Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)1.2%—WhatsappWhatsapp Business3/9/202017/6/2026
Un desbordamiento del búfer en WhatsApp para Android versiones anteriores a v2.20.11 y WhatsApp Business para Android versiones anteriores a v2.20.2, podría haber permitido una escritura fuera de límites por medio de una transmisión de video especialmente diseñada después de recibir y responder una videollamada…
ModificadaMedia (6.1)1.00%—Whatsapp Desktop3/9/202017/6/2026
Un problema de comprobación de entrada en WhatsApp Desktop versiones anteriores a la v0.3.4932, podría haber permitido un ataque de tipo cross-site scripting al hacer clic en un enlace de un mensaje de ubicación en vivo especialmente diseñado
ModificadaMedia (4.3)0.94%—SAP Abap PlatformSAP Netweaver Application Server Abap12/8/202017/6/2026
Un control de acceso inapropiado en el componente SOA Configuration Trace en SAP NetWeaver (ABAP Server) y la plataforma ABAP, versiones - 702, 730, 731, 740, 750, permite a cualquier usuario autenticado enumerar todos los usuarios de SAP, conllevando a una Divulgación de Información
ModificadaAlta (7.5)1.8%—SAP Netweaver Application Server Java12/8/202017/6/2026
SAP NetWeaver AS JAVA, versiones - (ENGINEAPI 7.10; WSRM 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50; J2EE-FRMW 7.10, 7.11), no lleva a cabo ninguna comprobación de autenticación para un servicio web permitiendo al atacante enviar varias cargas útiles y conllevando a una denegación total del servicio
ModificadaAlta (8.1)0.71%—SAP HCM Travel Management12/8/202017/6/2026
SAP ERP (HCM Travel Management), versiones: 600, 602, 603, 604, 605, 606, 607, 608, permite a un atacante autenticado pero no autorizado leer, modificar y liquidar viajes, resultando en una escalada de privilegios debido a una Falta de Comprobación de Autorización
ModificadaMedia (4.8)0.53%—SAP Businessobjects Business Intelligence Platform12/8/202017/6/2026
SAP Business Objects Business Intelligence Platform (Central Management Console), versiones 4.2, 4.3, permite a un atacante con derechos de administrador poder usar la aplicación web para enviar código malicioso hacia un usuario final diferente (víctima), ya que no codifica suficientemente a las entradas controladas…
ModificadaMedia (4.3)0.90%—SAP Abap PlatformSAP Netweaver Application Server Abap12/8/202017/6/2026
SAP NetWeaver (ABAP Server) y la plataforma ABAP, versiones - 740, 750, 751, 752, 753, 754, 755, permiten a un usuario empresarial acceder a la lista de usuarios en el sistema dado usando la ayuda de valor, conllevando a una Divulgación de Información
ModificadaAlta (8.1)0.96%—SAP Generic Market Data12/8/202017/6/2026
SAP Banking Services (Generic Market Data), versiones - 400, 450, 500, permite a un usuario no autorizado mostrar el Generic Market Data (GMD) protegido del Business Partner y cambiar los valores de cifras claves de GMD relacionadas, debido a una Falta de Comprobación de Autorización
ModificadaMedia (4.4)0.34%—SAP Data Intelligence12/8/202017/6/2026
Bajo determinadas condiciones, la actualización de SAP Data Hub versión 2.7 para SAP Data Intelligence, versión - 3.0, permite a un atacante acceder a información confidencial de configuración del sistema, que de otro modo debería estar restringida, conllevando a una Divulgación de Información
ModificadaAlta (8.8)1.3%—SAP Abap PlatformSAP Netweaver Application Server Abap12/8/202017/6/2026
SAP NetWeaver (ABAP Server) y plataforma ABAP, versiones: 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 753, 755, permiten a un atacante inyectar código que puede ser ejecutado por la aplicación conllevando a una Inyección de Código. Un atacante podría de ese modo, controlar el comportamiento de la aplicación
ModificadaAlta (7.8)0.27%—SAP Adaptive Server Enterprise12/8/202017/6/2026
En determinadas condiciones, SAP Adaptive Server Enterprise, versión 16.0, permite a un atacante acceder a información cifrada sensible y confidencial por medio de archivos de registro de instalación que se pueden leer públicamente, conllevando a comprometer el Cockpit instalado. Este compromiso podría permitir al…
ModificadaCrítica (9.1)1.5%—SAP Businessobjects Business Intelligence Platform12/8/202017/6/2026
Xvfb de SAP Business Objects Business Intelligence Platform, versiones - 4.2, 4.3, una plataforma en Unix no lleva a cabo ninguna comprobación de autenticación para las funcionalidades que requieren la identidad del usuario
