Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

2141 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.3)0.87%—Mitel Micloud Management Portal25/9/202017/6/2026
Mitel MiCloud Management Portal versiones anteriores a 6.1 SP5, podría permitir a un atacante, por medio del envío de una petición diseñada, visualizar información del sistema debido a un saneamiento insuficiente de la salida
ModificadaMedia (5.3)1.2%—Liferay Digital Experience PlatformLiferay Portal24/9/202017/6/2026
En Liferay Portal versiones anteriores a 7.3.1, Liferay Portal versión 6.2 EE y Liferay DXP versión 7.2, DXP ??versión 7.1 y DXP versión 7.0, la propiedad "portlet.resource.id.banned.paths.regexp" puede ser omitida con unas URL codificadas duplicadas.
ModificadaMedia (6.4)0.51%—Checkpoint ICA Management Portal24/9/202017/6/2026
Una administración web de Internal CA de Check Point Security Management anterior a HFA Jumbo HFAs R80.10 Take 278, R80.20 Take 160, R80.30 Take 210, and R80.40 Take 38, puede ser manipulada para ejecutar comandos como un usuario muy privilegiado o un bloqueo, debido a una comprobación débil de la entrada por parte de…
ModificadaMedia (6.8)0.93%—Cisco Unified Customer Voice Portal23/9/202017/6/2026
Una vulnerabilidad en Operations, Administration, Maintenance y Provisioning (OAMP) OpsConsole Server de Cisco Unified Customer Voice Portal (CVP), podría permitir a un atacante remoto autenticado ejecutar acciones de tipo Insecure Direct Object Reference en páginas específicas dentro de la aplicación OAMP. La…
ModificadaMedia (6.5)2.2%—Liferay Digital Experience PlatformLiferay Portal22/9/202017/6/2026
Liferay Portal versiones anteriores a 7.3.3, y Liferay DXP versiones 7.1 anteriores a fixpack 18 y versiones 7.2 anteriores a fixpack 6, no reucir ataques de denegación de servicio mediante la carga de archivos grandes
ModificadaMedia (6.5)0.83%—Arista Cloudvision Portal22/9/202017/6/2026
Una vulnerabilidad en CloudVision Portal (CVP) de Arista versiones anteriores a 2020.2, permite a usuarios con derechos de acceso "read-only" o superiores en el módulo Configlet Management descargar archivos no previstos para acceso, ubicados en el servidor CVP, mediante el acceso a una API específica
ModificadaAlta (7.5)1.8%—Liferay Portal1/9/202017/6/2026
El módulo de redireccionamiento en Liferay Portal versiones anteriores a 7.3.3 no limita el numero de URLs resultando en un error 404 que es registrado, permitiendo a atacantes remotos llevar a cabo un ataque de denegación de servicio al realizar peticiones repetidas de páginas que no existen
ModificadaMedia (6.1)1.3%—Ocportal3/8/202017/6/2026
Se presenta una vulnerabilidad de tipo Cross-site Scripting (XSS) reflejada en OcPortal versión 9.0.20, por medio del campo FIELD_NAME del archivo OCF_EMOTICON_CELL.tpl hacia el archivo data/emoticons.php
ModificadaAlta (8.1)1.8%—Liferay Digital Experience PlatformLiferay Portal20/7/202017/6/2026
Liferay Portal versiones anteriores a 7.3.0, y Liferay DXP versión 7.0 anterior al papuete 90, versión 7.1 anterior al paquete de corrección 17, y versión 7.2 anterior al paquete de corrección 5, permite a los atacantes man-in-the-middle ejecutar código arbitrario a través de cargas útiles seriadas, debido a la…
AnalizadaAlta (8.8)1.5%—Liferay Digital Experience PlatformLiferay Portal20/7/202017/6/2026
Liferay Portal versiones anteriores a 7.3.0, y Liferay DXP versión 7.0 anterior al paquete de corrección 89, versión 7.1 anterior al paquete de corrección 17, y versión 7.2 anterior al paquete de corrección 4, no prueba de forma segura una conexión a un servidor LDAP, lo que permite a los atacantes remotos obtener la…
ModificadaAlta (8.6)1.5%—Oracle Webcenter Portal15/7/202017/6/2026
Vulnerabilidad en el producto Oracle WebCenter Portal de Oracle Fusion Middleware (componente: Composer). Las versiones compatibles que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. La vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso de red por medio de HTTP comprometer a Oracle…
ModificadaMedia (6.8)1.1%—Oracle Webcenter Portal15/7/202017/6/2026
Vulnerabilidad en el producto Oracle WebCenter Portal de Oracle Fusion Middleware (componente: Security Framework). Las versiones compatibles que están afectadas son 11.1.1.9.0, 12.2.1.3.0 y 12.2.1.4.0. La vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado con acceso de red por medio de HTTP…
ModificadaCrítica (9.8)1.8%—We-com Municipality Portal CMS5/7/202017/6/2026
Una inyección de SQL puede producirse en el portal de We-com Municipality CMS versión 2.1.x, por medio del campo cerca/ keywords
ModificadaMedia (6.1)0.86%—We-com Municipality Portal CMS5/7/202017/6/2026
Un ataque de tipo XSS puede producirse en el portal de We-com Municipality CMS versión 2.1., por medio de la barra de búsqueda cerca/
ModificadaAlta (7.5)1.6%—Cisco Unified Customer Voice Portal2/7/202017/6/2026
Una vulnerabilidad en la interfaz Java Remote Method Invocation (RMI) de Cisco Unified Customer Voice Portal (CVP), podría permitir a un atacante remoto no autenticado acceder a información confidencial en un dispositivo afectado. La vulnerabilidad se presenta porque determinados escuchas RMI no están autenticados…
ModificadaAlta (7.5)1.3%—Mitsubishielectric CPU Module Logging Configuration ToolMitsubishielectric CW ConfiguratorMitsubishielectric EM ConfiguratorMitsubishielectric GT Designer3+1630/6/202017/6/2026
Una vulnerabilidad de consumo de recursos no controlado en Mitsubishi Electoric FA Engineering Software (CPU Module Logging Configuration Tool Versiones 1.94Y y anteriores, CW Configurator Versiones 1.010L y anteriores, EM Software Development Kit (EM Configurator) Versiones 1.010L y anteriores, GT Designer3 (GOT2000)…
ModificadaAlta (7.5)1.4%—Mitsubishielectric CPU Module Logging Configuration ToolMitsubishielectric CW ConfiguratorMitsubishielectric EM ConfiguratorMitsubishielectric GT Designer3+1630/6/202017/6/2026
Mitsubishi Electoric FA Engineering Software (CPU Module Logging Configuration Tool Versiones 1.94Y y anteriores, Configurador CW Versiones 1.010L y anteriores, EM Software Development Kit (Configurador EM) Versiones 1.010L y anteriores, GT Designer3 (GOT2000) Versiones 1.221 F y anteriores, GX LogViewer Versiones…
ModificadaAlta (8.8)3.7%—Liferay Portal10/6/202017/6/2026
En Liferay Portal versiones anteriores a 7.3.2 y Liferay DXP versiones 7.0 anteriores a fixpack 92, versiones 7.1 anteriores a fixpack 18 y versiones 7.2 anteriores a fixpack 6, la API de plantilla no restringe el acceso del usuario a objetos confidenciales, lo que permite a usuarios autenticados remotos ejecutar…
ModificadaMedia (6.5)1.6%—Liferay Portal10/6/202017/6/2026
Liferay Portal versiones 7.x anteriores a 7.3.2 y Liferay DXP versiones 7.0 anteriores a fixpack 92, versiones 7.1 anteriores a fixpack 18 y versiones 7.2 anteriores a fixpack 5, no sanean la información devuelta por la API DDMDataProvider, que permite a los usuarios autenticados remotos obtener la contraseña en REST…
ModificadaAlta (7.5)1.7%—PAM Tacplus Project PAM TacplusDebian LinuxCanonical Ubuntu LinuxArista Cloudvision Portal6/6/202017/6/2026
En el archivo support.c en pam_tacplus versiones 1.3.8 hasta 1.5.1, el secreto compartido TACACS+ es registrado por medio de syslog si el nivel de registro DEBUG y journald son usados
ModificadaAlta (7.5)1.4%—Reportportal Service-api4/5/202017/6/2026
Se descubrió un problema en service-api versiones anteriores a la versión 4.3.12 y versiones 5.x anteriores a la versión 5.1.1 para el Report Portal. Permite un ataque de tipo XXE, con una revelación de secretos y SSRF resultantes, por medio de la importación de inicio de JUnit XML.
ModificadaCrítica (9.8)7.3%—Dom4j Project Dom4jOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Banking Platform+341/5/202025/8/2026
dom4j versiones anteriores a 2.0.3 y versiones 2.1.x anteriores a 2.1.3, permite DTDs y External Entities por defecto, lo que podría permitir ataques de tipo XXE. Sin embargo, existe una documentación externa popular de OWASP que muestra cómo habilitar el comportamiento seguro no predeterminado en cualquier aplicación…
ModificadaMedia (5.5)2.7%—Apache TikaOracle Flexcube Private BankingOracle Primavera UnifierOracle Webcenter Portal+127/4/202017/6/2026
Un archivo cuidadosamente diseñado o corrupto puede activar un System.exit en el OneNote Parser de Tika. Los archivos diseñados o corruptos también pueden causar errores de memoria y/o bucles infinitos en el ICNSParser, MP3Parser, MP4Parser, SAS7BDATParser, OneNoteParser y ImageParser de Tika. Los usuarios de Apache…
ModificadaMedia (6.5)1.4%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, contienen un fallo de control de acceso que permite a usuarios privilegiados visualizar información confidencial restringida.
ModificadaMedia (4.3)0.92%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, contienen un fallo de control de acceso que permite a usuarios privilegiados realizar una acción de administración de usuario restringida.