Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2680 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 2.2% | — | Corel Photopaint 2020 | 1/10/2021 | 17/6/2026 | La biblioteca CDRRip.dll en Corel PhotoPaint Standard 2020 versión 22.0.0.474, está afectado por una vulnerabilidad de escritura fuera de límites cuando analiza un archivo diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitrario en el contexto del… | |
| Modificada | Alta (7.8) | 3.2% | — | Corel PDF Fusion | 1/10/2021 | 17/6/2026 | La biblioteca Coreip.dll en Corel PDF Fusion versión 2.6.2.0, está afectada por una vulnerabilidad de escritura fuera de límites cuando analiza un archivo diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitrario en el contexto del usuario actual. Una… | |
| Modificada | Alta (7.8) | 2.9% | — | Corel PDF Fusion | 1/10/2021 | 17/6/2026 | Corel PDF Fusion versión 2.6.2.0, está afectado por una vulnerabilidad de escritura fuera de límites cuando analiza un archivo diseñado. Un atacante no autenticado podría aprovechar esta vulnerabilidad para lograr una ejecución de código arbitrario en el contexto del usuario actual. Una explotación de este problema… | |
| Modificada | Media (5.9) | 3.0% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Cloud Backup+22 | 29/9/2021 | 17/6/2026 | Cuando en curl versiones posteriores a 7.20.0 incluyéndola, y versiones anteriores a 7.78.0 incluyéndola, se conecta a un servidor IMAP o POP3 para recuperar datos usando STARTTLS para actualizar a la seguridad TLS, el servidor puede responder y enviar múltiples respuestas a la vez que curl almacena en caché. curl… | |
| Modificada | Alta (7.5) | 4.5% | — | Haxx CurlDebian LinuxFedoraproject FedoraNetapp Cloud Backup+25 | 29/9/2021 | 17/6/2026 | Un usuario puede decirle a curl versiones posteriores a 7.20.0 incluyéndola , y versiones anteriores a 7.78.0 incluyéndola, que requiera una actualización con éxito a TLS cuando hable con un servidor IMAP, POP3 o FTP ("--ssl-reqd" en la línea de comandos o "CURLOPT_USE_SSL" configurado como "CURLUSESSL_CONTROL" o… | |
| Modificada | Crítica (9.8) | 3.0% | — | Edge-core Ecs2020 Firmware | 22/9/2021 | 17/6/2026 | Los dispositivos Edgecore ECS2020 Firmware versión 1.0.0.0, permiten una inyección de comandos no autenticados por medio del encabezado HTTP command1 al URI /EXCU_SHELL | |
| Modificada | Media (5.9) | 6.3% | — | Apache KafkaQuarkusOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Policy+4 | 22/9/2021 | 17/6/2026 | Algunos componentes de Apache Kafka usan "Arrays.equals" para comprender una contraseña o clave, lo cual es vulnerable a ataques de tiempo que hacen que los ataques de fuerza bruta para dichas credenciales tengan más probabilidades de éxito. Los usuarios deben actualizar a la versión 2.8.1 o superior, o a la 3.0.0 o… | |
| Modificada | Alta (7.5) | 3.6% | — | Ansi-regex Project Ansi-regexOracle Communications Cloud Native Core Policy | 17/9/2021 | 8/10/2026 | ansi-regex es vulnerable a una Complejidad de Expresiones Regulares Ineficientes | |
| Analizada | Crítica (9) | 100% | ⚠ Explotación activa💥 Exploit | Resf Rocky LinuxRedhat Enterprise LinuxRedhat Enterprise Linux EUSRedhat Enterprise Linux FOR ARM 64+35 | 16/9/2021 | 6/8/2026 | Un uri-path diseñado puede causar que mod_proxy reenvíe la petición a un servidor de origen elegido por el usuario remoto. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Analizada | Alta (7.5) | 63% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+9 | 16/9/2021 | 17/6/2026 | Una uri-path de petición cuidadosamente diseñada puede causar que la función mod_proxy_uwsgi lea por encima de la memoria asignada y se bloquee (DoS). Este problema afecta a Apache HTTP Server versiones 2.4.30 a 2.4.48 (incluyéndola) | |
| Modificada | Alta (7.5) | 65% | — | Apache Http ServerFedoraproject FedoraDebian LinuxNetapp Cloud Backup+14 | 16/9/2021 | 17/6/2026 | Unas peticiones malformadas pueden causar que el servidor haga desreferencia a un puntero NULL. Este problema afecta a Apache HTTP Server versiones 2.4.48 y anteriores | |
| Modificada | Crítica (9.1) | 2.1% | — | SAP DmisSAP S4coreSapscore | 15/9/2021 | 17/6/2026 | DMIS Mobile Plug-In o SAP S/4HANA, versiones - DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 710, 2011_1_731, 710, 2011_1_752, 2020, SAPSCORE 125, S4CORE 102, 102, 103, 104, 105, permite a un atacante con acceso a una cuenta altamente privilegiada ejecutar una consulta manipulada en la herramienta… | |
| Modificada | Media (5.3) | 1.4% | — | Pimcore | 15/9/2021 | 17/6/2026 | Pimcore es una plataforma de administración de datos y experiencias de código abierto. En versiones anteriores a 10.1.3, es posible enumerar los nombres de usuario por medio de la funcionalidad forgot password. Este problema es corregido en versión 10.1.3. Como solución, puede ser aplicado el parche disponible… | |
