Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2139 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.2% | — | Redhat UndertowRedhat Jboss Enterprise Application PlatformRedhat Single Sign-on | 23/9/2020 | 17/6/2026 | Se detectó un fallo en todas las versiones de Undertow versiones anteriores a Undertow 2.2.0.Final, donde el tráfico malicioso de peticiones HTTP relacionado a CVE-2017-2666, es posible contra HTTP/1.x y HTTP/2 debido a que permite caracteres no válidos en una petición HTTP. Este fallo permite a un atacante… | |
| Modificada | Media (6.5) | 1.0% | — | Cisco Vision Dynamic Signage Director | 23/9/2020 | 17/6/2026 | Una vulnerabilidad en el endpoint de la API REST de Cisco Vision Dynamic Signage Director, podría permitir a un atacante remoto no autenticado omitir la autenticación en un dispositivo afectado. La vulnerabilidad es debido a una falta de autenticación en algunas de las llamadas de la API. Un atacante podría… | |
| Modificada | Media (6.5) | 11% | 💥 PoC | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRMOracle Communications Design Studio+34 | 19/9/2020 | 8/10/2026 | En Spring Framework versiones 5.2.0 - 5.2.8, 5.1.0 - 5.1.17, 5.0.0 - 5.0.18, 4.3.0 - 4.3.28 y versiones anteriores no compatibles, las protecciones contra ataques RFD del CVE-2015 -5211 puede ser omitidas según el navegador usado mediante el uso de un parámetro de ruta jsessionid | |
| Modificada | Alta (8.1) | 7.3% | 💥 PoC | Fasterxml Jackson-databindOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Autovue FOR Agile Product Lifecycle Management+22 | 17/9/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con com.pastdev.httpcomponents.configuration.JndiConfiguration | |
| Modificada | Media (6.1) | 0.93% | — | Redhat KeycloakRedhat Single Sign-on | 16/9/2020 | 17/6/2026 | Se encontró un fallo en el filtro de datos de Keycloak, en versión 10.0.1, donde permitía el procesamiento de las URL de datos en algunas circunstancias. Este fallo permite a un atacante conducir ataques de tipo cross-site scripting o mas ataques | |
| Modificada | Alta (7.5) | 1.9% | — | Redhat KeycloakRedhat Openshift Application RuntimesRedhat Single Sign-on | 16/9/2020 | 17/6/2026 | Se encontró una vulnerabilidad en Keycloak versiones anteriores a 11.0.1, donde el ataque de DoS es posible mediante el envío de veinte peticiones simultáneamente hacia el servidor de keycloak especificado, todas con un valor de encabezado Content-Length que excede el conteo de bytes real del cuerpo de la petición | |
| Modificada | Media (5.3) | 1.2% | — | Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Openshift Application RuntimesRedhat Single Sign-on | 16/9/2020 | 17/6/2026 | El problema parece ser que JBoss EAP versión 6.4.21, no analiza el nombre de campo de acuerdo con RFC7230[1] ya que devuelve 200 en lugar de 400 | |
| Modificada | Alta (7.8) | 11% | — | Adobe Indesign | 10/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en InDesign versión 15.1.1 (y versiones anteriores). Un manejo no seguro de un archivo indd malicioso podría ser abusado para causar un acceso a la memoria fuera de límites, resultando potencialmente en una ejecución de código en el contexto del usuario… | |
| Modificada | Alta (7.8) | 2.7% | — | Adobe Indesign | 10/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en InDesign versión 15.1.1 (y versiones anteriores). Un manejo no seguro de un archivo indd malicioso podría ser abusado para causar un acceso a la memoria fuera de límites, resultando potencialmente en una ejecución de código en el contexto del usuario… | |
| Modificada | Alta (7.8) | 2.7% | — | Adobe Indesign | 10/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en InDesign versión 15.1.1 (y versiones anteriores). Un manejo no seguro de un archivo indd malicioso podría ser abusado para causar un acceso a la memoria fuera de límites, resultando potencialmente en una ejecución de código en el contexto del usuario… | |
| Modificada | Alta (7.8) | 2.7% | — | Adobe Indesign | 10/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en InDesign versión 15.1.1 (y versiones anteriores). Un manejo no seguro de un archivo indd malicioso podría ser abusado para causar un acceso a la memoria fuera de límites, resultando potencialmente en una ejecución de código en el contexto del usuario… | |
| Modificada | Alta (7.8) | 3.1% | — | Adobe Indesign | 10/9/2020 | 17/6/2026 | Se presenta una vulnerabilidad de corrupción de memoria en InDesign versión 15.1.1 (y versiones anteriores). Un manejo no seguro de un archivo indd malicioso podría ser abusado para causar un acceso a la memoria fuera de límites, resultando potencialmente en una ejecución de código en el contexto del usuario… | |
