Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.1% | — | NokogiriDebian LinuxRedhat Cloudforms Management EngineRedhat Openstack+3 | 5/11/2019 | 17/6/2026 | La gema Nokogiri versiones 1.5.x, tiene una Denegación de Servicio por medio de un bucle infinito cuando se analizan documentos XML. | |
| Modificada | Alta (7.8) | 0.32% | — | Ovirt-engine | 1/11/2019 | 16/6/2026 | ovirt-engine versión 3.2, ejecutado sobre el kernel de Linux versiones 3.1 y posteriores, crea determinados archivos de tipo world-writeable debido a un cambio de kernel ascendente que impactó cómo opera la función os.chmod() de python cuando pasó a un modo de "-1". | |
| Modificada | Media (5.5) | 1.00% | — | Apache POIOracle Application Testing SuiteOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+23 | 23/10/2019 | 17/6/2026 | En Apache POI versiones hasta 4.1.0, cuando se utiliza la herramienta XSSFExportToXml para convertir documentos de Microsoft Excel proporcionados por el usuario, un documento especialmente diseñado puede permitir a un atacante leer archivos del sistema de archivos local o de los recursos de la red interna por medio de… | |
| Modificada | Media (5.3) | 1.2% | — | Cisco Identity Services Engine Software | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) Software, podría permitir a un atacante remoto no autenticado leer archivos tcpdump generados en un dispositivo afectado. La vulnerabilidad es debido a un problema en la lógica de autenticación de la interfaz de… | |
| Modificada | Media (4.8) | 0.62% | — | Cisco Identity Services Engine Software | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) Software, podría permitir a un atacante remoto autenticado conducir un ataque de tipo cross-site scripting (XSS) almacenado contra un usuario de la interfaz de administración basada en web de un dispositivo… | |
| Modificada | Media (5.4) | 0.63% | — | Cisco Identity Services Engine | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto autenticado conducir ataques de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web. La vulnerabilidad es debido a una… | |
| Modificada | Media (5.4) | 0.63% | — | Cisco Identity Services Engine | 16/10/2019 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podrían permitir a un atacante remoto autenticado conducir ataques de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web. Las vulnerabilidades son debido a… | |
| Modificada | Crítica (9.8) | 14% | — | Oracle Application Testing SuiteOracle Banking Enterprise CollectionsOracle Banking Enterprise OriginationsOracle Banking Enterprise Product Manufacturing+18 | 16/10/2019 | 17/6/2026 | Una vulnerabilidad en el producto Oracle JDeveloper and ADF de Oracle Fusion Middleware (componente: ADF Faces). Las versiones compatibles que están afectadas son 11.1.1.9.0, 12.1.3.0.0 y 12.2.1.3.0. Una vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (4.3) | 0.69% | — | Jenkins Google Kubernetes Engine | 16/10/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Google Kubernetes Engine Plugin versión 0.7.0 y anteriores, permitieron a atacantes con permiso General y de Lectura obtener información limitada sobre el alcance de una credencial con un ID de credenciales especificado por el atacante. | |
| Modificada | Crítica (9.8) | 81% | — | Zohocorp Manageengine Opmanager | 15/10/2019 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine OpManager versiones anteriores a 12.4 build 124089. El servlet OPMDeviceDetailsServlet es propenso a la inyección SQL. Dependiendo de la configuración, esta vulnerabilidad podría ser explotada no autenticado o autenticado. | |
| Modificada | Media (5.5) | 0.42% | — | Redhat Ansible EngineRedhat Ansible Tower | 14/10/2019 | 17/6/2026 | Se detectó una vulnerabilidad en Ansible engine versión 2.x hasta 2.8 y Ansible tower versión 3.x hasta 3.5. Cuando un módulo tiene un argumento_spec con subparámetros marcados como no_log, pasar un nombre de parámetro no válido al módulo hará que la tarea falle antes de que se procesen las opciones no_log en los… | |
| Modificada | Crítica (9.8) | 5.4% | — | Fasterxml Jackson-databindDebian LinuxRedhat Jboss Enterprise Application PlatformOracle Banking Platform+18 | 12/10/2019 | 8/10/2026 | Se detectó un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando Default Typing está habilitado (globalmente o para una propiedad específica) para un endpoint JSON expuesto externamente y el servicio presenta el jar apache-log4j-extra (versión 1.2.x) en el classpath, y… | |
| Modificada | Media (4.3) | 2.1% | — | Zohocorp Manageengine Datasecurity Plus | 9/10/2019 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine DataSecurity Plus versiones anteriores a 5.0.1 5012. Un servicio expuesto permite que un usuario básico (nivel de acceso "Operator") acceda al archivo de configuración del servidor de correo (excepto para la contraseña). | |
| Modificada | Alta (7.8) | 0.51% | — | Redhat Ansible EngineDebian LinuxOpensuse Backports SLEOpensuse Leap+1 | 8/10/2019 | 17/6/2026 | En Ansible, todas las versiones de Ansible Engine hasta ansible-engine 2.8.5, ansible-engine 2.7.13, ansible-engine 2.6.19, se registraban en el nivel DEBUG, lo que conlleva a la divulgación de credenciales si un plugin usó una biblioteca que registraba credenciales en el nivel DEBUG. Este defecto no afecta a los… | |
| Modificada | Media (6.1) | 1.1% | — | Cisco Identity Services Engine | 2/10/2019 | 17/6/2026 | Una vulnerabilidad en el portal de invitados basado en web de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto no autenticado realizar un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web. La vulnerabilidad es debido a una comprobación… | |
| Modificada | Crítica (9.8) | 4.9% | — | Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraRedhat