Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 1.3% | — | Mantisbt | 16/11/2012 | 16/6/2026 | MantisBT antes de v1.2.12 no utiliza un valor por defecto esperado durante las decisiones sobre si un usuario puede modificar el estado de un bug, lo que permite a usuarios remotos autenticados eludir restricciones de acceso y hacer cambios en el estado al aprovecharse de un valor en blanco para un configuración… | |
| Modificada | Alta (7.5) | 3.7% | — | Mantisbt | 29/6/2012 | 16/6/2026 | La función mci_check_login de api/soap/mc_api.php de la API SOAP de MantisBT anteriores a 1.2.9 permite a atacantes remotos evitar la autenticación a través de una contraseña nula. | |
| Modificada | Baja (3.6) | 2.4% | — | Mantisbt | 29/6/2012 | 16/6/2026 | bug_actiongroup.php de MantisBT anteriores a 1.2.9 no comprueba apropiadamente el permiso report_bug_threshold del proyecto destino cuando se mueve un reporte de bug, lo que permite a usuarios autenticados remotos con los privilegios report_bug_threshold y move_bug_threshold para un proyecto evitar las restricciones… | |
| Modificada | Media (4.9) | 2.2% | — | Mantisbt | 29/6/2012 | 16/6/2026 | MantisBT anteriores a 1.2.9 no comprueba adecuadamente permisos, lo que permite a usuarios autenticados remotos con privilegios de manager (1) modificar o (2) borrar categorías globales. | |
| Modificada | Baja (3.6) | 2.3% | — | Mantisbt | 29/6/2012 | 16/6/2026 | La API SOAP de MantisBT anteriores a 1.2.9 no establece adecuadamente los permisos bugnote_allow_user_edit_delete y delete_bug_threshold permissions, lo que permite a usuarios autenticados remotos con privilegios SOAP API de lectura y escritura borrar reportes y notas de bug. | |
| Modificada | Media (6.4) | 3.7% | — | Mantisbt | 29/6/2012 | 16/6/2026 | MantisBT anteriores a 1.2.9 no audita la acción de un usuario de copiar o clonar un reporte de bug, lo que facilita a atacantes remotos copiar reportes de bug sin detección. | |
| Modificada | Media (4.3) | 3.1% | — | Mantisbt | 29/6/2012 | 16/6/2026 | La función access_has_bug_level de core/access_api.php de MantisBT anteriores a 1.2.9 no restringe el acceso apropiadamente si private_bug_view_threshold es configurado a un array, lo que permite a atacantes remotos evitar las restricciones previstas y realizar determinadas acciones en reportes de bug privados. | |
| Modificada | Baja (3.6) | 1.5% | — | Mantisbt | 17/6/2012 | 16/6/2026 | MantisBT anterior a v1.2.11 no comprueba el permiso delete_attachments_threshold form_security_validation cuando está en OFF, lo que permite a usuarios remotos autenticados con ciertos privilegios eludir las restricciones de acceso previstas y eliminar archivos adjuntos arbitrarios. | |
| Modificada | Alta (7.5) | 3.8% | — | Mantisbt | 17/6/2012 | 16/6/2026 | La función de mc_issue_note_update en la API SOAP en MantisBT anterior a v1.2.11 no comprueba correctamente los privilegios, lo que permite a atacantes remotos con privilegios de reporte de informes de errores editar bugnotes arbitrarios a través de una solicitud SOAP. | |
| Modificada | Media (5) | 1.4% | — | Mantisbt | 23/9/2011 | 16/6/2026 | MantisBT v1.2.4 permite a atacantes remotos obtener información sensible a través de una petición directa a un archivo .php, lo que revela la ruta de instalación en un mensaje de error, como se demostró con view_all_inc.php y algunos otros archivos. | |
| Modificada | Media (4.3) | 1.8% | — | Mantisbt | 21/9/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en bug_actiongroup_ext_page.php en MantisBT antes de 1.2.8, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro action, relacionado con bug_actiongroup_page.php, una vulnerabilidad diferente de… | |
| Modificada | Media (4.3) | 1.8% | — | Mantisbt | 21/9/2011 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en MantisBT antes de v1.2.8, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro (1) os, (2) os_build, (3) platform de (a) bug_report_page.php o (b) bug_update_advanced_page.php,… | |
| Modificada | Media (6.8) | 9.3% | — | Mantisbt | 21/9/2011 | 16/6/2026 | Vulnerabilidad de salto de directorio en bug_actiongroup_ext_page.php en MantisBT antes de v1.2.8, permite a atacantes remotos incluir y ejecutar archivos locales de su elección a través del parámetro .. (punto punto) en el parámetro action, relacionado con bug_actiongroup_page.php. | |
| Modificada | Media (4.3) | 2.9% | — | Mantisbt | 21/9/2011 | 16/6/2026 | Múltiples vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en confige_defaults_inc.php en MantisBT antes de v1.2.8, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de PATH_INFO, como se demostró con el PATH_INFO de (1) manage_config_email_page.php, (2)… | |
| Modificada | Media (4.3) | 4.5% | 💥 Exploit | Mantisbt | 21/9/2011 | 16/6/2026 | Varias vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en filter_api.php en MantisBT antes de la versión v1.2.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de un parámetro, tal y como se demuestra por el parámetro project_id a search.php. | |
| Modificada | Media (5.1) | 7.9% | 💥 Exploit | Mantisbt | 3/1/2011 | 16/6/2026 | Vulnerabilidad de salto de directorio en admin / upgrade_unattended.php en MantisBT antes de 1.2.4 permite a atacantes remotos incluir y ejecutar archivos locales a través de un .. (punto punto) en el parámetro db_type, relacionado con una llamada insegura por MantisBT a una función en la Biblioteca ADOdb para PHP. | |
| Modificada | Media (5) | 8.8% | 💥 Exploit | Mantisbt | 3/1/2011 | 16/6/2026 | admin / upgrade_unattended.php en MantisBT anterior a v1.2.4 permite a atacantes remotos obtener información sensible a través de un parámetro db_type no válido, lo cual revela la ruta de instalación en un mensaje de error, relacionado con una llamada insegura por MantisBT a una función en la Biblioteca ADOdb para PHP… | |
| Modificada | Media (4.3) | 4.6% | 💥 Exploit | Mantisbt | 3/1/2011 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en admin / upgrade_unattended.php en MantisBT antes de 1.2.4 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro db_type, relacionado con una llamada insegura por MantisBT a una función en la… | |
| Modificada | Media (4.3) | 2.3% | — | Mantisbt | 5/10/2010 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados en core/summary_api.php en MantisBT antes de la versión v1.2.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del campo de 'Summary'. Se trata de un problema diferente al de CVE-2010-3303. | |
| Modificada | Baja (3.5) | 2.0% | — | Mantisbt | 5/10/2010 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en MantisBT antes de v1.2.3 permiten a un administrador remoto autenticado inyectar secuencias de comandos web o HTML a través de (1) un nombre de plugin, relacionado con manage_plugin_uninstall.php, (2) un valor de enumeración o (3) un valor… | |
| Modificada | Baja (3.5) | 0.89% | — | Mantisbt | 7/9/2010 | 16/6/2026 | Una vulnerabilidad de ejecución de comandos en sitios cruzados (XSS) en MantisBT antes de v1.2.2 permite a los usuarios remotos autenticados inyectar HTML o scripts web a través de un documento HTML con una extensión .gif . Se trata de un problema relacionado con los archivos adjuntos en línea. | |
| Modificada | Baja (2.1) | 1.8% | — | Mantisbt | 10/8/2010 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en manage_proj_cat_add.php en MantisBT v1.2.2 permite a administradores autenticados remotamente inyectar código web o HTML de su elección a través del parámetro "name" en una acción "Add Category". | |
| Modificada | Alta (7.5) | 2.5% | — | Mantis | 22/10/2008 | 16/6/2026 | Mantis anterior a v1.1.3 no desasigna la cookie de sessión durante el cierre de la misma, lo que facilita a atacantes remotos el secuestro de sesiones. | |
| Modificada | Media (5) | 12% | — | Mantis | 22/10/2008 | 16/6/2026 | core/string_api.php en Mantis anterior a 1.1.3 no valida los privilegios del visor antes de crear un enlace con los datos de la incidencia en el identificador de origen, lo que permite a atacantes remotos conocer el título y estado de la incidencia a través de una petición con un número de incidencia modificado. | |
| Modificada | Alta (9) | 67% | 💥 Exploit | Mantis | 22/10/2008 | 16/6/2026 | manage_proj_page.php en Mantis v1.1.4, permite a usuarios autenticados remotamente ejecutar código de su elección a través de un parámetro "sort" que contiene secuencias PHP y que es procesado por create_function dentro de la función multi_sort en core/utility_api.php. |