Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
1674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 48% | 💥 Exploit | Kirona Dynamic Resource Scheduling | 11/10/2019 | 17/6/2026 | Se detectó un problema en Kirona Dynamic Resource Scheduling (DRS) versión 5.5.3.5. Un usuario no autenticado puede acceder al archivo /osm/REGISTER.cmd (también se conoce como /osm_tiles/REGISTER.cmd) directamente: éste contiene información confidencial acerca de la base de datos por medio de consultas SQL dentro de… | |
| Modificada | Crítica (9.8) | 1.8% | — | Jetbrains TeamcityJetbrains Upsource | 2/10/2019 | 17/6/2026 | En las versiones de JetBrains UpSource anteriores a la build 1293 de 2018.2, existe la divulgación de credenciales a través de comandos RPC | |
| Modificada | Media (5.3) | 0.90% | — | Jetbrains Upsource | 2/10/2019 | 17/6/2026 | Los metadatos del servidor podrían estar expuestos porque uno de los mensajes de error reflejaba la respuesta completa devuelta al cliente en JetBrains TeamCity versiones anteriores a 2018.2.5 y UpSource versiones anteriores a 2018.2 build 1293. | |
| Modificada | Media (6.1) | 0.78% | — | Jetbrains Upsource | 1/10/2019 | 17/6/2026 | JetBrains Upsource versiones anteriores a 2019.1.1412, no escapó apropiadamente las etiquetas HTML en un bloque de código de comentarios, conllevando a una vulnerabilidad de tipo XSS. | |
| Modificada | Alta (7.5) | 0.89% | — | Jenkins Sourcegear Vault | 1/10/2019 | 17/6/2026 | Jenkins SourceGear Vault Plugin, transmite las credenciales configuradas en texto plano como parte de los formularios de configuración de trabajo, resultando en su exposición. | |
| Modificada | Media (5.3) | 1.1% | — | Cksource Ckfinder | 26/9/2019 | 17/6/2026 | Se descubrió un problema en CKFinder versiones hasta 2.6.2.1 y versiones 3.x hasta 3.5.0. La documentación contiene información engañosa que podría conllevar a la conclusión de que la aplicación tiene incorporada una protección de detección de contenido a prueba de balas. | |
| Modificada | Alta (7.5) | 1.5% | — | Cksource Ckfinder | 26/9/2019 | 17/6/2026 | Se descubrió un problema en CKFinder versiones hasta 2.6.2.1. Las comprobaciones inapropiadas de los nombres de archivos permiten a atacantes remotos cargar archivos sin ninguna extensión (inclusive si la aplicación se configuró para aceptar archivos solamente con un conjunto definido de extensiones). Esto afecta a… | |
| Modificada | Alta (7.1) | 0.80% | — | Hcltech Appscan Source | 25/9/2019 | 17/6/2026 | HCL AppScan Source versiones anteriores a 9.03.13, es susceptible a ataques de tipo XML External Entity (XXE) en múltiples ubicaciones. En particular, un atacante puede enviar un archivo .ozasmt especialmente diseñado hacia una víctima seleccionada y pedirle que lo abra. Cuando la víctima importa el archivo .ozasmt en… | |
| Modificada | Alta (8.8) | 1.9% | — | Webmaster-source Gocodes | 20/9/2019 | 17/6/2026 | El plugin gocodes versiones hasta 1.3.5 para WordPress, presenta una inyección SQL del parámetro gcid del archivo wp-admin/tools.php. | |
| Modificada | Media (5.4) | 1.0% | — | Webmaster-source Gocodes | 20/9/2019 | 17/6/2026 | El plugin gocodes versiones hasta 1.3.5 para WordPress, presenta una vulnerabilidad de tipo XSS del parámetro deletegc del archivo wp-admin/tools.php. | |
| Modificada | Media (6.1) | 0.91% | — | Cksource Ckeditor | 27/8/2019 | 17/6/2026 | El plugin ckeditor-for-wordpress antes de 4.5.3.1 para WordPress ha reflejado XSS en el navegador de archivos "built-in (old)". | |
| Modificada | Media (6.5) | 1.5% | — | Ngahr Resourcelink | 19/6/2019 | 17/6/2026 | NGA ResourceLink versión 20.0.2.1 permite la inclusión de archivos locales. | |
| Modificada | Alta (8.8) | 4.9% | — | Atlassian Sourcetree | 14/6/2019 | 17/6/2026 | Una vulnerabilidad de inyección argumental en los controladores de URI de Atlassian Sourcetree para Windows, en todas las versiones anteriores a 3.1.3, permite a los atacantes remotos conseguir la ejecución de código remota mediante el uso de un URI creado. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins JX Resources | 11/6/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitió a los usuarios con acceso General y Lectura hacer que Jenkins conecte a un servidor Kubernetes especificado por el atacante, permitiendo potencialmente el… | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins JX Resources | 11/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitía a los atacantes hacer que Jenkins conecte a un servidor Kubernetes especificado por el agresor, permitiendo potencialmente el filtrado de… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Media (6.5) | 1.6% | — | Trustsource ECS Publisher | 28/3/2019 | 17/6/2026 | Una vulnerabilidad en el plugin Jenkins ECS Publisher, en versiones 1.0.0 y anteriores, permite a los atacantes con permisos "Item/Extended Read", o con acceso al sistema de archivos local al directorio de inicio de Jenkins, obtener el token API configurado en la configuración de dicho plugin. | |
| Modificada | Media (5.4) | 1.4% | — | Jenkins Lockable Resources | 28/3/2019 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en Jenkins Lockable Resources, en versiones 2.4 y anteriores, permite a los atacantes capacitados para controlar los nombres de recursos inyectar código JavaScript arbitrario en las páginas web renderizadas por el plugin. | |
| Modificada | Media (6.1) | 0.85% | — | Opensource Classified ADS Script Project Opensource Classified ADS Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Opensource Classified Ads Script 3.2.2 tiene Cross-Site Scripting (XSS) reflejado mediante el campo de búsqueda. | |
| Modificada | Media (6.5) | 1.4% | — | Opensource Classified ADS Script Project Opensource Classified ADS Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Opensource Classified Ads Script 3.2.2 tiene un salto de directorio mediante una petición directa para un listado de directorios de subida. | |
| Modificada | Media (5.3) | 1.0% | — | Opensource Classified ADS Script Project Opensource Classified ADS Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Opensource Classified Ads Script 3.2.2 tiene una inyección HTML reflejada mediante el formulario de búsqueda. | |
| Modificada | Alta (8.8) | 6.4% | — | Atlassian Sourcetree | 8/3/2019 | 17/6/2026 | Había una vulnerabilidad de inyección de comandos en Sourcetree para Windows, desde la versión 0.5a hasta la 3.0.10, mediante la gestión de URI. Un atacante remoto podría enviar una URL maliciosa a una víctima que utiliza Sourcetree para Windows para explotar este fallo con el fin obtener la ejecución de código en el… | |
| Modificada | Alta (8.8) | 6.7% | — | Atlassian Sourcetree | 8/3/2019 | 17/6/2026 | Hay una vulnerabilidad de inyección de argumentos en Atlassian Sourcetree para Windows, desde la versión 0.5a hasta la versión 3.0.15, mediante nombres de archivos en repositorios Mecurial. Un atacante remoto con permisos para realizar commits en un repositorio Mecurial vinculado a Sourcetree para Windows puede… | |
| Modificada | Alta (8.8) | 5.9% | — | Atlassian Sourcetree | 8/3/2019 | 17/6/2026 | Hay una vulnerabilidad de inyección de argumentos en Atlassian Sourcetree para macOS, desde la versión 1.2 hasta la versión 3.1.1, mediante nombres de archivos en repositorios Mercurial. Un atacante remoto con permisos para realizar commits en un repositorio vinculado a Sourcetree para macOS puede explotar este… | |
| Modificada | Alta (7.5) | 2.4% | — | Mishubd WP Human Resource Management | 5/3/2019 | 17/6/2026 | El plugin WP Human Resource Management, en versiones anteriores a la 2.2.6 para Wordpress, no asegura que una modificación de baja ocurra en el contexto del rol de Administrator o HR Manager. |