Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

1625 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5)1.9%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 6.1 hasta 6.1 SP7, 7.0 hasta 7.0 SP7, y 8.1 hasta 8.1 SP5 permite a atacantes remotos leer archivos de su elección dentro de la propiedad class-path a través de .ear o explotar los archivos .ear que utiliza el manifiesto class-path adecuadamente para idnicar el uso de achivos .jar
ModificadaMedia (5)1.7%—BEA Weblogic Server23/1/200716/6/2026
Vulnerabilidad no especificada en la extensión de proxy de BEA WebLogic Server anterior a Septiembre de 2006 para Netscape Enterprise Server permite a atacantes remotos provocar una denegación de servicio mediante determinadas peticiones que disparan errores que llevan al servidor a ser marcado como no disponible, a…
ModificadaAlta (7.5)1.7%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 7.0 hasta 7.0 SP6, 8.1 hasta 8.1 SP5, 9.0, y 9.1 no hace cmplir las políticas de seguridad que declara los permisos para los métodos EJB que tienen parámetros array, lo cual permite a atacantes remotos obtener acceso no autorizado a estos métodos.
ModificadaMedia (5)1.7%—BEA Weblogic Server23/1/200716/6/2026
El plug-in de proxy de BEA WebLogic Server anterior a Junio de 2006 para el Apache HTTP Server no maneja adecuadamente errores de protocolo, lo cual permite a atacantes remotos provocar una denegación de servicio (apagón del servidor).
ModificadaMedia (5)2.5%—BEA Weblogic Server23/1/200716/6/2026
Vulnerabilidad no especificada en la administración de hilos en BEA WebLogic 7.0 hasta 7.0 SP6, 8.1 hasta 8.1 SP5, 9.0, y 9.1, cuando se usa la autenticación T3, permite a atacantes remotos provocar una denegación de servicio (cuelgue de hilo y de sistema) mediante "secuencias de eventos" no especificadas.
ModificadaMedia (5)1.7%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 9.0, 9.1, y 9.2 Gold, cuando se ejecutan en Solaris 9, permite a atacantes remotos provocar una denegación de servicio (inaccesibilidad del servidor) mediante conexiones socket manipuladas.
ModificadaMedia (4.4)0.37%—Oracle Weblogic Portal23/1/200716/6/2026
BEA WebLogic Portal 9.2 no maneja adecuadamente cuando un administrador borra derechos de un rol, lo que provoca que otros derechos de ese rol sean "afectados inadvertidamente", lo cual tiene un impacto desconocido.
ModificadaMedia (5)1.3%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 8.1 hasta 8.1 SP5 no fuerza adecuadamente el control de acceso tras una actualización dinámica y un redespliegue dinámico de una aplicación que está implementada a través de jars expandidos, lo cual permite a los atacantes evitar las restricciones de acceso pretendidas.
ModificadaMedia (6.8)0.85%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 8.1 hasta 8.1 SP5, 9.0, 9.1, y 9.2 Gold, cuando WS-Security es utilizado, no valida certificados adecuadamente, lo cual permite a atacantes remotos llevar a cabo ataques de hombre en el medio (MITM, man-in-the-middle).
ModificadaBaja (1.5)0.29%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic 7.0 hasta 7.0 SP6, 8.1 hasta 8.1 SP4, y 9.0 lanzamiento inicial no encripta las contraseñas almacenadas en JDBCDataSourceFactory MBean Properties, lo cual permite a usuarios administrativos locales leer las contraseñas en texto plano.
ModificadaMedia (5)1.5%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 9.0, 9.1, y 9.2 Gold permite a atacantes remotos obtener información sensible mediante peticiones HTTP mal formadas, lo cual revela datos de peticiones anteriores.
ModificadaMedia (4.4)0.31%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server versiones 8.1 hasta 8.1 SP5, almacena los datos en texto sin cifrar en una copia de seguridad del archivo config.xml después de la edición offline, lo que permite a usuarios locales obtener información confidencial mediante la lectura de este archivo de copia de seguridad.
