Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

1498 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.67%—Jenkins Lockable Resources23/9/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins Lockable Resources Plugin versiones 2.8 y anteriores, permite a atacantes reservar, anular la reserva, desbloquear y restablecer recursos
ModificadaAlta (8.1)7.3%💥 PoCFasterxml Jackson-databindOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Autovue FOR Agile Product Lifecycle Management+2217/9/20208/10/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.pastdev.httpcomponents.configuration.JndiConfiguration
ModificadaAlta (8.2)0.89%—IBM Control DeskIBM Maximo Asset Configuration ManagerIBM Maximo Asset Health InsightsIBM Maximo Asset Management+1616/9/202017/6/2026
IBM Maximo Asset Management versiones 7.6.0 y 7.6.1, podrían permitir a un atacante remoto conducir ataques de phishing usando un ataque de tabnabbing. Al persuadir a una víctima de visitar un sitio web especialmente diseñado, un atacante remoto podría explotar esta vulnerabilidad para redireccionar a un usuario…
ModificadaMedia (5.4)0.73%—Jenkins Locked Files Report16/9/202017/6/2026
Jenkins Locked Files Report Plugin versiones 1.6 y anteriores, no escapa los nombres de los archivos bloqueados en tooltips, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso Job/Configure
ModificadaAlta (8.1)7.6%💥 PoCFasterxml Jackson-databindNetapp Active IQ Unified ManagerOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+2125/8/20208/10/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con br.com.anteros.dbcp.AnterosDBCPDataSource (también se conoce como Anteros-DBCP)
ModificadaMedia (5.4)0.55%—Auth0 Lock20/8/202017/6/2026
En auth0-lock versiones anteriores a la 11.25.1 incluyéndola, es usada dangerouslySetInnerHTML para actualizar el DOM. Cuando se utiliza dangerouslySetInnerHTML, la aplicación y sus usuarios pueden estar expuestos a ataques de tipo cross-site scripting (XSS).
ModificadaMedia (6.7)0.55%—Trendmicro Antivirus ToolkitTrendmicro Apex ONETrendmicro Deep SecurityTrendmicro Officescan+85/8/202017/6/2026
Una vulnerabilidad de comprobación de entrada que se encuentra en varios productos de Trend Micro que usan una versión particular de un controlador de protección de rootkit específico, podría permitir a un atacante en modo usuario con permisos de administrador abusar del controlador para modificar una dirección del…
ModificadaAlta (8.1)7.6%—Nodejs Node.jsOracle Banking Extensibility WorkbenchOracle Blockchain PlatformOracle Mysql Cluster+524/7/202017/6/2026
La función napi_get_value_string_*(), permite varios tipos de corrupción de memoria en node versiones anteriores a 10.21.0, 12.18.0 y versiones anteriores a 14.4.0
ModificadaAlta (7.4)5.2%—LodashOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process ManagementOracle Banking Extensibility Workbench+1415/7/202017/6/2026
Un ataque de contaminación de prototipo cuando se utiliza _.zipObjectDeep en lodash versiones anteriores a 4.17.20
ModificadaMedia (4.2)2.5%—OpenldapRedhat Enterprise LinuxOpensuse LeapMcafee Policy Auditor+114/7/202017/6/2026
libldap en determinados paquetes OpenLDAP de terceros presenta un fallo de comprobación de certificados cuando el paquete de terceros está afirmando que admite RFC6125. Considera CN incluso cuando se presenta un subjectAltName (SAN) no coincidente. Esto es corregido, por ejemplo, en la versión openldap-2.4.46-10.el8…
ModificadaAlta (7.5)87%💥 PoCApache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1414/7/20208/10/2026
La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.…
ModificadaAlta (7.8)0.63%—Iobit Unlocker23/6/202017/6/2026
El controlador en IOBit Unlocker versión 1.1.2, permite a un usuario con pocos privilegios eliminar, mover o copiar archivos arbitrarios por medio del código IOCTL 0x222124
ModificadaAlta (7.1)0.91%💥 PoCIobit Unlocker23/6/202017/6/2026
