Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

1173 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.4)2.0%—Redhat Resteasy25/11/201417/6/2026
DocumentProvider en RESTEasy 2.3.7 y 3.0.9 no configura las caracteristicas (1) external-general-entities o (2) external-parameter-entities, lo que permite a atacantes remotos realizar ataques de entidad externa XML (XXE) a través de vectores no especificados.
ModificadaMedia (5)2.4%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
ZendFramework 1(ZF1) anterior a 1.12.4, Zend Framework anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.3, y ZendService_Api…
ModificadaMedia (6.8)2.2%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon before 2.0.3, y ZendService_Api…
ModificadaMedia (6.4)2.6%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.2,…
ModificadaMedia (5.4)0.27%—Appsgeyser Backyard Wrestling21/10/201417/6/2026
La aplicación para Android Backyard Wrestling (también conocido como com.wBackyardWrestling) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Everest Poker Project Everest Poker20/10/201417/6/2026
La aplicación para Android Everest Poker (también conocido como com.wEverestPoker) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Buydot Funny & Interesting Things20/10/201417/6/2026
La aplicación para Android Funny & Interesting Things (también conocido como com.wFunnyandInterestingThings) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Forestarea Forest Area FCU Mobile19/10/201417/6/2026
La aplicación para Forest Area FCU (también conocida como com.metova.cuae.fafcu ) 1.0.29 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5)1.3%—Restlet Framework6/10/201417/6/2026
Restlet Framework 2.1.x anterior a 2.1.7 y 2.x.x anterior a 2.2 RC1, cuando utiliza los serializadores XMLRepresentation o XML, permite a atacantes causar una denegación de servicio a través de un ataque de la expansión de la entidad XML (XEE).
ModificadaMedia (5.4)0.27%—Woodforest Mobile Banking2/10/201417/6/2026
La aplicación Woodforest Mobile Banking (también conocido como com.woodforest) 3.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Socialknowledge Forest River Forums2/10/201417/6/2026
La aplicación Forest River Forums (también conocido como com.socialknowledge.forestriverforums) 3.7.5 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (4.3)3.2%💥 ExploitRestaurantmis Restaurant Script30/9/201417/6/2026
Múltiples vulnerabilidades de XSS en register-exec.php en Restaurant Script (PizzaInn_Project) 1.0.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) fname, (2) lname, o (3) login.
ModificadaMedia (5.4)0.29%—Cmcm CM Backup Restore Cloud Photo9/9/201417/6/2026
La aplicación CM Backup -Restore,Cloud,Photo (también conocido como com.ijinshan.kbackup) 1.1.0.135 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaAlta (7.5)4.6%—Redhat Jboss Enterprise Application PlatformRedhat Resteasy19/8/201417/6/2026
RESTEasy 2.3.1 anterior a 2.3.8.SP2 y 3.x anterior a 3.0.9, utilizado en Red Hat JBoss Enterprise Application Platform (EAP) 6.3.0, no deshabilita entidades externas cuando el parámetro resteasy.document.expand.entity.references está configurado en falso, lo que permite a atacantes remotos leer ficheros arbitrarios y…
ModificadaMedia (4.3)1.6%—WP Restful Project WP Restful2/7/201417/6/2026
Múltiples vulnerabilidades de XSS en el plugin WP RESTful 0.1 y anteriores para WordPress permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) oauth_callback en html_api_authorize.php o el parámetro (2) oauth_token_temp o (3) oauth_callback_temp en…
ModificadaMedia (4.3)1.8%—Prestashop7/4/201416/6/2026
Vulnerabilidad de XSS en redirect.php en el módulo Socolissimo (modules/socolissimo/) en PrestaShop anterior a 1.4.7.2 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de vectores relacionados con "nombres y valores de parámetros."
ModificadaMedia (4.3)1.3%—Restful WEB Services Project Restful WEB Services6/4/201416/6/2026
El módulo RESTful Web Services (RESTWS) 7.x-1.x anterior a 7.x-1.3 y 7.x-2.x anterior a 7.x-2.0-alpha5 para Drupal, cuando el cacheo de la página está habilitado y usuarios anónimos se les asignan permisos RESTWS, permite a atacantes remotos causar una denegación de servicio a través de una solicitud GET con una…
ModificadaAlta (7.5)2.9%—Restlet10/10/201316/6/2026
La configuración por defecto de la clase ObjectRepresentation en Restlet anterior a la versión 2.1.4 deserializa objetos de fuentes no confiables, lo que permite a atacantes remotos ejecutar código Java arbitrario a través de objetos serializados, una vulnerabilidad diferente a CVE-2013-4221.
ModificadaAlta (7.5)3.4%—Restlet10/10/201316/6/2026
La configuración por defecto de la clase ObjectRepresentation en Restlet anterior a la versión 2.1.4 deserializa objetos desde fuentes no confiables usando Java XMLDecoder, lo que permite a atacantes remotos ejecutar código Java arbitrario a través de XML manipulado.
ModificadaMedia (6.8)0.67%—Restful WEB Services Project Restful WEB Services19/3/201316/6/2026
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en el módulo RESTful Web Services (restws) v7.x-1.x anterior a v7.x-1.2 y v7.x-2.x anterior a v7.x-2.0-alpha4 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios de su elección a traves de vectores…
ModificadaMedia (6.8)0.64%—Restful WEB Services Project Restful WEB Services3/12/201216/6/2026
Múltiples vulnerabilidades de falsificación de peticiones en sitios cruzados (CSRF) en el módulo ESTful Web Services (RESTWS) v7.x-1.x antes de v7.x-1.1 y v7.x-2.x antes de v7.x-2.0-alpha3 para Drupal, permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios a través de vectores desconocidos.
ModificadaBaja (3.5)0.96%—Christian Johansson Restrict Node Page View30/11/201216/6/2026
El módulo de vista de página de nodo restringidos ("Restrict node page view module") v7.x-1.x antes de v7.x-1.2 para Drupal permite a usuarios remotos autenticados con los permisos "ver cualquier nodo de página" o "ver pagina de cualquier {tipo de} nodo" permite acceder a los nodos no publicados a través de un…
ModificadaMedia (5)3.2%—Redhat Resteasy23/11/201216/6/2026
RESTEasy anterior a v2.3.1 permite a atacantes remotos leer archivos de su elección a través de una referencia de entidad externa en un documento DOM, también conocido como un ataque de inyección XML de entidad externa (XXE)
ModificadaMedia (5)3.2%—Redhat Resteasy23/11/201216/6/2026
La función ReadFrom en providers.jaxb.JAXBXmlTypeProvider en RESTEasy anterior a v2.3.2 permite a atacantes remotos leer archivos de su elección a través de una referencia de entidad externa en una entrada Java Architecture for XML Binding (JAXB), también conocido como ataque de inyección XML de entidad externa (XXE),…
ModificadaMedia (5.8)0.76%—Prestashop EbayPrestashop4/11/201216/6/2026
El módulo PayPal en PrestaShop no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección. Relacionado…
Orbitaley — Vulnerabilidades