ModificadaMedia (6.5)0.93%—SAP Netweaver Knowledge Management12/8/202017/6/2026
SAP NetWeaver (Knowledge Management), versiones - 7.30, 7.31, 7.40, 7.50, permite a un atacante no autenticado cargar un archivo malicioso y también acceder, modificar o hacer que los archivos existentes no estén disponibles, pero el impacto es limitado a los archivos en sí y está restringido por otras políticas,…
ModificadaCrítica (9)1.8%—SAP Netweaver Knowledge Management12/8/202017/6/2026
SAP NetWeaver (Knowledge Management), versiones - 7.30, 7.31, 7.40, 7.50, permite la ejecución automática del contenido del script en un archivo almacenado debido a un filtrado inadecuado con los privilegios del usuario que accede. Si el usuario que accede presenta privilegios administrativos, entonces la ejecución…
ModificadaMedia (4.3)0.56%—SAP S/4 Hana Fiori UI FOR General Ledger Accounting12/8/202017/6/2026
SAP S/4 HANA (Fiori UI para General Ledger Accounting), versiones 103, 104, no lleva a cabo unas comprobaciones de autorización necesarias para un usuario autenticado que trabaja con el servicio attachment, permitiendo al atacante eliminar archivos adjuntos debido a una Falta de Comprobación de Autorización
ModificadaAlta (7.5)89%—Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+217/8/202017/6/2026
Apache HTTP Server versiones 2.4.20 hasta 2.4.43.. Un valor especialmente diseñado para el encabezado "Cache-Digest" en una petición HTTP/2 resultaría en un bloqueo cuando el servidor realmente intenta un PUSH HTTP/2 un recurso mas tarde. Una configuración de la funcionalidad HTTP/2 por medio de "H2Push off" mitigará…
ModificadaAlta (8.8)0.59%—SAP Disclosure Management14/7/202017/6/2026
Un mecanismo de Cierre de Sesión en SAP Disclosure Management, versión 10.1, no invalida una de las sesión de cookies, conllevando a una Insuficiente Expiración de Sesión
ModificadaAlta (8.8)0.63%—SAP Disclosure Management14/7/202017/6/2026
SAP Disclosure Management, versión 10.1, un mecanismo de sesión no presenta un ajuste de datos de expiración, por lo tanto, permite un acceso ilimitado luego de una vez autenticado, conllevando a una Insuficiente Expiración de Sesión
ModificadaMedia (6.3)0.60%—SAP Disclosure Management14/7/202017/6/2026
SAP Disclosure Management, versión 10.1, es vulnerable a ataques de Fijación de Sesión donde el atacante engaña al usuario a usar una ID de sesión específica
ModificadaAlta (8.8)0.43%—SAP Disclosure Management14/7/202017/6/2026
SAP Disclosure Management, versión 10.1, presentaba una protección insuficiente contra ataques de tipo Cross-Site Request Forgery, que podría ser usada para engañar a un usuario para navegar en sitios maliciosos
AnalizadaCrítica (10)95%⚠ Explotación activa💥 ExploitSAP Netweaver Application Server Java14/7/202017/6/2026
SAP NetWeaver AS JAVA (LM Configuration Wizard), versiones 7.30, 7.31, 7.40, 7.50, no lleva a cabo una comprobación de autenticación que permite a un atacante sin autenticación previa ejecutar tareas de configuración para llevar a cabo acciones críticas contra el sistema SAP Java, incluyendo la capacidad para crear un…
ModificadaMedia (5.3)28%💥 PoCSAP Netweaver Application Server Java14/7/202017/6/2026
La comprobación insuficiente de la ruta de entrada de determinados parámetros en el servicio web de SAP NetWeaver AS JAVA (LM Configuration Wizard), versiones 7.30, 7.31, 7.40, 7.50, permite a un atacante no autenticado explotar un método para descargar archivos zip hacia un directorio específico, conllevando a un…
ModificadaMedia (6.5)1.1%—SAP Netweaver14/7/202017/6/2026
SAP NetWeaver - XML ??Toolkit for JAVA (ENGINEAPI) (versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50), bajo determinadas condiciones, permite a un atacante acceder a información que de otro modo estaría restringida, conllevando a una Divulgación de Información
ModificadaMedia (5.8)1.1%—SAP Netweaver Application Server Java14/7/202017/6/2026
SAP NetWeaver AS JAVA (servicio IIOP) (SERVERCORE), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, y SAP NetWeaver AS JAVA (servicio IIOP) (CORE-TOOLS), versiones 7.10, 7.11, 7.20, 7.30 , 7.31, 7.40, 7.50, permite a un atacante enviar una petición diseñada desde una aplicación web vulnerable. Normalmente es usada…
ModificadaMedia (6.1)0.78%—SAP Businessobjects Business Intelligence Platform14/7/202017/6/2026
SAP Business Objects Business Intelligence Platform (BI Launchpad), versión 4.2, no codifica suficientemente unas entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting