Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2141 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)2.4%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, manejan claves secretas compartidas de manera no segura, que permite a atacantes omitir la autorización.
ModificadaAlta (8.8)3.0%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, contienen un fallo de control de acceso que permite a usuarios maliciosos elevar los privilegios.
ModificadaMedia (6.1)1.6%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, manejan los redireccionamientos de la página loginRedirect en una manera no segura, que permite a atacantes llevar a cabo ataques de redireccionamiento abierto.
ModificadaMedia (6.1)1.4%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, manejan los redireccionamientos de la página homeRedirect en una manera no segura, que permite a atacantes llevar a cabo ataques de redireccionamiento abierto.
ModificadaMedia (6.1)1.3%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, manejan las peticiones 404 en una manera no segura, que permite a atacantes llevar a cabo ataques de redireccionamiento abierto.
ModificadaAlta (7.5)3.2%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, manejan las peticiones de manera no segura, que permite a atacantes remotos explotar un fallo de tipo Cross-Origin Resource Sharing y acceder a información confidencial.
ModificadaAlta (8.1)1.9%—Broadcom CA API Developer Portal15/4/202017/6/2026
CA API Developer Portal versiones 4.3.1 y anteriores, contienen un fallo de control de acceso que permite a usuarios privilegiados visualizar y editar los datos del usuario.
ModificadaMedia (5.3)1.5%—Oracle Isupplier Portal15/4/202017/6/2026
Vulnerabilidad en el producto Oracle iSupplier Portal de Oracle E-Business Suite (componente: Accounts). Las versiones compatibles que están afectadas son 12.1.3 y 12.2.5-12.2.9. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle…
ModificadaAlta (7.5)9.2%—NettyDebian LinuxFedoraproject FedoraNetapp Oncommand API Services+97/4/202017/6/2026
El ZlibDecoders en Netty versiones 4.1.x anteriores a 4.1.46, permite una asignación de memoria ilimitada mientras decodifican un flujo de bytes de ZlibEncoded. Un atacante podría enviar una secuencia de bytes de ZlibEncoded grande hacia el servidor de Netty, forzando al servidor a asignar toda su memoria liberada a…
AnalizadaAlta (8.8)6.3%💥 PoCFasterxml Jackson-databindDebian LinuxNetapp Steelstore Cloud Integrated StorageOracle Agile Product Lifecycle Management+2831/3/202025/8/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.4, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionado con org.apache.openjpa.ee.WASRegistryManagedRuntime (también se conoce como openjpa).
ModificadaMedia (5.4)0.51%—Versiant Lynx Customer Service Portal30/3/202017/6/2026
Versiant LYNX Customer Service Portal (CSP), versión 3.5.2, es vulnerable a un ataque de tipo cross-site scripting, lo que podría permitir a un atacante local autenticado insertar JavaScript malicioso que es almacenado y desplegado en el usuario final. Esto podría conllevar a redireccionamientos de sitios web, un…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitLiferay Portal20/3/202017/6/2026
Una Deserialización de Datos No Confiables en Liferay Portal versiones anteriores a 7.2.1 CE GA2, permite a atacantes remotos ejecutar código arbitrario por medio de los servicios web JSON (JSONWS).
ModificadaMedia (5.9)1.8%—Apache CXFApache Wss4jRedhat Jboss Business Rules Management SystemRedhat Jboss Enterprise Application Platform+611/3/202016/6/2026
Las implementaciones del mecanismo de transporte de claves PKCS#1 versión v1.5 para XMLEncryption en JBossWS y Apache WSS4J versiones anteriores a 1.6.5, son susceptibles a un ataque de tipo Bleichenbacher
ModificadaCrítica (9.8)4.3%—Phpgurukul JOB Portal8/3/202017/6/2026
Una vulnerabilidad de carga de archivos no autenticada ha sido identificada en el archivo admin/gallery.php en PHPGurukul Job Portal versión 1.0. La vulnerabilidad podría ser explotada por un atacante remoto no autenticado para cargar contenido en el servidor, incluyendo los archivos PHP, lo que podría resultar en una…
ModificadaMedia (6.1)4.3%—CkeditorFedoraproject FedoraDrupalOracle Agile Product Lifecycle Management+77/3/202025/8/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el HTML Data Processor for CKEditor versiones 4.0 anteriores a 4.14, permite a atacantes remotos inyectar script web arbitrario por medio de un comentario "protected" diseñado (con la sintaxis cke_protected).
ModificadaMedia (5.4)4.5%💥 ExploitLiferay Portal28/1/202017/6/2026
En LifeRay Portal CE versiones 7.1.0 hasta 7.2.1 GA2, los campos First Name, Middle Name, y Last Name para las cuentas de usuario en MyAccountPortlet son vulnerables a un problema de tipo XSS persistente. Cualquier usuario puede modificar estos campos con una carga útil XSS particular, y será almacenada en la base de…
ModificadaAlta (7.4)1.2%—77bank 77 BankAshikagabank AshiginHokkaidobank DoginHokugin Hokuriku Bank Portal+528/1/202017/6/2026
La aplicación de Android "MyPallete" y algunas de las aplicaciones bancarias de Android basadas en "MyPallete" no verifican los certificados X.509 de los servidores, y tampoco comprueban apropiadamente los certificados con incompatibilidad de host, lo que permite a atacantes de tipo man-in-the-middle falsificar…
ModificadaAlta (7.5)0.91%—Redhat Jboss BrmsRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise WEB ServerRedhat Jboss Operations Network+223/1/202016/6/2026
El método EJB en Red Hat JBoss BRMS versión 5; Red Hat JBoss Enterprise Application Platform versión 5; Red Hat JBoss Operations Network versión 3.1; Red Hat JBoss Portal versiones 4 y 5; Red Hat JBoss SOA Platform versiones 4.2, 4.3 y 5; en Red Hat JBoss Enterprise Web Server versión 1, ignora los roles especificados…
ModificadaAlta (7.8)0.43%—Siemens Totally Integrated Automation Portal16/1/202017/6/2026
Se ha identificado una vulnerabilidad en TIA Portal V14 (Todas las versiones), TIA Portal V15 (Todas las versiones anteriores a V15.1 Actualización 7), TIA Portal V16 (Todas las versiones anteriores a V16 Actualización 6), TIA Portal V17 (Todas las versiones anteriores a V17 Actualización 4). La modificación del…
AnalizadaCrítica (9.8)97%⚠ Explotación activa💥 ExploitOracle Access ManagerOracle CoherenceOracle Commerce PlatformOracle Communications Diameter Signaling Router+515/1/202017/6/2026
Vulnerabilidad en el producto Oracle Coherence de Oracle Fusion Middleware (componente: Caching, CacheStore, Invocation). Las versiones compatibles que se ven afectadas son 3.7.1.0, 12.1.3.0.0, 12.2.1.3.0 y 12.2.1.4.0. La vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a…
ModificadaAlta (7.2)5.8%💥 ExploitPhpgurukul CAR Rental Portal14/1/202017/6/2026
PHPGurukul Car Rental Project versión v1.0, permite una Ejecución de Código Remota por medio de un archivo ejecutable en una carga de una nueva imagen de perfil.
ModificadaCrítica (9.8)8.6%—Fasterxml Jackson-databindOracle Banking PlatformOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Slice Selection Function+263/1/20208/10/2026
FasterXML jackson-databind versiones 2.x anteriores a la versión 2.9.10.2, carece de cierto bloqueo de net.sf.ehcache.
ModificadaMedia (5.9)1.0%—Redhat Jboss Portal2/1/202017/6/2026
Se detectó que la implementación de la clase GTNSubjectCreatingInterceptor en gatein-wsrp no era segura para subprocesos o hilos. Para un endpoint WSRP específico, en escenarios de alta concurrencia o escenarios en los que los mensajes SOAP tardan en ser ejecutados, era posible que un atacante remoto no autenticado…
ModificadaMedia (4.3)1.1%—Gencat Portal D'acces A LA Universitat31/12/201917/6/2026
La API Java en accesuniversitat.gencat.cat 1.7.5 permite a los atacantes remotos obtener información personal de todos los estudiantes registrados a través de varios puntos finales API.
ModificadaAlta (7.8)0.34%—Arista Cloudvision Portal19/12/201917/6/2026
En CloudVision Portal, todos las versiones en el tren de Code versiones 2018.1 y 2018.2, permiten a usuarios con permisos de solo lectura omitir los permisos para la funcionalidad restringida por medio de llamadas a la API CVP por medio de los módulos de Configlet Builder. Esta vulnerabilidad puede permitir a usuarios…