Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
1173 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.4) | 2.0% | — | Redhat Resteasy | 25/11/2014 | 17/6/2026 | DocumentProvider en RESTEasy 2.3.7 y 3.0.9 no configura las caracteristicas (1) external-general-entities o (2) external-parameter-entities, lo que permite a atacantes remotos realizar ataques de entidad externa XML (XXE) a través de vectores no especificados. | |
| Modificada | Media (5) | 2.4% | — | ZendrestZend FrameworkZendservice SlideshareZendservice API+6 | 16/11/2014 | 17/6/2026 | ZendFramework 1(ZF1) anterior a 1.12.4, Zend Framework anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.3, y ZendService_Api… | |
| Modificada | Media (6.8) | 2.2% | — | ZendrestZend FrameworkZendservice SlideshareZendservice API+6 | 16/11/2014 | 17/6/2026 | Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon before 2.0.3, y ZendService_Api… | |
| Modificada | Media (6.4) | 2.6% | — | ZendrestZend FrameworkZendservice SlideshareZendservice API+6 | 16/11/2014 | 17/6/2026 | Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.2,… | |
| Modificada | Media (5.4) | 0.27% | — | Appsgeyser Backyard Wrestling | 21/10/2014 | 17/6/2026 | La aplicación para Android Backyard Wrestling (también conocido como com.wBackyardWrestling) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Everest Poker Project Everest Poker | 20/10/2014 | 17/6/2026 | La aplicación para Android Everest Poker (también conocido como com.wEverestPoker) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Buydot Funny & Interesting Things | 20/10/2014 | 17/6/2026 | La aplicación para Android Funny & Interesting Things (también conocido como com.wFunnyandInterestingThings) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Forestarea Forest Area FCU Mobile | 19/10/2014 | 17/6/2026 | La aplicación para Forest Area FCU (también conocida como com.metova.cuae.fafcu ) 1.0.29 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5) | 1.3% | — | Restlet Framework | 6/10/2014 | 17/6/2026 | Restlet Framework 2.1.x anterior a 2.1.7 y 2.x.x anterior a 2.2 RC1, cuando utiliza los serializadores XMLRepresentation o XML, permite a atacantes causar una denegación de servicio a través de un ataque de la expansión de la entidad XML (XEE). | |
| Modificada | Media (5.4) | 0.27% | — | Woodforest Mobile Banking | 2/10/2014 | 17/6/2026 | La aplicación Woodforest Mobile Banking (también conocido como com.woodforest) 3.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Socialknowledge Forest River Forums | 2/10/2014 | 17/6/2026 | La aplicación Forest River Forums (también conocido como com.socialknowledge.forestriverforums) 3.7.5 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 3.2% | 💥 Exploit | Restaurantmis Restaurant Script | 30/9/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en register-exec.php en Restaurant Script (PizzaInn_Project) 1.0.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) fname, (2) lname, o (3) login. | |
| Modificada | Media (5.4) | 0.29% | — | Cmcm CM Backup Restore Cloud Photo | 9/9/2014 | 17/6/2026 | La aplicación CM Backup -Restore,Cloud,Photo (también conocido como com.ijinshan.kbackup) 1.1.0.135 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Alta (7.5) | 4.6% | — | Redhat Jboss Enterprise Application PlatformRedhat Resteasy | 19/8/2014 | 17/6/2026 | RESTEasy 2.3.1 anterior a 2.3.8.SP2 y 3.x anterior a 3.0.9, utilizado en Red Hat JBoss Enterprise Application Platform (EAP) 6.3.0, no deshabilita entidades externas cuando el parámetro resteasy.document.expand.entity.references está configurado en falso, lo que permite a atacantes remotos leer ficheros arbitrarios y… | |