| Modificada | Crítica (9.8) | 2.2% | — | Set-value Project Set-valueOracle Communications Cloud Native Core Policy | 12/9/2021 | 17/6/2026 | Esto afecta al paquete set-value anterior a la versión 2.0.1, posterior o igual a la versión 3.0.0 y anterior a la versión 4.0.1. Una vulnerabilidad de confusión de tipos puede conducir a una derivación de CVE-2019-10747 cuando las claves proporcionadas por el usuario utilizadas en el parámetro de ruta son matrices | |
| Modificada | Crítica (9.8) | 0.95% | — | Inoguard Execm Coreb2b | 7/9/2021 | 17/6/2026 | Una vulnerabilidad (comprobación de entrada inapropiada) en la solución ExECM CoreB2B, permite a un atacante no autenticado descargar y ejecutar un archivo arbitrario por medio de la función httpDownload. Una explotación con éxito podría permitir al atacante secuestrar el sistema vulnerable | |
| Modificada | Crítica (9.8) | 1.7% | — | Elfinder.netcore Project Elfinder.netcore | 1/9/2021 | 17/6/2026 | Esto afecta a todas las versiones del paquete elFinder.NetCore. El método Path.Combine(...) es usado para crear una ruta de archivo absoluta. Debido a una falta de saneamiento de la entrada del usuario y a una falta de comprobación de la ruta generada, es posible escapar del directorio de Archivos por medio de un… | |
| Modificada | Crítica (9.8) | 1.4% | — | Elfinder.netcore Project Elfinder.netcore | 1/9/2021 | 17/6/2026 | Esto afecta a todas las versiones del paquete elFinder.NetCore. La función ExtractAsync dentro de FileSystem es vulnerable a la extracción arbitraria debido a una comprobación insuficiente | |
| Modificada | Media (5.4) | 1.2% | — | Pimcore | 1/9/2021 | 17/6/2026 | Pimcore es una plataforma de administración de datos y experiencias de código abierto. En versiones anteriores a 10.1.2, un usuario autenticado podía añadir código de tipo XSS como valor de los metadatos personalizados en los activos. Se presenta un parche para este problema en Pimcore versión 10.1.2. Como solución,… | |
| Modificada | Media (5.4) | 0.78% | — | Pimcore | 1/9/2021 | 17/6/2026 | Pimcore es una plataforma de administración de datos y experiencias de código abierto. En versiones anteriores a 10.1.2, los valores de texto no se escapaban apropiadamente versiones anteriores a imprimirse en la visualización previa de la versión. Esto permitía el uso de un ataque de tipo XSS por parte de usuarios… | |
| Modificada | Crítica (9.8) | 2.2% | — | Formtools Core | 31/8/2021 | 17/6/2026 | Se ha detectado un problema en Form Tools versiones hasta 3.0.20. Puede producirse una inyección SQL por medio del campo export_group_id cuando un usuario poco privilegiado (cliente) intenta exportar un formulario con datos, por ejemplo, la manipulación de… | |
| Modificada | Media (5.4) | 0.92% | — | Formtools Core | 31/8/2021 | 17/6/2026 | Se ha detectado un problema en Form Tools versiones hasta 3.0.20. Un usuario poco privilegiado puede desencadenar un ataque de tipo XSS Reflejado cuando visualiza un formulario por medio del parámetro submission_id, por ejemplo, clients/forms/edit_submission.php?form_id=1&view_id=1&submission_id=[XSS] | |
| Modificada | Media (6.1) | 1.4% | — | Formtools Core | 31/8/2021 | 17/6/2026 | Se ha detectado un problema en Form Tools versiones hasta 3.0.20. Cuando un administrador crea una cuenta de cliente, es posible que el cliente inicie sesión y proceda a un cambio de nombre y apellido. Sin embargo, estos campos son vulnerables a una inserción de cargas útiles de tipo XSS, siendo desencadenadas en el… | |
| Modificada | Alta (7.4) | 50% | 💥 PoC | OpensslDebian LinuxNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+28 | 24/8/2021 | 17/6/2026 | Las cadenas ASN.1 se representan internamente en OpenSSL como una estructura ASN1_STRING que contiene un búfer que contiene los datos de la cadena y un campo que contiene la longitud del búfer. Esto contrasta con las cadenas C normales, que se representan como un búfer para los datos de la cadena que termina con un… | |
| Modificada | Crítica (9.8) | 88% | — | OpensslDebian LinuxNetapp Active IQ Unified ManagerNetapp Clustered Data Ontap+27 | 24/8/2021 | 8/10/2026 | Para descifrar los datos cifrados de SM2 se espera que una aplicación llame a la función de la API EVP_PKEY_decrypt(). Normalmente, una aplicación llamará a esta función dos veces. La primera vez, al entrar, el parámetro "out" puede ser NULL y, al salir, el parámetro "outlen" se rellena con el tamaño del búfer… | |
| Modificada | Media (5.4) | 1.7% | — | Flatcore-cms | 23/8/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en FlatCore-CMS versión 2.0.7, por medio de la función upload image. |