ModificadaAlta (7.5)1.0%—BEA Weblogic Server23/1/200716/6/2026
BEA Weblogic Server 8.1 hasta 8.1 SP4 no valida adecuadamente certificados cliente al reutilizar conexiones cacheadas, lo cual permite a atacantes remotos obtener acceso mediante un certificado X.509 que no es de confianza.
ModificadaAlta (7.5)1.7%—BEA Weblogic Server23/1/200716/6/2026
El entorno de ejecución WSEE (WS-Security runtime) en BEA WebLogic Server 9.0 y 0.1 no verifican las credenciales cuando descifran mensajes del cliente, lo cual permite a atacantes remotos evitar la seguridad de la aplicación.
ModificadaAlta (10)1.8%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 7.0 hasta 7.0 SP7, 8.1 hasta 8.1 SP5, 9.0, y 9.1, cuando se usa el dominio de compatibilidad con WebLogic Server 6.1, permite a los atacantes ejecutar determinadas operaciones de persistencia de contenedores EJB con una identidad administrativa.
ModificadaAlta (7.5)1.4%—BEA JrockitBEA Weblogic Server23/1/200716/6/2026
Vulnerabilidad no especificada en BEA WebLogic Platform and Server 8.1 hasta 8.1 SP5, y JRockit 1.4.2 R4.5 y anteriores, permite a los atacantes obtener privilegios a través de vectores no especificados, relacionados con una "condición de desbordamiento", probablemente un desbordamiento de búfer.
ModificadaMedia (6.4)2.1%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 6.1 hasta 6.1 SP7, y 7.0 hasta 7.0 SP7 permite a atacantes remotos provocar denegación de servicio (consumo de disco) a través de respuestas que contienen cabeceras malformadas, lo cual provoca que una gran cantidad de datos sean escritos en el log del servidor.
ModificadaMedia (5)1.7%—BEA Weblogic Server23/1/200716/6/2026
BEA WebLogic Server 6.1 hasta 6.1 SP7, 7.0 hasta 7.0 SP6, 8.1 hasta 8.1 SP5, y 9.0 permite a atacantes remotos provocar una denegación de servicio (cuelgue del servidor) mediante ciertas peticiones que causan que hilos multiplexados se bloqueen al procesar páginas de error.
ModificadaMedia (6.8)2.6%—Oracle Weblogic Portal23/1/200716/6/2026
BEA WebLogic Portal 9.2, cuando se ejecuta en un entorno de clúster de Servidores WebLogic utilizando derechos de Portal WebLogic, no propaga adecuadamente los cambios de políticas de derechos si los cambios se hacen en un servidor gestionado mientras que el Servidor Administrativo no se encuentra disponible, lo cual…
ModificadaMedia (6.8)2.7%💥 ExploitMywebland Mybloggie19/1/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en (1) index.php y (2) login.php in myBloggie 2.1.5 permite a atacantes remotos inyectar scripts web o HTML de su elección mediante la cadena PATH_INFO.
ModificadaAlta (7.5)1.8%—Dayfox Designs Dayfox Blog9/1/200716/6/2026
Múltiples vulnerabilidades de inclusión remota de archivo en PHP en index.php de Dayfox Blog permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro (1) page, (2) subject, y (3) q.
ModificadaMedia (6.8)2.2%💥 ExploitMichael Romedahl RI Blog9/1/200716/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en search.asp de RIBlog 1.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro q.
ModificadaMedia (5)1.7%—Lblog5/1/200716/6/2026
lblog almacena información sensible bajo la raiz web con insuficientes controles de acceso, lo cual permite a atacantes remotos descargar una base de datos a través de respuesta directa para un cierto archivo en admin/db/newFolder/.
ModificadaAlta (7.8)1.8%—Rblog5/1/200716/6/2026
rblog almacena información sensible bajo la raiz web con insuficientes controles de acceso, lo cual permite a un atacante remoto descargar una base de datos a través de una respuesta directa para (1) data/admin.mdb o (2) data/rblog.mdb.
ModificadaMedia (5)1.5%—Battleblog5/1/200716/6/2026
BattleBlog almacena información sensible bajo la raiz web con insuficientes controles de acceso, lo cual permite a un atacante remoto descargar una base de datos a través de una respuesta directa para database/blankmaster.mdb.