Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.91% | — | Igniterealtime Openfire | 12/12/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Reflexivo en el archivo plugins/clientcontrol/spark-form.jsp | |
| Modificada | Media (5.4) | 0.62% | — | Igniterealtime Openfire | 12/12/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.6.0, presenta un XSS almacenado en el parámetro groupchatJID del archivo create-bookmark.jsp | |
| Modificada | Media (5.4) | 0.57% | — | Igniterealtime Openfire | 11/12/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Almacenado del archivo plugins/bookmarks/createbookmark.jsp | |
| Modificada | Media (6.1) | 0.77% | — | Qnap Multimedia Console | 10/12/2020 | 17/6/2026 | Esta vulnerabilidad de tipo cross-site scripting en Multimedia Console permite a atacantes remotos inyectar código malicioso. QNAP ya ha corregido esta vulnerabilidad en Multimedia Console versión 1.1.5 y posterior. | |
| Modificada | Media (5.3) | 1.9% | — | Time Project Time | 24/11/2020 | 17/6/2026 | En el crate time de Rust desde la versión 0.2.7 y anterior a versión 0.2.23, los sistemas operativos tipo Unix pueden segregarse debido a la desreferenciación de un puntero colgante en circunstancias específicas. Esto requiere que el usuario configure cualquier variable de entorno en un hilo diferente al de las… | |
| Modificada | Alta (7.8) | 0.31% | — | Schneider-electric Operator Terminal Expert Runtime | 19/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de Administración de Privilegios Inapropiado CWE-269 en el tiempo de ejecución de EcoStruxureª Operator Terminal Expert (Vijeo XD) que podría causar una escalada de privilegios en la estación de trabajo al interactuar directamente con un controlador instalado por el software de tiempo de… | |
| Modificada | Alta (7.3) | 0.88% | — | Beckhoff Twincat Extended Automation Runtime | 19/11/2020 | 17/6/2026 | La ruta de instalación predeterminada del software TwinCAT XAR versión 3.1 en todas las versiones se encuentra debajo de C:\TwinCAT. Si el directorio no existe, se crean más subdirectorios con permisos que permiten a cada usuario local modificar el contenido. La instalación predeterminada registra el archivo… | |
| Modificada | Alta (7.5) | 6.4% | 💥 Exploit | Anuko Time Tracker | 16/11/2020 | 17/6/2026 | Anuko Time Tracker versión v1.19.23.5311, carece de límite de velocidad en el módulo de restablecimiento de contraseña que permite al atacante llevar a cabo un ataque de denegación de servicio en el buzón de correo de cualquier usuario legítimo | |
| Modificada | Crítica (9.8) | 7.9% | 💥 Exploit | Anuko Time Tracker | 16/11/2020 | 17/6/2026 | En Anuko Time Tracker versión v1.19.23.5311, el enlace de restablecimiento de contraseña enviado por correo electrónico al usuario no expira una vez usado, permitiendo a un atacante utilizar el mismo enlace para tomar el control de la cuenta | |
| Modificada | Media (6.5) | 1.5% | — | Redhat WildflyRedhat FuseRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+6 | 2/11/2020 | 17/6/2026 | Se encontró una fallo de filtrado de memoria en WildFly en todas las versiones hasta 21.0.0.Final, donde el controlador de host intenta reconectarse en un bucle, generando nuevas conexiones que no son cerradas apropiadamente mientras no es capaz de conectar al controlador de dominio. Este fallo permite a un… | |
| Modificada | Media (4.8) | 0.53% | — | SAP Netweaver Design Time Repository | 20/10/2020 | 17/6/2026 | SAP NetWeaver Design Time Repository (DTR), versiones - 7.11, 7.30, 7.31, 7.40, 7.50, no codifica suficientemente las entradas controladas por el usuario, lo que genera una vulnerabilidad de tipo Cross-Site Scripting (XSS) | |
| Modificada | Media (6.1) | 0.24% | — | Infinispan-server-runtime | 19/10/2020 | 17/6/2026 | Se encontró un fallo en la versión 10 de Infinispan (org.infinispan:infinispan-server-runtime), que permite el acceso local a los controles a través de las API REST y HotRod. Este fallo permite a un usuario autentificado en la máquina local realizar todas las operaciones en las cachés, incluyendo la creación,… | |
| Modificada | Alta (7.3) | 3.5% | 💥 Exploit | Anuko Time Tracker | 16/10/2020 | 17/6/2026 | En Anuko Time Tracker versiones anteriores a 1.19.23.5325, debido a que la entrada del usuario no se filtró apropiadamente, una exportación CSV de un reporte podría contener celdas que son tratadas como fórmulas por el software de hoja de cálculo (por ejemplo, cuando el valor de una celda comienza con un signo… | |