| Modificada | Media (5.9) | 4.5% | — | Apache ActivemqOracle Communications Diameter Signaling RouterOracle Flexcube Private BankingDebian Linux | 10/9/2020 | 17/6/2026 | Apache ActiveMQ usa la función LocateRegistry.createRegistry() para crear el registro RMI de JMX y vincular el servidor a la entrada "jmxrmi". Es posible conectarse al registro sin autenticación y llamar al método rebind para volver a vincular jmxrmi a otra cosa. Si un atacante crea otro servidor como proxy… | |
| Modificada | Crítica (9.8) | 49% | 💥 PoC | Apache ActivemqOracle Communications Diameter Signaling RouterOracle Communications Element ManagerOracle Communications Session Report Manager+3 | 10/9/2020 | 17/6/2026 | Se ha introducido una regresión en el commit que evita que JMX vuelva a vincularse. Al pasar un mapa de entorno vacío hacia RMIConnectorServer, en lugar del mapa que contiene las credenciales de autenticación, deja ActiveMQ abierto al siguiente ataque:… | |
| Modificada | Media (6.1) | 0.49% | — | Designmasterevents Conference Management CMS | 27/8/2020 | 17/6/2026 | DesignMasterEvents Conference Management versión 1.0.0, presenta una vulnerabilidad de tipo cross site scripting por medio del archivo "certificate.php" | |
| Modificada | Crítica (9.8) | 2.2% | — | Designmasterevents Conference Management | 27/8/2020 | 17/6/2026 | DesignMasterEvents Conference Management versión 1.0.0, permite una inyección SQL por medio del campo username en la página de inicio de sesión del administrador | |
| Modificada | Media (4.8) | 0.62% | — | Cisco Vision Dynamic Signage Director | 26/8/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante autenticado remoto con privilegios administrativos conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz en un dispositivo afectado. La… | |
| Modificada | Media (4.9) | 3.0% | — | Cisco Vision Dynamic Signage Director | 26/8/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante autenticado remoto con privilegios administrativos conducir ataques salto de directorio y obtener acceso de lectura a archivos confidenciales en un sistema afectado. La… | |
| Modificada | Media (6.3) | 0.68% | — | Cisco Vision Dynamic Signage Director | 26/8/2020 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de control de acceso basado en roles (RBAC) del software de administración web de Cisco Vision Dynamic Signage Director podría permitir a un atacante autenticado remoto acceder a recursos a los que no debería ser capaz acceder y realizar acciones que no deberían ser capaz de… | |
| Modificada | Media (5.3) | 1.1% | — | Cisco Vision Dynamic Signage Director | 26/8/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Vision Dynamic Signage Director podría permitir a un atacante remoto no autenticado visualizar información potencialmente confidencial en un dispositivo afectado. La vulnerabilidad es debido a permisos incorrectos dentro de la configuración de… | |
| Modificada | Media (6.1) | 1.2% | — | Etoilewebdesign Ultimate Appointment Booking & Scheduling | 26/8/2020 | 17/6/2026 | Etoile Web Design Ultimate Appointment Booking & Scheduling WordPress Plugin versiones v1.1.9 y anteriores, no sanea el valor del parámetro GET "Appointment_ID" antes de repetirlo dentro de una etiqueta de entrada. Esto resulta en una vulnerabilidad de tipo XSS reflejada que atacantes pueden explotar con una URL… | |
| Modificada | Alta (8.1) | 7.6% | 💥 PoC | Fasterxml Jackson-databindNetapp Active IQ Unified ManagerOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+21 | 25/8/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.6, maneja inapropiadamente la interacción entre los dispositivos de serialización y la escritura, relacionada con br.com.anteros.dbcp.AnterosDBCPDataSource (también se conoce como Anteros-DBCP) | |
| Modificada | Alta (7.5) | 0.73% | — | Oasis-open Oasis Digital Signature Services | 24/8/2020 | 17/6/2026 | En OASIS Digital Signature Services (DSS) versión 1.0, un atacante puede controlar el resultado de la comprobación (es decir, desencadenar un resultado válido o no válido para una firma válida o no válida) por medio de una firma XML diseñada, cuando es usada la opción InlineXML. Esto supera la expectativa de no… | |
| Modificada | Media (6.5) | 5.6% | — | ISC BindFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+4 | 21/8/2020 | 17/6/2026 | En BIND versiones 9.0.0 -) 9.11.21, 9.12.0 -) 9.16.5, 9.17.0 -) 9.17.3, también afecta a versiones 9.9.3-S1 -) 9.11.21-S1 de BIND 9 Supported Preview Edition, un atacante sobre la ruta de la red para una petición firmada por TSIG, u operando el servidor que recibe la petición firmada por TSIG, podría enviar una… | |
| Modificada | Baja (2.1) | 0.26% | — | Philips Suresigns VS4 Firmware | 21/8/2020 | 17/6/2026 | Philips SureSigns versiones VS4, A.07.107 y anteriores. El software no restringe o restringe incorrectamente el acceso a un recurso desde un actor no autorizado. |