Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 1.0% | — | Online Ordering System Project Online Ordering System | 2/6/2022 | 17/6/2026 | Online Ordering System versión v1.0 de oretnom23, presenta una inyección SQL por medio del archivo store/orderpage.php | |
| Modificada | Alta (7.2) | 1.0% | — | Online Ordering System Project Online Ordering System | 2/6/2022 | 17/6/2026 | Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/viewreport.php | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Ordering System Project Online Ordering System | 2/6/2022 | 17/6/2026 | Online Ordering System versión 1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/vieworders.php | |
| Modificada | Alta (7.2) | 1.0% | — | Online Ordering System Project Online Ordering System | 2/6/2022 | 17/6/2026 | Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/editproductimage.php | |
| Modificada | Alta (7.2) | 0.86% | — | Online Ordering System Project Online Ordering System | 2/6/2022 | 17/6/2026 | Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/editproductetails.php | |
| Modificada | Alta (7.2) | 1.5% | — | Oretnom23 Online Food Ordering System | 25/5/2022 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitraria en la función Select Image de Online Food Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado | |
| Modificada | Crítica (9.8) | 1.3% | — | Oretnom23 Online Food Ordering System | 25/5/2022 | 17/6/2026 | Se ha detectado que Online Food Ordering System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro Search en el archivo /online-food-order/food-search.php | |
| Modificada | Crítica (9.8) | 12% | 💥 PoC | Vmware Spring SecurityOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified Manager | 19/5/2022 | 17/6/2026 | En las versiones 5.5.6 y 5.6.3 de Spring Security y en versiones anteriores no soportadas, RegexRequestMatcher puede ser fácilmente configurado de forma incorrecta para ser evitado en algunos contenedores de servlets. Las aplicaciones que utilizan RegexRequestMatcher con `.` en la expresión regular son posiblemente… | |
| Modificada | Media (5.3) | 2.3% | 💥 PoC | Vmware Spring SecurityOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified Manager | 19/5/2022 | 17/6/2026 | Spring Security versiones 5.5.x anteriores a 5.5.7, 5.6.x anteriores a 5.6.4 y versiones anteriores no soportadas, contienen una vulnerabilidad de desbordamiento de enteros. Cuando es usada la clase BCrypt con el máximo factor de trabajo (31), el codificador no lleva a cabo ninguna ronda salt, debido a un error de… | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Random String Parameter | 17/5/2022 | 17/6/2026 | Jenkins Random String Parameter Plugin versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros Random String en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que pueden aprovechar los atacantes con permiso de… | |
| Modificada | Media (5.4) | 0.77% | — | Jenkins Global Variable String Parameter | 17/5/2022 | 17/6/2026 | Jenkins Global Variable String Parameter Plugin versiones 1.2 y anteriores, no escapa del nombre y la descripción de los parámetros de Cadenas Variables Globales en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con permiso… | |
| Modificada | Media (6.5) | 3.2% | 💥 PoC | Vmware Spring FrameworkOracle Financial Services Crime AND Compliance Management StudioNetapp Cloud Secure AgentNetapp Oncommand Insight | 12/5/2022 | 8/10/2026 | En spring framework versiones anteriores a 5.3.20+ , 5.2.22+ y las versiones antiguas no soportadas, la aplicación con un endpoint STOMP sobre WebSocket es vulnerable a un ataque de denegación de servicio por parte de un usuario autenticado | |
| Modificada | Media (5.3) | 2.0% | 💥 PoC | Vmware Spring FrameworkOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified ManagerNetapp Brocade SAN Navigator+2 | 12/5/2022 | 8/10/2026 | En spring Framework versiones anteriores a 5.3.20+ , 5.2.22+ y las versiones antiguas no soportadas, las aplicaciones que manejan cargas de archivos son vulnerables a un ataque de denegación de servicio si dependen de la vinculación de datos para establecer un MultipartFile o javax.servlet.Part a un campo en un objeto… | |
| Modificada | Crítica (9.8) | 2.0% | — | Bladex Springblade | 5/5/2022 | 17/6/2026 | Se ha detectado que SpringBlade versiones v3.2.0 y anteriores, contienen una vulnerabilidad de inyección SQL por medio del componente customSqlSegment | |
| Modificada | Alta (7.2) | 1.1% | — | Springbootmovie Project Springbootmovie | 3/5/2022 | 17/6/2026 | En SpringBootMovie versiones anteriores a 1.2 incluyéndola, el parámetro de sufijo de archivo cargado no es filtrado, resultando en una vulnerabilidad de carga de archivos arbitraria | |
| Modificada | Media (5.4) | 0.49% | — | Springbootmovie Project Springbootmovie | 3/5/2022 | 17/6/2026 | En SpringBootMovie versiones anteriores a 1.2 incluyéndola, cuando son añadidos nombres de películas, puede almacenarse código malicioso porque no se presentan parámetros de filtrado, resultando en un ataque de tipo XSS almacenado | |
| Modificada | Media (6.5) | 1.3% | — | Pivotal Spring Security OauthOracle Communications Design Studio | 21/4/2022 | 17/6/2026 | (Descripción del problema) Spring Security OAuth versiones 2.5.x anteriores a 2.5.2 y las versiones más antiguas no soportadas, son susceptibles a un ataque de denegación de servicio (DoS) por medio de la iniciación de la petición de autorización en una aplicación cliente OAuth versión 2.0. Un usuario o atacante… | |
| Modificada | Alta (7.5) | 10.0% | 💥 PoC | Golang GOFedoraproject FedoraNetapp Kubernetes Monitoring Operator | 20/4/2022 | 17/6/2026 | encoding/pem en Go versiones anteriores a 1.17.9 y versiones 1.8.x anteriores a 1.8.1 tiene un desbordamiento de pila Decode a través de una gran cantidad de datos PEM. | |
| Modificada | Alta (7.5) | 1.4% | — | Springtree Madlib-object-utils | 15/4/2022 | 17/6/2026 | El paquete madlib-object-utils versiones anteriores a 0.1.8, es vulnerable a la Contaminación de Prototipos por medio del método setValue, ya que permite a un atacante fusionar prototipos de objetos en él. *Nota:* Esta vulnerabilidad deriva de una corrección incompleta de… | |
| Modificada | Media (5.3) | 5.7% | 💥 PoC | Vmware Spring FrameworkNetapp Active IQ Unified ManagerNetapp Cloud Secure AgentNetapp Metrocluster Tiebreaker+3 | 14/4/2022 | 8/10/2026 | En Spring Framework versiones 5.3.0 - 5.3.18, 5.2.0 - 5.2.20, y en las versiones anteriores no soportadas, los patrones para disallowedFields en un DataBinder distinguen entre mayúsculas y minúsculas, lo que significa que un campo no está efectivamente protegido a menos que aparezca con mayúsculas y minúsculas para el… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+34 | 1/4/2022 | 17/6/2026 | Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Vmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+24 | 1/4/2022 | 17/6/2026 | En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales | |
| Modificada | Media (6.5) | 36% | — | Vmware Spring Framework | 1/4/2022 | 8/10/2026 | En Spring Framework versiones 5.3.0 - 5.3.16 y en las versiones anteriores no soportadas, es posible que un usuario proporcione una expresión SpEL especialmente diseñada que puede causar una condición de denegación de servicio | |
| Modificada | Alta (7.8) | 0.60% | 💥 PoC | Vmware Spring Boot | 30/3/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** spring-boot versiones anteriores a v2.2.11.RELEASE eran vulnerables a un secuestro de directorios temporales. Esta vulnerabilidad afectaba al método org.springframework.boot.web.server.AbstractConfigurableWebServerFactory.createTempDir. NOTA: Esta vulnerabilidad sólo afecta a… | |
| Modificada | Media (4.9) | 1.4% | — | String Locator Project String Locator | 28/3/2022 | 17/6/2026 | El plugin String locator de WordPress versiones anteriores a 2.5.0, no comprueba correctamente la ruta de los archivos a buscar, permitiendo a usuarios con altos privilegios como el admin consultar archivos arbitrarios en el servidor web por medio de un vector de salto de ruta. Además, debido a un fallo en la… |