Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2141 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.27% | — | Siemens Simatic PCS 7Siemens Simatic WinccSiemens Simatic Wincc (tia Portal)Siemens Simatic Wincc Runtime Professional | 14/5/2019 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS 7 V8.0 y anteriores (Todas las versiones), SIMATIC PCS 7 V8.1 (Todas las versiones anteriores a la versión V8.1 con WinCC V7.3 Upd 19), SIMATIC PCS 7 V8.2 (Todas las versiones anteriores V8.2 SP1 con WinCC V7.4 SP1 Upd11), SIMATIC PCS 7 V9.0 (Todas las versiones… | |
| Modificada | Alta (8.8) | 1.5% | — | Siemens Simatic PCS 7Siemens Simatic WinccSiemens Simatic Wincc (tia Portal)Siemens Simatic Wincc Runtime Professional | 14/5/2019 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS 7 V8.0 y versiones anteriores (Todas las versiones), SIMATIC PCS 7 V8.1 (Todas las versiones anteriores a la versión V8.1 con WinCC V7.3 Upd 19), SIMATIC PCS 7 V8.2 (Todas las versiones anteriores a la versión V8.2 SP1 con WinCC V7.4 SP1 Upd11), SIMATIC PCS 7 V9.0… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Alta (8.2) | 1.2% | — | Oracle Isupplier Portal | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle iSupplier Portal de Oracle E-Business Suite (subcomponente: Attachments). Las versiones compatibles que están afectadas son 12.1.3, 12.2.3, 12.2.4, 12.2.5, 12.2.6, 12.2.7 y 12.2.8. Vulnerabilidad de fácil operación que permite a un atacante no identificado con acceso a la red por… | |
| Modificada | Alta (7.2) | 13% | 💥 Exploit | Liferay Portal | 22/4/2019 | 17/6/2026 | ** EN DISPUTA ** Fue encontrado un problema en Liferay Portal CE 7.1.2 GA3. Un atacante puede usar la consola de script Groovy de Liferay para ejecutar comandos del sistema operativo. Los comandos se pueden ejecutar mediante una llamada a [command].execute(), como lo demuestra "def cmd =" ??en el valor… | |
| Modificada | Crítica (9) | 1.7% | — | Cantemo Portal | 10/4/2019 | 17/6/2026 | Cantemo Portal versión anterior a 3.2.13,versión 3.3.x anterior a 3.3.8 y versión 3.4.x anterior a 3.4.9 tiene una vulnerabilidad de tipo Cross-Site Scripting (XSS) que al atacar esta vulnerabilidad permitiría realizar acciones como usuarios, incluidos los usuarios administrativos. Esto podría permitir la creación y… | |
| Modificada | Crítica (9.8) | 1.2% | — | Fortinet Fortiportal | 25/3/2019 | 17/6/2026 | Una vulnerabilidad de debilidad del proceso de recuperación de contraseña en Fortinet FortiPortal en su versión 4.0.0 y anteriores permite que atacantes remotos ejecuten código o comandos sin autorización mediante un botón ‘‘Close’’ oculto. | |
| Modificada | Media (6.1) | 0.67% | — | Fortinet Fortiportal | 25/3/2019 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting en Fortinet FortiPortal en su versión 4.0.0 y anteriores permite que atacantes remotos ejecuten código o comandos sin autorización mediante el parámetro applicationSearch en la funcionalidad FortiView. | |
| Modificada | Media (6.1) | 1.5% | 💥 PoC | Opentext Portal | 22/3/2019 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting (XSS) en OpenText Portal 7.4.4 permite que atacantes remotos inyecten scripts web o HTML mediante el parámetro vgnextoid en un URI menuitem. | |
| Modificada | Media (6.5) | 1.6% | — | Entrepreneur JOB Portal Script Project Entrepreneur JOB Portal Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Entrepreneur Job Portal Script 3.0.1 tiene un salto de directorio mediante una petición directa de un listado de directorios de imagen, como el directorio assets/. | |
| Modificada | Media (6.5) | 1.6% | — | Entrepreneur JOB Portal Script Project Entrepreneur JOB Portal Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Entrepreneur Job Portal Script 3.0.1 permite que los atacantes remotos provoquen una denegación de servicio (corte de la edición del perfil) mediante código JavaScript manipulado en el campo KeySkills. | |
