Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1320 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.94% | — | Frappe Erpnext | 12/9/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de inyección SQL en la parte autenticada de ERPNext v10.1.6. Las peticiones web especialmente manipuladas pueden provocar una inyección SQL, lo que resulta en el compromiso de los datos. El parámetro order_by puede emplearse para realizar un ataque de inyección SQL. Un atacante… | |
| Modificada | Alta (8.8) | 0.94% | — | Frappe Erpnext | 12/9/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de inyección SQL en la parte autenticada de ERPNext v10.1.6. Las peticiones web especialmente manipuladas pueden provocar una inyección SQL, lo que resulta en el compromiso de los datos. Los parámetros sort_by y start pueden emplearse para realizar un ataque de inyección SQL. Un… | |
| Modificada | Alta (8.8) | 0.94% | — | Frappe Erpnext | 12/9/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de inyección SQL en la parte autenticada de ERPNext v10.1.6. Las peticiones web especialmente manipuladas pueden provocar una inyección SQL, lo que resulta en el compromiso de los datos. Los parámetros employee y sort_order pueden emplearse para realizar un ataque de inyección SQL.… | |
| Modificada | Alta (8.8) | 0.94% | — | Frappe Erpnext | 12/9/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de inyección SQL en la parte autenticada de ERPNext v10.1.6. Las peticiones web especialmente manipuladas pueden provocar una inyección SQL, lo que resulta en el compromiso de los datos. El parámetro searchfield puede emplearse para realizar un ataque de inyección SQL. Un atacante… | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza.… | |
| Modificada | Media (5.4) | 0.85% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a inyección HTML. Un atacante remoto podría ejecutar código HTML malicioso que, cuando se visualice, se ejecutaría en el navegador web de la víctima en el contexto de seguridad del sitio anfitrión. IBM X-Force ID: 135655. | |
| Modificada | Media (5.4) | 0.74% | — | Nextcloud Talk | 13/8/2018 | 17/6/2026 | La falta de saneamiento de los resultados de búsqueda para un campo de autocompletado en NextCloud Talk en versiones anteriores a la 3.2.5 podría provocar un Cross-Site Scripting (XSS) persistente que requiera la interacción del usuario. La falta de saneamiento solo afectaba a los nombres de usuario, por lo que los… | |
| Modificada | Media (5.4) | 0.89% | — | Nextcloud Server | 13/8/2018 | 17/6/2026 | La falta de saneamiento de los resultados de búsqueda para un campo de autocompletado en NextCloud Server en versiones anteriores a la 13.0.5 podría provocar un Cross-Site Scripting (XSS) persistente que requiera la interacción del usuario. La falta de saneamiento solo afectaba a los nombres de usuario, por lo que los… | |
| Modificada | Media (5.3) | 1.3% | — | Nextcloud Server | 12/8/2018 | 17/6/2026 | El validador de entradas incorrecto en Nextcloud Server en versiones anteriores a 12.0.3 podría conducir a que las acciones de un atacante no se registren en el log de auditoría. | |
| Modificada | Alta (8.8) | 1.2% | — | Nextcloud Server | 12/8/2018 | 17/6/2026 | Autenticación incorrecta en Nextcloud Server en versiones anteriores a la 12.0.3 permitiría que un atacante que haya obtenido credenciales de usuario omita la autenticación de dos factores. | |
| Modificada | Media (5.4) | 0.97% | — | IBM Rational Doors Next Generation | 6/8/2018 | 17/6/2026 | Los productos IBM Jazz Foundation (IBM Rational DOORS Next Generation, de la versión 5.0 a la 5.0.2 y desde la versión 6.0 hasta la 6.0.5) son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las… | |
| Modificada | Alta (7.5) | 1.1% | — | Lenovo Flex System X240 M4 FirmwareLenovo Flex System X240 M5 FirmwareLenovo Flex System X280 X6 FirmwareLenovo Flex System X440 M4 Firmware+38 | 26/7/2018 | 17/6/2026 | La función IMM2 First Failure Data Capture recopila información de diagnóstico y registros de los módulos de gestión cuando se detecta un error de hardware. Esta información está disponible para su descarga mediante un servidor SFTP alojado en la interfaz de gestión de red de IMM2. En versiones anteriores a la 4.90… | |