El controlador en IOBit Unlocker versión 1.1.2, permite a un usuario poco privilegiado desbloquear un archivo y eliminar procesos (incluso aquellos que se ejecutan como SYSTEM) que tienen un identificador, por medio del código IOCTL 0x222124
ModificadaMedia (5.9)0.67%—Tinxy Smart Wifi Door Lock Firmware23/6/202017/6/2026
Tinxy Door Lock con versión de firmware anterior a 3.2, permite a atacantes desbloquear una puerta al reproducir una petición Unlock que se produjo cuando el atacante fue autorizado previamente. En otras palabras, la revocación de acceso a la puerta es manejada inapropiadamente
ModificadaAlta (7.4)6.1%—Nodejs Node.jsOracle Banking Extensibility WorkbenchOracle Blockchain PlatformOracle Graalvm+18/6/202017/6/2026
La reutilización de una sesión TLS puede conllevar a una omisión de la verificación del certificado del host en node versión anterior a 12.18.0 y anterior a 14.4.0
ModificadaAlta (7.5)5.3%—Nghttp2Debian LinuxOpensuse LeapFedoraproject Fedora+63/6/202017/6/2026
En nghttp2 versiones anteriores a 1.41.0, la carga útil de la trama HTTP/2 SETTINGS demasiado grande causa una denegación de servicio. El ataque de prueba de concepto involucra a un cliente malicioso que construye una trama SETTINGS con una longitud de 14,400 bytes (2400 entradas de configuraciones individuales) una y…
ModificadaMedia (6.1)99%💥 ExploitJqueryDrupalDebian LinuxFedoraproject Fedora+6629/4/202017/6/2026
En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery…
AnalizadaMedia (6.1)85%⚠ Explotación activa💥 ExploitJqueryDebian LinuxFedoraproject FedoraDrupal+4829/4/202017/6/2026
En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está…
ModificadaMedia (5.4)0.67%—IBM Control DeskIBM Maximo Asset Configuration ManagerIBM Maximo Asset Health InsightsIBM Maximo Asset Management+1617/4/202017/6/2026
IBM Maximo Asset Management versión 7.6, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista, conllevando potencialmente a una divulgación de credenciales dentro de…
ModificadaMedia (6.1)0.89%—IBM Control DeskIBM Maximo Asset Configuration ManagerIBM Maximo Asset Health InsightsIBM Maximo Asset Management+1617/4/202017/6/2026
IBM Maximo Asset Management versión 7.6, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista, conllevando a una divulgación de credenciales en una sesión confiable.…
ModificadaMedia (5.4)0.78%—IBM Control DeskIBM Maximo Asset Configuration ManagerIBM Maximo Asset Health InsightsIBM Maximo Asset Management+1517/4/202017/6/2026
IBM Maximo Asset Management versión 7.6, podría permitir a un usuario autentificado realizar acciones a las que no está autorizado al modificar los parámetros de petición. IBM X-Force ID: 163490.
ModificadaMedia (5.5)2.0%—Codeblocks Code\8/4/202017/6/2026
Una vulnerabilidad de desbordamiento de búfer en Code::Blocks versión 17.12, permite a un atacante ejecutar código arbitrario por medio de un archivo de proyecto diseñado.
ModificadaAlta (8.1)1.9%—Plathome Easyblocks Ipv6 FirmwarePlathome Easyblocks Ipv6 Enterprise Firmware8/4/202017/6/2026
Una vulnerabilidad de fijación de sesión en EasyBlocks IPv6 versión Ver. 2.0.1 y anteriores, y Enterprise versión Ver. 2.0.1 y anteriores, permite a atacantes remotos suplantar un usuario registrado e iniciar sesión en la consola de administración, que puede resultar en una alteración y divulgación de información por…
ModificadaAlta (8.8)0.91%—Plathome Easyblocks Ipv6 FirmwarePlathome Easyblocks Ipv6 Enterprise Firmware8/4/202017/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en EasyBlocks IPv6 versiones Ver. 2.0.1 y anteriores y Enterprise versiones Ver. 2.0.1 y anteriores, permite a atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaAlta (8.8)0.58%—Plathome Openblocks IOT VX2 Firmware4/3/202017/6/2026
OpenBlocks IoT VX2 versiones anteriores a Ver.4.0.0 (Serie de versiones Ver.3), permite a un atacante en el mismo segmento de red omitir la autenticación e inicializar el dispositivo por medio de vectores no especificados.