Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2261 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.80%—SAP Commerce Cloud10/3/202017/6/2026
SAP Commerce (Testweb Extension), versiones 6.6, 6.7, 1808, 1811, 1905, no codifica suficientemente las entradas controladas por el usuario, debido a que determinados parámetros GET URL son reflejados en las respuestas HTTP sin escape y saneamiento, conllevando a un ataque de tipo Cross Site Scripting Reflejado.
ModificadaMedia (5.4)0.54%—SAP Commerce Cloud10/3/202017/6/2026
SAP Commerce (SmartEdit Extension), versiones 6.6, 6.7, 1808, 1811, es vulnerable a una inyección de plantilla angularjs del lado del cliente, una variante de tipo Cross-Site-Scripting (XSS) que explota las instalaciones de plantillas del framework angular.
ModificadaMedia (5.4)0.33%—SAP ERP10/3/202017/6/2026
La vista FIMENAV_COMPCERT en SAP ERP (MENA Certificate Management), EAPPGLO versión 607, SAP_FIN versiones 618, 730 y SAP S/4HANA (MENA Certificate Management), S4CORE versiones 100, 101, 102, 103, 104; no tiene ninguna comprobación de autorización debido a que un atacante sin un grupo de autorización puede mantener…
ModificadaCrítica (9.8)1.4%—SAP Solution Manager10/3/202017/6/2026
SAP Solution Manager (Diagnostics Agent), versión 720, permite conexiones no cifradas de fuentes no autenticadas. Esto permite a un atacante controlar todas las funciones remotas en el Agente debido a una Falta de Comprobación de Autenticación.
ModificadaBaja (3.3)0.56%—SAP Enable NOW10/3/202017/6/2026
SAP Enable Now, versiones anteriores a la versión 1908, no invalida los tokens de sesión de forma oportuna. La Expiración de Sesión Insuficiente puede permitir a atacantes con acceso local, de momento, seguir descargando los portátiles.
ModificadaAlta (7.5)1.4%—SAP Businessobjects Mobile10/3/202017/6/2026
SAP BusinessObjects Mobile (MobileBIService), versión 4.2, permite a un atacante generar múltiples peticiones, usando las que puede bloquear todos los subprocesos (hilos) resultando en una Denegación de Servicio.
ModificadaMedia (5.4)0.73%—SAP Enable NOW10/3/202017/6/2026
SAP Enable Now, versiones anteriores la versión 1911, envía el valor de cookie Session ID en la URL. Esto puede ser robado del historial del navegador o de los archivos de registro, conllevando a una Divulgación de Información.
ModificadaMedia (4.3)0.62%—SAP Netweaver Application Server9/3/202017/6/2026
El módulo nwbc_ext2int en SAP NetWeaver Application Server antes de la Nota de Seguridad 2183189, permite ataques de tipo XXE para la inclusión de archivos locales por medio del URI sap/bc/ui2/nwbc/nwbc_ext2int/.
ModificadaMedia (6.1)0.71%—SAP Netweaver Knowledge Management12/2/202017/6/2026
SAP NetWeaver (Knowledge Management ICE Service), versiones 7.30, 7.31, 7.40, 7.50, permite a un atacante no autenticado ejecutar scripts maliciosos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejada.
ModificadaAlta (7.2)1.7%—SAP Landscape Management12/2/202017/6/2026
SAP Landscape Management, versión 3.0, permite a un atacante con privilegios de administrador ejecutar comandos maliciosos con privilegios root en SAP Host Agent, por medio de SAP Landscape Management.
ModificadaAlta (7.2)1.6%—SAP Landscape Management12/2/202017/6/2026
SAP Landscape Management, versión 3.0, permite a un atacante con privilegios de administrador ejecutar archivos ejecutables maliciosos con privilegios root en SAP Host Agent por medio de SAP Landscape Management, debido a una Falta de Comprobación de Entrada.
ModificadaMedia (5.8)0.90%—SAP Netweaver Application Server Java12/2/202017/6/2026
Determinados endpoints vulnerables en SAP NetWeaver AS Java (Heap Dump Application), versiones 7.30, 7.31, 7.40, 7.50, proporcionan información valiosa sobre el sistema tal y como el nombre de host, el nodo del servidor y la ruta de instalación que podría ser usada inapropiadamente por parte de un atacante,…
ModificadaMedia (5.3)0.88%—SAP Businessobjects Business Intelligence Platform12/2/202017/6/2026
Determinadas páginas de configuración en SAP Business Objects Business Intelligence Platform (CMC), versión 4.2, genera mensajes de error que pueden proporcionar información relacionada con la red privada de la empresa que de otro modo se restringiría, conllevando a una Divulgación de Información.