| Modificada | Alta (8.8) | 0.64% | — | Entrepreneur JOB Portal Script Project Entrepreneur JOB Portal Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Entrepreneur Job Portal Script 3.0.1 tiene Cross-Site Request Forgery (CSRF) mediante la funcionalidad Edit Profile. | |
| Modificada | Media (5.4) | 0.65% | — | Entrepreneur JOB Portal Script Project Entrepreneur JOB Portal Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Entrepreneur Job Portal Script 3.0.1 tiene Cross-Site Scripting (XSS) almacenado mediante el campo de nombre completo. | |
| Modificada | Media (6.1) | 0.85% | — | Entrepreneur JOB Portal Script Project Entrepreneur JOB Portal Script | 21/3/2019 | 17/6/2026 | PHP Scripts Mall Entrepreneur Job Portal Script 3.0.1 tiene inyección HTML mediante la barra de búsqueda. | |
| Modificada | Media (5.3) | 1.3% | — | Oracle Webcenter Portal | 16/1/2019 | 17/6/2026 | Vulnerabilidad en el componente Oracle WebCenter Portal de Oracle Fusion Middleware (subcomponente: WebCenter Spaces Application). Las versiones compatibles que se han visto afectadas son la 11.1.1.9.0 y la 12.2.1.3.0. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a… | |
| Modificada | Crítica (9.8) | 11% | — | Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase jboss-common-core de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 11% | — | Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase openjpa de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 11% | — | Fasterxml Jackson-databindDebian LinuxOracle Business Process Management SuiteOracle Primavera P6 Enterprise Project Portfolio Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.8 podrían permitir a los atacantes remotos tener un impacto no especificado aprovechando un fallo para bloquear la clase axis2-transport-jms de deserialización polimórfica. | |
| Modificada | Crítica (10) | 10% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos realizar ataques de SSRF (Server-Side Request Forgery) aprovechando un fallo para bloquear la clase axis2-ext de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 7.5% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Communications Billing AND Revenue Management+8 | 2/1/2019 | 17/6/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes realizar ataques de tipo XML External Entity Injection (XXE) aprovechando su incapacidad de bloquear clases JDK no especificadas de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 9.7% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+16 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear las clases blaze-ds-opt y blaze-ds-core de deserialización polimórfica. | |
| Modificada | Crítica (9.8) | 13% | — | Fasterxml Jackson-databindDebian LinuxOracle Banking PlatformOracle Business Process Management Suite+21 | 2/1/2019 | 8/10/2026 | Las versiones 2.x de FasterXML jackson-databind anteriores a la 2.9.7 podrían permitir a los atacantes remotos ejecutar código arbitrario aprovechando un fallo para bloquear la clase slf4j-ext de deserialización polimórfica. | |
| Modificada | Media (6.1) | 1.1% | — | Infovista Vistaportal | 17/12/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en InfoVista VistaPortal SE 5.1 (build 51029). La página "/VPortal/mgtconsole/SharedCriteria.jsp" tiene Cross-Site Scripting (XSS) reflejado mediante los parámetros ConnPoolName y GroupId. | |
| Modificada | Media (6.1) | 1.1% | — | Infovista Vistaportal | 17/12/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en InfoVista VistaPortal SE 5.1 (build 51029). La página "/VPortal/mgtconsole/SecurityPolicies.jsp" tiene Cross-Site Scripting (XSS) reflejado mediante el parámetro ConnPoolName. | |
| Modificada | Media (6.1) | 1.1% | — | Infovista Vistaportal | 17/12/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) en InfoVista VistaPortal SE 5.1 (build 51029). La página "/VPortal/mgtconsole/Roles.jsp" tiene Cross-Site Scripting (XSS) reflejado mediante el parámetro ConnPoolName. |