| Modificada | Media (6.5) | 1.4% | — | Redhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on | 16/10/2020 | 17/6/2026 | Se encontró un fallo en JBoss EAP, donde la configuración de autenticación se configura usando un SecurityRealm heredado, para delegarlo en un SecurityDomain PicketBox heredado, y luego se vuelve a cargar al modo de solo administrador. Este fallo permite a un atacante llevar a cabo una omisión de autenticación… | |
| Modificada | Alta (7.5) | 1.1% | — | Br-automation Automation Runtime | 15/10/2020 | 17/6/2026 | Una pérdida de memoria en el servicio TFTP en B&R Automation Runtime en versiones anteriores a N4.26, anteriores a N4.34, anteriores a F4.45, anteriores a E4.53, anteriores a D4.63, anteriores a A4.73 y anteriores, podría permitir a un atacante no autenticado con acceso de red causar una condición de denegación de… | |
| Modificada | Alta (7.5) | 2.4% | — | Redhat Wildfly OpensslRedhat Data GridRedhat Jboss Data GridRedhat Jboss Enterprise Application Platform+6 | 6/10/2020 | 17/6/2026 | Se encontró un fallo de pérdida de memoria en WildFly OpenSSL en versiones anteriores a 1.1.3.Final, donde se elimina una sesión HTTP. Puede permitir a un atacante causar OOM conllevando a una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema | |
| Modificada | Alta (7.5) | 8.0% | — | Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+33 | 1/10/2020 | 8/10/2026 | Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el… | |
| Modificada | Crítica (9.8) | 2.6% | — | Objective Open Cbor Run-time Project Objective Open Cbor Run-time | 17/9/2020 | 17/6/2026 | Una vulnerabilidad de corrupción de la memoria en Objective Open CBOR Run-time (oocborrt) en versiones anteriores al 12-08-2020, podría permitir a un atacante ejecutar código por medio de la entrada de Concise Binary Object Representation (CBOR) hacia el decodificador cbor2json. Un error no detectado al… | |
| Modificada | Alta (7.5) | 1.9% | — | Redhat KeycloakRedhat Openshift Application RuntimesRedhat Single Sign-on | 16/9/2020 | 17/6/2026 | Se encontró una vulnerabilidad en Keycloak versiones anteriores a 11.0.1, donde el ataque de DoS es posible mediante el envío de veinte peticiones simultáneamente hacia el servidor de keycloak especificado, todas con un valor de encabezado Content-Length que excede el conteo de bytes real del cuerpo de la petición | |
| Modificada | Media (5.3) | 1.2% | — | Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on | 16/9/2020 | 17/6/2026 | El problema parece ser que JBoss EAP versión 6.4.21, no analiza el nombre de campo de acuerdo con RFC7230[1] ya que devuelve 200 en lugar de 400 | |
| Modificada | Alta (7.8) | 0.50% | — | Realtimelogic Barracudadrive | 4/9/2020 | 17/6/2026 | Los Permisos de Archivos de Servicio No Seguro en el servicio bd en Real Time Logic BarracudaDrive versión v6.5, permiten a atacantes locales escalar privilegios a administrador mediante el reemplazo del archivo %SYSTEMDRIVE%\bd\bd.exe. Cuando la computadora se inicie la próxima vez, el nuevo bd.exe será… | |
| Modificada | Media (6.1) | 1.2% | — | Igniterealtime Openfire | 2/9/2020 | 17/6/2026 | Se detectó una vulnerabilidad de tipo XSS Reflejado en Ignite Realtime Openfire versión 4.5.1. La vulnerabilidad de tipo XSS permite a atacantes remotos inyectar script web o HTML arbitrario por medio de la petición GET "searchName", "searchValue", "searchDescription", "searchDefaultValue", "searchPlugin",… | |
| Modificada | Media (6.1) | 1.0% | — | Igniterealtime Openfire | 2/9/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.5.1, presenta una vulnerabilidad de tipo Cross-site scripting reflejado que permite a un atacante ejecutar una URL maliciosa arbitraria por medio del parámetro GET vulnerable "searchName","searchValue","searchDescription","searchDefaultValue","searchPlugin","searchDescription" y… | |
| Modificada | Media (6.1) | 0.62% | — | Igniterealtime Openfire | 2/9/2020 | 17/6/2026 | En Ignite Realtime Openfire versión 4.5.1, una vulnerabilidad de tipo Cross-site Almacenado permite a un atacante ejecutar una URL maliciosa arbitraria por medio del parámetro POST vulnerable "searchName", "alias" en la página import certificate trusted | |
| Modificada | Alta (7.2) | 3.1% | — | Joyent JsonOracle Commerce Guided SearchOracle Financial Services Crime AND Compliance Management StudioOracle Financial Services Regulatory Reporting With Agilereporter+1 | 30/8/2020 | 8/10/2026 | Esto afecta al paquete json versiones anteriores a 10.0.0. Es posible inyectar comandos arbitrarios usando la función parseLookup |