| Modificada | Media (4.3) | 1.6% | — | WP Restful Project WP Restful | 2/7/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en el plugin WP RESTful 0.1 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) oauth_callback en html_api_authorize.php o el parámetro (2) oauth_token_temp o (3) oauth_callback_temp en… | |
| Modificada | Media (4.3) | 1.8% | — | Prestashop | 7/4/2014 | 16/6/2026 | Vulnerabilidad de XSS en redirect.php en el módulo Socolissimo (modules/socolissimo/) en PrestaShop anterior a 1.4.7.2 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de vectores relacionados con "nombres y valores de parámetros." | |
| Modificada | Media (4.3) | 1.3% | — | Restful WEB Services Project Restful WEB Services | 6/4/2014 | 16/6/2026 | El módulo RESTful Web Services (RESTWS) 7.x-1.x anterior a 7.x-1.3 y 7.x-2.x anterior a 7.x-2.0-alpha5 para Drupal, cuando el cacheo de la página está habilitado y usuarios anónimos se les asignan permisos RESTWS, permite a atacantes remotos causar una denegación de servicio a través de una solicitud GET con una… | |
| Modificada | Alta (7.5) | 2.9% | — | Restlet | 10/10/2013 | 16/6/2026 | La configuración por defecto de la clase ObjectRepresentation en Restlet anterior a la versión 2.1.4 deserializa objetos de fuentes no confiables, lo que permite a atacantes remotos ejecutar código Java arbitrario a través de objetos serializados, una vulnerabilidad diferente a CVE-2013-4221. | |
| Modificada | Alta (7.5) | 3.4% | — | Restlet | 10/10/2013 | 16/6/2026 | La configuración por defecto de la clase ObjectRepresentation en Restlet anterior a la versión 2.1.4 deserializa objetos desde fuentes no confiables usando Java XMLDecoder, lo que permite a atacantes remotos ejecutar código Java arbitrario a través de XML manipulado. | |
| Modificada | Media (6.8) | 0.67% | — | Restful WEB Services Project Restful WEB Services | 19/3/2013 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el módulo RESTful Web Services (restws) v7.x-1.x anterior a v7.x-1.2 y v7.x-2.x anterior a v7.x-2.0-alpha4 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios de su elección a traves de vectores… | |
| Modificada | Media (6.8) | 0.64% | — | Restful WEB Services Project Restful WEB Services | 3/12/2012 | 16/6/2026 | Múltiples vulnerabilidades de falsificación de peticiones en sitios cruzados (CSRF) en el módulo ESTful Web Services (RESTWS) v7.x-1.x antes de v7.x-1.1 y v7.x-2.x antes de v7.x-2.0-alpha3 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios a través de vectores desconocidos. | |
| Modificada | Baja (3.5) | 0.96% | — | Christian Johansson Restrict Node Page View | 30/11/2012 | 16/6/2026 | El módulo de vista de página de nodo restringidos ("Restrict node page view module") v7.x-1.x antes de v7.x-1.2 para Drupal permite a usuarios remotos autenticados con los permisos "ver cualquier nodo de página" o "ver pagina de cualquier {tipo de} nodo" permite acceder a los nodos no publicados a través de un… | |
| Modificada | Media (5) | 3.2% | — | Redhat Resteasy | 23/11/2012 | 16/6/2026 | RESTEasy anterior a v2.3.1 permite a atacantes remotos leer archivos de su elección a través de una referencia de entidad externa en un documento DOM, también conocido como un ataque de inyección XML de entidad externa (XXE) | |
| Modificada | Media (5) | 3.2% | — | Redhat Resteasy | 23/11/2012 | 16/6/2026 | La función ReadFrom en providers.jaxb.JAXBXmlTypeProvider en RESTEasy anterior a v2.3.2 permite a atacantes remotos leer archivos de su elección a través de una referencia de entidad externa en una entrada Java Architecture for XML Binding (JAXB), también conocido como ataque de inyección XML de entidad externa (XXE),… | |
| Modificada | Media (5.8) | 0.76% | — | Prestashop EbayPrestashop | 4/11/2012 | 16/6/2026 | El módulo PayPal en PrestaShop no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección. Relacionado… |