Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 247 respecto a la semana anterior
Críticas / altas1338▼ 91 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.83% | — | SAP Commerce Cloud | 14/4/2020 | 17/6/2026 | SAP Commerce, versiones 1811, 1905, no lleva a cabo las comprobaciones de autorización necesarias para un usuario anónimo, debido a la Falta de Comprobación de Autorización. Esto afecta la confidencialidad de medios seguros. | |
| Modificada | Media (5.4) | 0.65% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (interfaz Web Intelligence HTML), versión 4.2, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS). | |
| Modificada | Alta (7.2) | 1.1% | — | SAP Orientdb | 14/4/2020 | 17/6/2026 | SAP OrientDB, versión 3.0, permite a un atacante autenticado con permisos de ejecución y escritura de script inyectar código que puede ser ejecutado por la aplicación y conllevar a una Inyección de Código. Un atacante podría por lo tanto controlar el comportamiento de la aplicación. | |
| Modificada | Media (6.1) | 0.65% | — | SAP Netweaver AS Abap Business Server Pages | 14/4/2020 | 17/6/2026 | SAP NetWeaver AS ABAP (aplicación CRM_BSP_FRAME de Business Server Pages), versiones 700, 701, 702, 710, 711, 730, 731, 740, 750, 751, 752, 75A, 75B, 75C, 75D, 75E, no codifica suficientemente entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejada. | |
| Analizada | Alta (7.5) | 0.38% | — | SAP Business Client | 14/4/2020 | 17/6/2026 | SAP Business Client, versiones 6.5, 7.0, no lleva a cabo las comprobaciones de integridad necesarias que podrían ser explotadas por un atacante bajo determinadas condiciones para modificar el instalador. | |
| Modificada | Alta (7.5) | 0.86% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (problemas de CMS / Auditing), versión 4.2, permite a un atacante enviar paquetes GIOP especialmente diseñados hacia varios servicios debido a una Comprobación de Entrada Inapropiada, permitiendo falsificar entradas adicionales en archivos de registro GLF. | |
| Modificada | Media (5.4) | 0.65% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (interfaz Web Intelligence HTML), versión 4.2, no codifica suficientemente las entradas controladas por el usuario, resultando en vulnerabilidad de tipo Cross-Site Scripting (XSS). | |
| Modificada | Media (6.2) | 1.1% | — | SAP Netweaver Application Server Java | 14/4/2020 | 17/6/2026 | SAP NetWeaver AS Java (HTTP Service), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, permite a un atacante con privilegios de administrador acceder a datos confidenciales del usuario, tales como contraseñas en archivos de rastreo, cuando el usuario inicia sesión y envía una petición con credenciales de inicio de… | |
| Modificada | Media (6.1) | 0.66% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | El documento abierto de SAP Business Objects Business Intelligence Platform, versiones 4.1, 4.2, permite a un atacante modificar determinadas páginas de error para incluir contenido malicioso. Esto puede desviar a un usuario que es engañado para que acceda a estas páginas de error renderizadas por la aplicación,… | |
| Modificada | Media (5.4) | 0.77% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (interfaz Web Intelligence HTML), versiones 4.1, 4.2, no codifica suficientemente las entradas controladas por el usuario, resultando en vulnerabilidad de tipo Cross-Site Scripting (XSS). | |
| Modificada | Media (5.4) | 0.65% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | La interfaz Web Intelligence HTML en SAP Business Objects Business Intelligence Platform, versiones 4.1, 4.2, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS). | |
| Modificada | Alta (8.8) | 1.3% | — | SAP Businessobjects Business Intelligence PlatformSAP Crystal Reports FOR Visual Studio | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (CrystalReports WebForm Viewer), versiones 4.1, 4.2 y Crystal Reports para VS versión 2010, permite a un atacante con autorización básica llevar a cabo ataques de deserialización en la aplicación, conllevando a interrupciones del servicio y una denegación de servicio… | |
| Modificada | Media (5) | 0.91% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | Las herramientas de administración y el Query Builder en SAP Business Objects Business Intelligence Platform, versiones 4.1, 4.2, permiten a un atacante acceder a información que de otra manera debería estar restringida, conllevando a una divulgación de información. | |
