Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1647 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 16% | — | Apache Commons CompressFedoraproject FedoraOracle Banking PaymentsOracle Banking Platform+15 | 30/8/2019 | 17/6/2026 | El algoritmo de codificación de nombre de archivo utilizado internamente en Apache Commons Compress versiones 1.15 hasta 1.18, puede entrar en un bucle infinito cuando se enfrenta a entradas especialmente diseñadas. Esto puede conllevar a un ataque de denegación de servicio si un atacante puede elegir los nombres de… | |
| Analizada | Alta (7.5) | 30% | ⚠ Explotación activa💥 Exploit | Citrix Storefront Server | 29/8/2019 | 17/6/2026 | Citrix StoreFront Server versiones anteriores a 1903, 7.15 LTSR antes del CU4 (3.12.4000) y versión 7.6 LTSR antes del CU8 (3.0.8000), permite ataques de tipo XXE. | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Exporter FOR Woocommerce | 27/8/2019 | 17/6/2026 | El plugin woocommerce-exportador antes de 1.8.4 para WordPress tiene una escalada de privilegios | |
| Modificada | Crítica (9.8) | 1.4% | — | GOV Ccd-data-store-api | 26/8/2019 | 17/6/2026 | HM Courts & Tribunals ccd-data-store-api antes del 10-06-2019, permite la inyección SQL, relacionada con los archivos SearchQueryFactoryOperation.java y SortDirection.java. | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Toolkit FOR Woocommerce | 22/8/2019 | 17/6/2026 | El plugin woocommerce-store-toolkit anterior de la versión 1.5.8 para WordPress tiene escalada de privilegios. | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Toolkit FOR Woocommerce | 22/8/2019 | 17/6/2026 | El plugin woocommerce-store-toolkit anterior de la versión 1.5.7 para WordPress tiene escalada de privilegios. | |
| Modificada | Media (6.5) | 0.49% | — | IBM Storediq | 20/8/2019 | 17/6/2026 | IBM StoredIQ 7.6.0 es vulnerable a la falsificación de solicitudes entre sitios, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas por un usuario en el que el sitio web confía. ID de IBM X-Force: 158700. | |
| Modificada | Alta (7.3) | 28% | — | Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+56 | 20/8/2019 | 8/10/2026 | En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de… | |
| Modificada | Media (5.3) | 1.1% | — | Lenovo Px12-350r FirmwareLenovo Ix12-300r FirmwareLenovo Home Media Network Hard Drive FirmwareLenovo Storecenter Ix2-200 Firmware+2 | 19/8/2019 | 17/6/2026 | Una vulnerabilidad de filtración de información en los productos NAS de Iomega y LenovoEMC, podría permitir la divulgación de algunos detalles del dispositivo, tales como nombres de Share por medio de la API del dispositivo cuando es habilitado Personal Cloud. Esto no permite leer, escribir, eliminar o cualquier otro… | |
| Modificada | Alta (7.5) | 28% | — | Apple SwiftnioApache Http ServerApache Traffic ServerCanonical Ubuntu Linux+19 | 13/8/2019 | 17/6/2026 | Algunas implementaciones HTTP / 2 son vulnerables al almacenamiento en búfer de datos interal sin restricciones, lo que puede conducir a una denegación de servicio. El atacante abre la ventana HTTP / 2 para que el par pueda enviar sin restricciones; sin embargo, dejan la ventana TCP cerrada para que el igual no pueda… | |
| Modificada | Media (6.3) | 0.97% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de divulgación de información remota en HPE 3PAR StoreServ Management y Core Software Media versión(es): anteriores a 3.5.0.1. | |
| Modificada | Alta (7.2) | 1.4% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de reutilización de sesión remota en HPE 3PAR StoreServ Management y Core Software Media versión(es): anteriores a 3.5.0.1. | |
| Modificada | Alta (7.3) | 1.6% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de omisión de autorización remota en HPE 3PAR StoreServ Management y Core Software Media de HPE versión(es): anteriores a 3.5.0.1. | |
| Modificada | Alta (8.8) | 1.6% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de inyección de script remoto en HPE 3PAR StoreServ Management y Core Software Media de HPE versión(es): anteriores a 3.5.0.1. | |
| Modificada | Media (4.8) | 0.55% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de tipo cross-site scripting múltiple remota en HPE 3PAR StoreServ Management y en Core Software Media versión(es): anteriores a 3.5.0.1. | |
| Modificada | Crítica (9.4) | 4.3% | — | HP 3par Storeserv Management Console | 9/8/2019 | 17/6/2026 | Se detectó una vulnerabilidad de omisión de autorización remota en HPE 3PAR StoreServ Management y en Core Software Media versión(es): anteriores a 3.5.0.1. | |
| Modificada | Media (4.3) | 0.61% | — | Jenkins Relution Enterprise Appstore Publisher | 7/8/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Relution Enterprise Appstore Publisher de Jenkins versiones 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante. | |
| Modificada | Media (4.3) | 0.64% | — | Jenkins Relution Enterprise Appstore Publisher | 7/8/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin Relution Enterprise Appstore Publisher de Jenkins versión 1.24 y anteriores, permite a los atacantes hacer que Jenkins inicie una conexión HTTP en un servidor especificado por el atacante. | |
| Modificada | Alta (7.5) | 2.2% | — | IBM Storediq | 31/7/2019 | 17/6/2026 | IBM StoreIQ 7.6.0.0. a través de 7.6.0.18 podría permitir que un atacante remoto causara un ataque de denegación de servicio utilizando solicitudes repetidas al servidor. ID de IBM X-Force: 158698. | |
| Modificada | Media (4.3) | 0.99% | — | IBM Storediq | 31/7/2019 | 17/6/2026 | IBM StoreIQ 7.6.0.0. hasta el 7.6.0.18 podría permitir que un usuario identificado obtenga información confidencial que un usuario privilegiado solo debería poder ver. ID de IBM X-Force: 158696. | |
| Modificada | Alta (7.5) | 11% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraApache Drill+14 | 30/7/2019 | 8/10/2026 | Se detectó un problema de escritura polimórfica en jackson-databind de FasterXML versiones 2.x anteriores a 2.9.9.2. Esto ocurre cuando la Escritura Predeterminada está habilitada (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio tiene el jar de logback en el… | |
| Modificada | Crítica (9.8) | 8.1% | — | Fasterxml Jackson-databindDebian LinuxNetapp Active IQ Unified ManagerNetapp Oncommand Workflow Automation+20 | 29/7/2019 | 8/10/2026 | El archivo SubTypeValidator.java en jackson-databind de FasterXML en versiones anteriores a la 2.9.9.2 maneja inapropiadamente la escritura predeterminada cuando se usa ehcache (debido a net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), lo que conlleva a la ejecución de código remoto. | |
| Modificada | Crítica (9.8) | 16% | 💥 PoC | Softwareag QuartzOracle Apache Batik MapviewerOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+27 | 26/7/2019 | 17/6/2026 | La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo. | |
| Modificada | Alta (8.2) | 1.4% | — | Oracle Retail Xstore Office | 23/7/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Retail Xstore Office de Retail Applications de Oracle (subcomponente: Internal Operations). Las versiones compatibles que están afectadas son 7.0 y 7.1. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Alta (7.6) | 1.3% | — | Oracle Retail Xstore Office | 23/7/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle Retail Xstore Office de Retail Applications de Oracle (subcomponente: Internal Operations). La versión compatible que está afectada es la 7.1. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle… |