Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2299 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.91%—Igniterealtime Openfire12/12/202017/6/2026
Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Reflexivo en el archivo plugins/clientcontrol/spark-form.jsp
ModificadaMedia (5.4)0.62%—Igniterealtime Openfire12/12/202017/6/2026
Ignite Realtime Openfire versión 4.6.0, presenta un XSS almacenado en el parámetro groupchatJID del archivo create-bookmark.jsp
ModificadaMedia (5.4)0.57%—Igniterealtime Openfire11/12/202017/6/2026
Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Almacenado del archivo plugins/bookmarks/createbookmark.jsp
ModificadaMedia (6.1)0.77%—Qnap Multimedia Console10/12/202017/6/2026
Esta vulnerabilidad de tipo cross-site scripting en Multimedia Console permite a atacantes remotos inyectar código malicioso. QNAP ya ha corregido esta vulnerabilidad en Multimedia Console versión 1.1.5 y posterior.
ModificadaMedia (5.3)1.9%—Time Project Time24/11/202017/6/2026
En el crate time de Rust desde la versión 0.2.7 y anterior a versión 0.2.23, los sistemas operativos tipo Unix pueden segregarse debido a la desreferenciación de un puntero colgante en circunstancias específicas. Esto requiere que el usuario configure cualquier variable de entorno en un hilo diferente al de las…
ModificadaAlta (7.8)0.31%—Schneider-electric Operator Terminal Expert Runtime19/11/202017/6/2026
Se presenta una vulnerabilidad de Administración de Privilegios Inapropiado CWE-269 en el tiempo de ejecución de EcoStruxureª Operator Terminal Expert (Vijeo XD) que podría causar una escalada de privilegios en la estación de trabajo al interactuar directamente con un controlador instalado por el software de tiempo de…
ModificadaAlta (7.3)0.88%—Beckhoff Twincat Extended Automation Runtime19/11/202017/6/2026
La ruta de instalación predeterminada del software TwinCAT XAR versión 3.1 en todas las versiones se encuentra debajo de C:\TwinCAT. Si el directorio no existe, se crean más subdirectorios con permisos que permiten a cada usuario local modificar el contenido. La instalación predeterminada registra el archivo…
ModificadaAlta (7.5)6.4%💥 ExploitAnuko Time Tracker16/11/202017/6/2026
Anuko Time Tracker versión v1.19.23.5311, carece de límite de velocidad en el módulo de restablecimiento de contraseña que permite al atacante llevar a cabo un ataque de denegación de servicio en el buzón de correo de cualquier usuario legítimo
ModificadaCrítica (9.8)7.9%💥 ExploitAnuko Time Tracker16/11/202017/6/2026
En Anuko Time Tracker versión v1.19.23.5311, el enlace de restablecimiento de contraseña enviado por correo electrónico al usuario no expira una vez usado, permitiendo a un atacante utilizar el mismo enlace para tomar el control de la cuenta
ModificadaMedia (6.5)1.5%—Redhat WildflyRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+62/11/202017/6/2026
Se encontró una fallo de filtrado de memoria en WildFly en todas las versiones hasta 21.0.0.Final, donde el controlador de host intenta reconectarse en un bucle, generando nuevas conexiones que no son cerradas apropiadamente mientras no es capaz de conectar al controlador de dominio. Este fallo permite a un…
ModificadaMedia (4.8)0.53%—SAP Netweaver Design Time Repository20/10/202017/6/2026
SAP NetWeaver Design Time Repository (DTR), versiones - 7.11, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de tipo Cross-Site Scripting (XSS)
ModificadaMedia (6.1)0.24%—Infinispan-server-runtime19/10/202017/6/2026
Se encontró un fallo en la versión 10 de Infinispan (org.infinispan:infinispan-server-runtime), que permite el acceso local a los controles a través de las API REST y HotRod. Este fallo permite a un usuario autentificado en la máquina local realizar todas las operaciones en las cachés, incluyendo la creación,…
ModificadaAlta (7.3)3.5%💥 ExploitAnuko Time Tracker16/10/202017/6/2026
En Anuko Time Tracker versiones anteriores a 1.19.23.5325, debido a que la entrada del usuario no se filtró apropiadamente, una exportación CSV de un reporte podría contener celdas que son tratadas como fórmulas por el software de hoja de cálculo (por ejemplo, cuando el valor de una celda comienza con un signo…