ModificadaAlta (8.8)0.68%—SAP ERPSAP S/4 Hana12/2/202017/6/2026
Los reportes de VAT Pro-Rata en SAP ERP (SAP_APPL versiones 600, 602, 603, 604, 605, 606, 616 y SAP_FIN versiones 617, 618, 700, 720, 730) y SAP S/4 HANA (versiones 100, 101, 102 , 103, 104), no realizan las comprobaciones de autorización necesarias para un usuario autenticado, conllevando a una Falta de Comprobación…
ModificadaMedia (4.9)0.86%—SAP Netweaver Guided Procedures12/2/202017/6/2026
SAP NetWeaver (Guided Procedures), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, no comprueba suficientemente la entrada de un documento XML de un administrador comprometido, conllevando a una Denegación de Servicio.
ModificadaAlta (7.5)1.2%—SAP Host Agent12/2/202017/6/2026
SAP Host Agent, versión 7.21, permite a un atacante causar una ralentización en procesamiento de peticiones de autenticación basadas en nombre de usuario/contraseña del SAP Host Agent, conllevando a una Denegación de Servicio.
ModificadaMedia (5.4)0.54%—SAP NetweaverSAP S/4hana12/2/202017/6/2026
Bajo determinadas condiciones, ABAP Online Community en SAP NetWeaver (SAP_BASIS versión 7.40) y SAP S/4HANA (SAP_BASIS versiones 7.50, 7.51, 7.52, 7.53, 7.54), permite a un atacante autenticado almacenar una carga útil maliciosa que resulta en una vulnerabilidad de tipo Cross Site Scripting Almacenado.
ModificadaMedia (6.1)0.96%—SAP NetweaverSAP S/4hana12/2/202017/6/2026
Bajo determinadas condiciones, ABAP Online Community en SAP NetWeaver (SAP_BASIS versión 7.40) y SAP S/4HANA (SAP_BASIS versiones 7.50, 7.51, 7.52, 7.53, 7.54), no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado.
ModificadaMedia (6.5)0.69%—SAP Host Agent12/2/202017/6/2026
SAP Host Agent, versión 7.21, permite a un usuario sin privilegios leer la memoria compartida o escribir en la memoria compartida, mediante el envío de una petición al proceso SAPOSCOL principal y recibiendo respuestas que pueden contener datos leídos con privilegios de usuario root, por ejemplo, el tamaño de…
ModificadaMedia (5.8)0.78%—SAP Abap PlatformSAP Netweaver12/2/202017/6/2026
En algunas circunstancias, la implementación de SSO SAML en SAP NetWeaver (SAP_BASIS versiones 702, 730, 731, 740 y SAP ABAP Platform (SAP_BASIS versiones 750, 751, 752, 753, 754), permite a un atacante incluir datos invalidados en encabezado de respuesta HTTP enviado a un usuario Web, conllevando a una vulnerabilidad…
ModificadaMedia (4.3)0.85%—SAP Mobile Platform12/2/202017/6/2026
SAP Mobile Platform, versión 3.0, no comprueba suficientemente un documento XML, aceptado desde una fuente no confiable, que podría conllevar a una denegación de servicio parcial. Desde que SAP Mobile Platform no permite la resolución de Entidades Externas, no se presentan problemas de pérdida de contenido de archivos…
ModificadaCrítica (9.8)4.2%—SAP Netweaver5/2/202016/6/2026
SAP NetWeaver versión 7.0, permite una ejecución de código remota y una denegación de servicio causada por un error en la función DiagTraceHex(). Mediante el envío de un paquete especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que la aplicación se bloquee.
ModificadaAlta (7.5)6.4%💥 ExploitTotolink A3002ru FirmwareTotolink A702r FirmwareTotolink N302r FirmwareTotolink N300rt Firmware+1427/1/202017/6/2026
Una determinada interfaz de administración de enrutador (que incluye Realtek APMIB versión 0.11f para Boa versión 0.94.14rc21), almacena contraseñas administrativas de texto sin cifrar en la memoria flash y en un archivo. Esto afecta a TOTOLINK A3002RU versiones hasta 2.0.0, A702R versiones hasta 2.1.3, N301RT…
ModificadaAlta (7.5)8.7%💥 ExploitTotolink A3002ru FirmwareTotolink A702r FirmwareTotolink N302r FirmwareTotolink N300rt Firmware+1427/1/202017/6/2026
Una determinada interfaz de administración de enrutador (que incluye Realtek APMIB versión 0.11f para Boa versión 0.94.14rc21), permite a atacantes remotos recuperar la configuración, incluidos los datos confidenciales (nombres de usuario y contraseñas). Esto afecta a TOTOLINK A3002RU versiones hasta 2.0.0, A702R…
ModificadaAlta (7.5)2.4%—SAP Netweaver23/1/202016/6/2026
Se presenta una vulnerabilidad de Denegación de Servicio en la función WRITE_C en el módulo msg_server.exe en SAP NetWeaver 2004s, versiones 7.01 SR1, 7.02 SP06 y 7.30 SP04, cuando se envía un paquete de SAP Message Server diseñado hacia los puertos TCP 36NN y/o 39NN.