| Modificada | Media (5.4) | 0.97% | — | IBM Rational Requirements ComposerIBM Rational Doors Next Generation | 19/7/2018 | 17/6/2026 | IBM Rational DOORS Next Generation de la versión 5.0 a la 5.0.2, la versión 6.0 hasta la 6.0.5 y IBM Rational Requirements Composer desde la versión 5.0 hasta la 5.0.2 son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de… | |
| Modificada | Alta (7.5) | 2.5% | — | Imagely Nextgen Gallery | 13/7/2018 | 17/6/2026 | El plugin Imagely NextGen Gallery para Wordpress en versiones anteriores a la 2.1.57 no valida correctamente las entradas de usuario en el parámetro cssfile de una petición HTTP POST. Esto podría permitir que un usuario autenticado lea archivos arbitrarios del servidor o ejecute código arbitrario en el servidor en… | |
| Modificada | Media (6.8) | 0.36% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario con acceso físico al sistema inicie sesión como otro usuario debido al error del servidor a la hora de cerrar la sesión anterior correctamente. IBM X-Force ID: 140977. | |
| Modificada | Media (6.5) | 1.1% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían revelar información sensible a un atacante autenticado que podría conducir a más ataques contra el sistema. IBM X-Force ID: 139026. | |
| Modificada | Media (6.1) | 0.84% | — | Openconext Engineblock | 9/7/2018 | 17/6/2026 | SURFnet OpenConext EngineBlock desde la versión 5.7.0 hasta la 5.7.3 contiene una vulnerabilidad Cross-Site Scripting (XSS) que puede resultar en que permita a un atacante inyectar scripts web o HTML arbitrarios en las páginas help y login. Este ataque parece ser explotable si una víctima abre una URL especialmente… | |
| Modificada | Alta (7.5) | 1.1% | — | Crowdnext Project Crowdnext | 9/7/2018 | 17/6/2026 | La función mintToken de una implementación de contrato inteligente para Crowdnext (CNX), un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario. | |
| Modificada | Media (5.4) | 0.68% | — | IBM Rational Doors Next Generation | 6/7/2018 | 17/6/2026 | IBM DOORS Next Generation (DNG/RRC) de la versión 5.0 a la 5.0.2 y desde la versión 6.0 hasta la 6.0.5 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría… | |
| Modificada | Media (4.3) | 0.89% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Múltiples productos de IBM Rational podrían permitir que un atacante que intercepte peticiones vulnerables divulgue información sensible. IBM X-Force ID: 131758. | |
| Modificada | Media (4.3) | 0.96% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario autenticado obtenga información sensible de una traza de pila que se podría utilizar para futuros ataques. IBM X-Force ID: 129719. | |
| Modificada | Media (5.3) | 1.2% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Existe una vulnerabilidad no conocida en los productos comunes de Jazz que podría permitir la divulgación de información. IBM X-Force ID: 128627. | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Las aplicaciones basadas en IBM Jazz son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de… | |
| Modificada | Media (4.8) | 0.64% | — | Nextcloud Contacts | 5/7/2018 | 17/6/2026 | En Nextcloud Contacts en versiones anteriores a la 2.1.2, la falta de saneamiento de los resultados de búsqueda de un campo de autocompletar podría conducir a Cross-Site Scripting (XSS) persistente que requiere interacción del usuario. La falta de saneamiento solo afectó a los nombres de grupo, por lo que los… | |
| Modificada | Media (4.8) | 0.61% | — | Nextcloud Calendar | 5/7/2018 | 17/6/2026 | En Nextcloud Calendar en versiones anteriores a la 1.5.8 y la 1.6.1, la falta de saneamiento de los resultados de búsqueda de un campo de autocompletar podría conducir a Cross-Site Scripting (XSS) persistente que requiere interacción del usuario. La falta de saneamiento solo afectó a los nombres de grupo, por lo que… |