| Modificada | Media (6.1) | 0.65% | — | SAP Businessobjects Business Intelligence Platform | 14/4/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (BI Launchpad), versión 4.2, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejada. | |
| Modificada | Media (4.7) | 0.65% | — | SAP S/4hana | 14/4/2020 | 17/6/2026 | SAP S/4HANA (Financial Products Subledger), versión 100, utiliza un objeto de autorización incorrecto en algunos reportes. Aunque los reportes afectados están protegidos con otros objetos de autorización, la explotación de la vulnerabilidad permitiría a un atacante autenticado visualizar, cambiar o eliminar datos,… | |
| Modificada | Media (6.5) | 1.2% | — | Sapplica Sentrifugo | 13/3/2020 | 17/6/2026 | Se detectó un problema de Inyección SQL Ciega en Sapplica Sentrifugo versión 3.2, por medio del parámetro id de index.php/holidaygroups/add debido a la función addAction del archivo HolidaydatesController.php. | |
| Modificada | Media (6.1) | 0.65% | — | SAP Fiori Launchpad | 10/3/2020 | 17/6/2026 | SAP Fiori Launchpad, versiones 753, 754, no codifica suficientemente las entradas controladas por el usuario y así, permite al atacante inyectar la etiqueta meta en el html launchpad utilizando el parámetro vulnerable, conllevando una vulnerabilidad de tipo Cross-Site Scripting (XSS) reflejado. | |
| Modificada | Alta (7.5) | 0.80% | — | SAP Disclosure Management | 10/3/2020 | 17/6/2026 | SAP Disclosure Management, versión 10.1, no realiza las comprobaciones de autorización necesarias para un usuario autenticado, permitiendo el acceso a las cuentas de administración por parte de un usuario sin roles, conllevando a una Falta de Comprobación de Autorización. | |
| Modificada | Alta (8.2) | 1.1% | — | SAP Crystal Reports | 10/3/2020 | 17/6/2026 | SAP Business Objects Business Intelligence Platform (Crystal Reports), versiones 4.1, 4.2, permite a un atacante con autorización básica inyectar código que puede ser ejecutado por la aplicación y así, permitir al atacante controlar el comportamiento de la aplicación, conllevando a una Ejecución de Código Remota.… | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | SAP Solution Manager | 10/3/2020 | 17/6/2026 | SAP Solution Manager (User Experience Monitoring), versión 7.2, debido a una Falta de Comprobación de Autenticación no realiza ninguna autenticación para un servicio, resultando en un compromiso completo de todos los SMDAgents conectados al Solution Manager. | |
| Modificada | Media (4.3) | 0.36% | — | SAP Cloud Platform Integration | 10/3/2020 | 17/6/2026 | SAP Cloud Platform Integration for Data Services, versión 1.0, permite que entradas de usuario sean reflejadas como mensajes de error o advertencia. Esto podría conducir inapropiadamente a la víctima a seguir instrucciones maliciosas insertadas por atacantes externos, conllevando a un ataque de tipo Cross Site Request… | |
| Modificada | Media (6.1) | 0.77% | — | SAP Netweaver AS Abap Business Server Pages | 10/3/2020 | 17/6/2026 | SAP NetWeaver AS ABAP Business Server Pages (Smart Forms), versiones de SAP_BASIS 7.00, 7.01, 7.02, 7.10, 7.11, 7.30, 7.31, 7.40, 7.50, 7.51, 7.52, 7.53, 7.54; no codifica suficientemente las entradas controladas por el usuario, permitiendo a un atacante no autenticado desfigurar de forma no permanente o modificar el… | |
| Modificada | Media (4.3) | 0.63% | — | SAP Treasury AND Risk Management (ea-finserv)SAP Treasury AND Risk Management (s4core) | 10/3/2020 | 17/6/2026 | La consulta de selección en SAP Treasury and Risk Management (Transaction Management) (EA-FINSERV versiones 600, 603, 604, 605, 606, 616, 617, 618, 800 y S4CORE versiones 101, 102, 103, 104), devuelve más registros de los que deberían ser cuando selecciona y despliega el número de contrato, conllevando a una Falta de… | |
| Modificada | Crítica (9.1) | 1.9% | — | SAP Netweaver | 10/3/2020 | 17/6/2026 | SAP NetWeaver UDDI Server (Services Registry), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50; permite a un atacante explotar la comprobación insuficiente de la información de la ruta proporcionada por los usuarios, así, los caracteres que representan "traverse to parent directory" son pasados a las API de… | |
| Modificada | Alta (7.2) | 1.1% | — | SAP Netweaver Application Server Java | 10/3/2020 | 17/6/2026 | SAP NetWeaver Application Server Java (User Management Engine), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50; no comprueba suficientemente el documento XML de configuración de la fuente de datos LDAP aceptado desde una fuente no segura , conllevando a una Falta de Comprobación XML. |