ModificadaMedia (6.5)1.4%—Redhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on16/10/202017/6/2026
Se encontró un fallo en JBoss EAP, donde la configuración de autenticación se configura usando un SecurityRealm heredado, para delegarlo en un SecurityDomain PicketBox heredado, y luego se vuelve a cargar al modo de solo administrador. Este fallo permite a un atacante llevar a cabo una omisión de autenticación…
ModificadaAlta (7.5)1.1%—Br-automation Automation Runtime15/10/202017/6/2026
Una pérdida de memoria en el servicio TFTP en B&R Automation Runtime en versiones anteriores a N4.26, anteriores a N4.34, anteriores a F4.45, anteriores a E4.53, anteriores a D4.63, anteriores a A4.73 y anteriores, podría permitir a un atacante no autenticado con acceso de red causar una condición de denegación de…
ModificadaAlta (7.5)2.4%—Redhat Wildfly OpensslRedhat Data GridRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+66/10/202017/6/2026
Se encontró un fallo de pérdida de memoria en WildFly OpenSSL en versiones anteriores a 1.1.3.Final, donde se elimina una sesión HTTP. Puede permitir a un atacante causar OOM conllevando a una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
ModificadaAlta (7.5)8.0%—Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+331/10/20208/10/2026
Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el…
ModificadaCrítica (9.8)2.6%—Objective Open Cbor Run-time Project Objective Open Cbor Run-time17/9/202017/6/2026
Una vulnerabilidad de corrupción de la memoria en Objective Open CBOR Run-time (oocborrt) en versiones anteriores al 12-08-2020, podría permitir a un atacante ejecutar código por medio de la entrada de Concise Binary Object Representation (CBOR) hacia el decodificador cbor2json. Un error no detectado al…
ModificadaAlta (7.5)1.9%—Redhat KeycloakRedhat Openshift Application RuntimesRedhat Single Sign-on16/9/202017/6/2026
Se encontró una vulnerabilidad en Keycloak versiones anteriores a 11.0.1, donde el ataque de DoS es posible mediante el envío de veinte peticiones simultáneamente hacia el servidor de keycloak especificado, todas con un valor de encabezado Content-Length que excede el conteo de bytes real del cuerpo de la petición
ModificadaMedia (5.3)1.2%—Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on16/9/202017/6/2026
El problema parece ser que JBoss EAP versión 6.4.21, no analiza el nombre de campo de acuerdo con RFC7230[1] ya que devuelve 200 en lugar de 400
ModificadaAlta (7.8)0.50%—Realtimelogic Barracudadrive4/9/202017/6/2026
Los Permisos de Archivos de Servicio No Seguro en el servicio bd en Real Time Logic BarracudaDrive versión v6.5, permiten a atacantes locales escalar privilegios a administrador mediante el reemplazo del archivo %SYSTEMDRIVE%\bd\bd.exe. Cuando la computadora se inicie la próxima vez, el nuevo bd.exe será…
ModificadaMedia (6.1)1.2%—Igniterealtime Openfire2/9/202017/6/2026
Se detectó una vulnerabilidad de tipo XSS Reflejado en Ignite Realtime Openfire versión 4.5.1. La vulnerabilidad de tipo XSS permite a atacantes remotos inyectar script web o HTML arbitrario por medio de la petición GET "searchName", "searchValue", "searchDescription", "searchDefaultValue", "searchPlugin",…
ModificadaMedia (6.1)1.0%—Igniterealtime Openfire2/9/202017/6/2026
Ignite Realtime Openfire versión 4.5.1, presenta una vulnerabilidad de tipo Cross-site scripting reflejado que permite a un atacante ejecutar una URL maliciosa arbitraria por medio del parámetro GET vulnerable "searchName","searchValue","searchDescription","searchDefaultValue","searchPlugin","searchDescription" y…
ModificadaMedia (6.1)0.62%—Igniterealtime Openfire2/9/202017/6/2026
En Ignite Realtime Openfire versión 4.5.1, una vulnerabilidad de tipo Cross-site Almacenado permite a un atacante ejecutar una URL maliciosa arbitraria por medio del parámetro POST vulnerable "searchName", "alias" en la página import certificate trusted
ModificadaAlta (7.2)3.1%—Joyent JsonOracle Commerce Guided SearchOracle Financial Services Crime AND Compliance Management StudioOracle Financial Services Regulatory Reporting With Agilereporter+130/8/20208/10/2026
Esto afecta al paquete json versiones anteriores a 10.0.0. Es posible inyectar comandos arbitrarios usando la función parseLookup