeterminada para VelocityView en Apache Velocity Tools versiones anteriores a 3.1, refleja el archivo vm que se ingresó como parte de la URL. Un atacante puede configurar un archivo de carga útil de tipo XSS como este archivo vm en la URL, que resulta en que esta carga útil sea… | |
| Modificada | Alta (7.5) | 37% | — | Nodejs Node.jsFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp E-series Performance Analyzer+9 | 3/3/2021 | 17/6/2026 | Node.js versiones anteriores a 10.24.0, 12.21.0, 14.16.0 y 15.10.0, es vulnerable a unos ataques de reenlace de DNS, ya que la lista blanca incluye “localhost6”. Cuando “localhost6” no está presente en el archivo /etc/hosts, es solo un dominio ordinario que es resuelto por medio de DNS, es decir, a través de la… | |
| Modificada | Alta (7.5) | 77% | — | Nodejs Node.jsFedoraproject FedoraNetapp E-series Performance AnalyzerOracle Graalvm+5 | 3/3/2021 | 17/6/2026 | Node.js versiones anteriores a 10.24.0, 12.21.0, 14.16.0 y 15.10.0, es vulnerable a un ataque de denegación de servicio cuando son establecidos demasiados intentos de conexión con un "unknownProtocol". Esto conlleva a una filtración de descriptores de archivos. Si es configurado un límite de descriptor de… | |
| Modificada | Media (5.9) | 2.9% | 💥 PoC | Json-smart Project Json-smart-v1Json-smart Project Json-smart-v2Oracle Communications Cloud Native Core PolicyOracle OSS Support Tools+3 | 23/2/2021 | 8/10/2026 | Se detectó un problema en netplex json-smart-v1 hasta el 23-10-2015 y json-smart-v2 hasta 2.4. Una excepción es lanzada desde una función, pero no es detectada, como es demostrado por la función NumberFormatException. Cuando no se detecta, puede causar a los programas usando la biblioteca para bloquear o… | |
| Modificada | Crítica (9.8) | 6.9% | — | Mitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric CPU Module Logging Configuration ToolMitsubishielectric CW ConfiguratorMitsubishielectric Data Transfer+37 | 19/2/2021 | 17/6/2026 | Manejo inadecuado de la vulnerabilidad de inconsistencia de parámetros de longitud en el software de ingeniería FA de Mitsubishi Electric (Herramienta de configuración de registro del módulo de la CPU versiones 1.112R y anteriores, Configurador CW versiones 1.011M y anteriores, Transferencia de datos versiones 3.44W y… | |
| Modificada | Crítica (9.8) | 3.9% | — | Mitsubishielectric C Controller Module Setting AND Monitoring ToolMitsubishielectric CPU Module Logging Configuration ToolMitsubishielectric CW ConfiguratorMitsubishielectric Data Transfer+37 | 19/2/2021 | 17/6/2026 | Vulnerabilidad de desbordamiento de búfer basada en Heap en el software de ingeniería de Mitsubishi Electric FA (CPU Module Logging Configuration Tool versiones 1.112R y anteriores, CW Configurator versiones 1.011M y anteriores, Data Transfer versiones 3.44W y anteriores, EZSocket versiones 5.4 y anteriores, FR… | |
| Modificada | Media (5.9) | 7.4% | 💥 PoC | OpensslDebian LinuxTenable Nessus Network MonitorTenable.sc+19 | 16/2/2021 | 17/6/2026 | La función de la API pública de OpenSSL X509_issuer_and_serial_hash() intenta crear un valor hash único basado en los datos del emisor y del número de serie contenidos en un certificado X509. Sin embargo, no gestiona correctamente los errores que puedan producirse al analizar el campo del emisor (lo que podría ocurrir… | |
| Modificada | Alta (7.5) | 51% | 💥 PoC | OpensslDebian LinuxTenable LOG Correlation EngineTenable Nessus Network Monitor+17 | 16/2/2021 | 17/6/2026 | Las llamadas a EVP_CipherUpdate, EVP_EncryptUpdate y EVP_DecryptUpdate, pueden desbordar el argumento de la longitud de salida en algunos casos en los que la longitud de entrada está cerca de la longitud máxima permitida para un entero en la plataforma. En tales casos, el valor de retorno de la llamada a la función… | |
| Modificada | Alta (7.2) | 21% | 💥 Exploit | LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+19 | 15/2/2021 | 8/10/2026 | Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la inyección de comandos a través de la función de plantilla | |
| Modificada | Media (5.3) | 7.3% | — | LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+15 | 15/2/2021 | 8/10/2026 | Las versiones de Lodash anteriores a la 4.17.21 son vulnerables a la denegación de servicio por expresiones regulares (ReDoS) a través de las funciones toNumber, trim y trimEnd | |
