Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▲ 5 respecto a la semana anterior
Críticas / altas1275▼ 253 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

2110 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)1.0%—Online Ordering System Project Online Ordering System2/6/202217/6/2026
Online Ordering System versión v1.0 de oretnom23, presenta una inyección SQL por medio del archivo store/orderpage.php
ModificadaAlta (7.2)1.0%—Online Ordering System Project Online Ordering System2/6/202217/6/2026
Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/viewreport.php
ModificadaCrítica (9.8)1.1%—Online Ordering System Project Online Ordering System2/6/202217/6/2026
Online Ordering System versión 1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/vieworders.php
ModificadaAlta (7.2)1.0%—Online Ordering System Project Online Ordering System2/6/202217/6/2026
Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/editproductimage.php
ModificadaAlta (7.2)0.86%—Online Ordering System Project Online Ordering System2/6/202217/6/2026
Online Ordering System versión v1.0 de oretnom23, es vulnerable a una Inyección SQL por medio del archivo admin/editproductetails.php
ModificadaAlta (7.2)1.5%—Oretnom23 Online Food Ordering System25/5/202217/6/2026
Una vulnerabilidad de carga de archivos arbitraria en la función Select Image de Online Food Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
ModificadaCrítica (9.8)1.3%—Oretnom23 Online Food Ordering System25/5/202217/6/2026
Se ha detectado que Online Food Ordering System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro Search en el archivo /online-food-order/food-search.php
ModificadaCrítica (9.8)12%💥 PoCVmware Spring SecurityOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified Manager19/5/202217/6/2026
En las versiones 5.5.6 y 5.6.3 de Spring Security y en versiones anteriores no soportadas, RegexRequestMatcher puede ser fácilmente configurado de forma incorrecta para ser evitado en algunos contenedores de servlets. Las aplicaciones que utilizan RegexRequestMatcher con `.` en la expresión regular son posiblemente…
ModificadaMedia (5.3)2.3%💥 PoCVmware Spring SecurityOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified Manager19/5/202217/6/2026
Spring Security versiones 5.5.x anteriores a 5.5.7, 5.6.x anteriores a 5.6.4 y versiones anteriores no soportadas, contienen una vulnerabilidad de desbordamiento de enteros. Cuando es usada la clase BCrypt con el máximo factor de trabajo (31), el codificador no lleva a cabo ninguna ronda salt, debido a un error de…
ModificadaMedia (5.4)0.77%—Jenkins Random String Parameter17/5/202217/6/2026
Jenkins Random String Parameter Plugin versiones 1.0 y anteriores, no escapa del nombre y la descripción de los parámetros Random String en las vistas que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que pueden aprovechar los atacantes con permiso de…
ModificadaMedia (5.4)0.77%—Jenkins Global Variable String Parameter17/5/202217/6/2026
Jenkins Global Variable String Parameter Plugin versiones 1.2 y anteriores, no escapa del nombre y la descripción de los parámetros de Cadenas Variables Globales en las vistas que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, explotable por atacantes con permiso…
ModificadaMedia (6.5)3.2%💥 PoCVmware Spring FrameworkOracle Financial Services Crime AND Compliance Management StudioNetapp Cloud Secure AgentNetapp Oncommand Insight12/5/20228/10/2026
En spring framework versiones anteriores a 5.3.20+ , 5.2.22+ y las versiones antiguas no soportadas, la aplicación con un endpoint STOMP sobre WebSocket es vulnerable a un ataque de denegación de servicio por parte de un usuario autenticado
ModificadaMedia (5.3)2.0%💥 PoCVmware Spring FrameworkOracle Financial Services Crime AND Compliance Management StudioNetapp Active IQ Unified ManagerNetapp Brocade SAN Navigator+212/5/20228/10/2026
En spring Framework versiones anteriores a 5.3.20+ , 5.2.22+ y las versiones antiguas no soportadas, las aplicaciones que manejan cargas de archivos son vulnerables a un ataque de denegación de servicio si dependen de la vinculación de datos para establecer un MultipartFile o javax.servlet.Part a un campo en un objeto…
ModificadaCrítica (9.8)2.0%—Bladex Springblade5/5/202217/6/2026
Se ha detectado que SpringBlade versiones v3.2.0 y anteriores, contienen una vulnerabilidad de inyección SQL por medio del componente customSqlSegment
ModificadaAlta (7.2)1.1%—Springbootmovie Project Springbootmovie3/5/202217/6/2026
En SpringBootMovie versiones anteriores a 1.2 incluyéndola, el parámetro de sufijo de archivo cargado no es filtrado, resultando en una vulnerabilidad de carga de archivos arbitraria
ModificadaMedia (5.4)0.49%—Springbootmovie Project Springbootmovie3/5/202217/6/2026
En SpringBootMovie versiones anteriores a 1.2 incluyéndola, cuando son añadidos nombres de películas, puede almacenarse código malicioso porque no se presentan parámetros de filtrado, resultando en un ataque de tipo XSS almacenado
ModificadaMedia (6.5)1.3%—Pivotal Spring Security OauthOracle Communications Design Studio21/4/202217/6/2026
(Descripción del problema) Spring Security OAuth versiones 2.5.x anteriores a 2.5.2 y las versiones más antiguas no soportadas, son susceptibles a un ataque de denegación de servicio (DoS) por medio de la iniciación de la petición de autorización en una aplicación cliente OAuth versión 2.0. Un usuario o atacante…
ModificadaAlta (7.5)10.0%💥 PoCGolang GOFedoraproject FedoraNetapp Kubernetes Monitoring Operator20/4/202217/6/2026
encoding/pem en Go versiones anteriores a 1.17.9 y versiones 1.8.x anteriores a 1.8.1 tiene un desbordamiento de pila Decode a través de una gran cantidad de datos PEM.
ModificadaAlta (7.5)1.4%—Springtree Madlib-object-utils15/4/202217/6/2026
El paquete madlib-object-utils versiones anteriores a 0.1.8, es vulnerable a la Contaminación de Prototipos por medio del método setValue, ya que permite a un atacante fusionar prototipos de objetos en él. *Nota:* Esta vulnerabilidad deriva de una corrección incompleta de…
ModificadaMedia (5.3)5.7%💥 PoCVmware Spring FrameworkNetapp Active IQ Unified ManagerNetapp Cloud Secure AgentNetapp Metrocluster Tiebreaker+314/4/20228/10/2026
En Spring Framework versiones 5.3.0 - 5.3.18, 5.2.0 - 5.2.20, y en las versiones anteriores no soportadas, los patrones para disallowedFields en un DataBinder distinguen entre mayúsculas y minúsculas, lo que significa que un campo no está efectivamente protegido a menos que aparezca con mayúsculas y minúsculas para el…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring FrameworkCisco CX Cloud AgentOracle Communications Cloud Native Core Automated Test SuiteOracle Communications Cloud Native Core Console+341/4/202217/6/2026
Una aplicación Spring MVC o Spring WebFlux que es ejecutada en JDK 9+ puede ser vulnerable a la ejecución de código remota (RCE) por medio de una vinculación de datos. La explotación específica requiere que la aplicación sea ejecutada en Tomcat como un despliegue WAR. Si la aplicación es desplegada como un jar…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitVmware Spring Cloud FunctionOracle Banking BranchOracle Banking Cash ManagementOracle Banking Corporate Lending Process Management+241/4/202217/6/2026
En Spring Cloud Function versiones 3.1.6, 3.2.2 y versiones anteriores no soportadas, cuando es usada la funcionalidad routing es posible que un usuario proporcione un SpEL especialmente diseñado como expresión de enrutamiento que puede resultar en la ejecución de código remota y el acceso a recursos locales
ModificadaMedia (6.5)36%—Vmware Spring Framework1/4/20228/10/2026
En Spring Framework versiones 5.3.0 - 5.3.16 y en las versiones anteriores no soportadas, es posible que un usuario proporcione una expresión SpEL especialmente diseñada que puede causar una condición de denegación de servicio
ModificadaAlta (7.8)0.60%💥 PoCVmware Spring Boot30/3/202217/6/2026
** NO SOPORTADO CUANDO SE ASIGNÓ ** spring-boot versiones anteriores a v2.2.11.RELEASE eran vulnerables a un secuestro de directorios temporales. Esta vulnerabilidad afectaba al método org.springframework.boot.web.server.AbstractConfigurableWebServerFactory.createTempDir. NOTA: Esta vulnerabilidad sólo afecta a…
ModificadaMedia (4.9)1.4%—String Locator Project String Locator28/3/202217/6/2026
El plugin String locator de WordPress versiones anteriores a 2.5.0, no comprueba correctamente la ruta de los archivos a buscar, permitiendo a usuarios con altos privilegios como el admin consultar archivos arbitrarios en el servidor web por medio de un vector de salto de ruta. Además, debido a un fallo en la…