| Analizada | Alta (7.8) | 100% | ⚠ Explotación activa💥 Exploit | Sudo Project SudoFedoraproject FedoraDebian LinuxNetapp Active IQ Unified Manager+20 | 26/1/2021 | 17/6/2026 | Sudo versiones anteriores a 1.9.5p2 contiene un error de desbordamiento que puede resultar en un desbordamiento de búfer basado en la pila, lo que permite la escalada de privilegios a root a través de "sudoedit -s" y un argumento de línea de comandos que termina con un solo carácter de barra invertida | |
| Modificada | Media (6.5) | 2.3% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Banking Party Management+6 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto similar a una URL en el editor y luego presionar Enter o Space (en el plugin Autolink) | |
| Modificada | Media (6.5) | 2.0% | — | CkeditorOracle Agile Product Lifecycle ManagementOracle Application ExpressOracle Financial Services Analytical Applications Infrastructure+3 | 26/1/2021 | 25/8/2026 | Era posible ejecutar un ataque de tipo ReDoS dentro de CKEditor 4 versiones anteriores a 4.16, al persuadir a una víctima para pegar un texto diseñado en la entrada Styles de cuadros de diálogo específicos (en la pestaña Advanced para el plugin Dialogs) | |
| Modificada | Media (6.5) | 0.89% | — | Philips Coronary ToolsPhilips Dynamic Coronary RoadmapPhilips Interventional WorkspotPhilips Stentboost Live+1 | 26/1/2021 | 17/6/2026 | Philips Interventional Workspot (versión 1.3.2, 1.4.0, 1.4.1, 1.4.3, 1.4.5), Coronary Tools/Dynamic Coronary Roadmap/Stentboost Live (versión 1.0), ViewForum (versión 6.3V1L10). El software construye todo o parte de un comando del Sistema Operativo usando una entrada influenciada externamente de un componente… | |
| Modificada | Alta (8.1) | 1.6% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Elastic Search). Las versiones compatibles que están afectadas son 8.56, 8.57 y 8.58. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.4) | 0.41% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Portal). Las versiones compatibles que están afectadas son 8.56, 8.57 y 8.58. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con inicio de sesión en la infraestructura donde se… | |
| Modificada | Media (6.1) | 0.97% | — | Oracle Peoplesoft Enterprise Peopletools | 20/1/2021 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise PeopleTools de Oracle PeopleSoft (componente: Portal). Las versiones compatibles que están afectadas son 8.56, 8.57 y 8.58. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a… | |
| Modificada | Alta (8.8) | 2.8% | — | The-guild Graphql-tools | 20/1/2021 | 17/6/2026 | Esto afecta al paquete @graphql-tools/git-loader versiones anteriores a 6.2.6. El uso de exec y execSync en el archivo packages/loaders/git/src/load-git.ts permite una inyección de comandos arbitrarios | |
| Modificada | Crítica (9.1) | 6.2% | — | Apache XmlbeansNetapp Oncommand Unified Manager Core PackageNetapp Snap Creator FrameworkNetapp Snapmanager+3 | 14/1/2021 | 17/6/2026 | Los analizadores XML usados por XMLBeans versiones hasta 2.6.0 no establecían las propiedades necesarias para proteger al usuario de entradas XML maliciosas. Unas vulnerabilidades incluyen posibilidades de ataques de Expansión de Entidades XML. Afecta a XMLBeans versiones hasta v2.6.0 incluyéndola | |
| Modificada | Crítica (9.8) | 4.4% | — | Pwntools Project Pwntools | 8/1/2021 | 17/6/2026 | Esto afecta al paquete pwntools versiones anteriores a 4.3.1. El generador shellcraft para las versiones afectadas de este módulo son vulnerables a una Server-Side Template Injection (SSTI), conllevando potencialmente a una ejecución de código remota | |
| Modificada | Alta (8.1) | 4.1% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (8.1) | 4.1% | 💥 PoC | Netapp Cloud BackupNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+41 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS | |
| Modificada | Alta (8.1) | 17% | 💥 PoC | Netapp Cloud BackupNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+39 | 7/1/2021 | 25/8/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS | |
| Analizada | Alta (8.1) | 5.0% | — | Fasterxml Jackson-databindNetapp Cloud BackupNetapp Service Level ManagerDebian Linux+41 | 6/1/2021 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool |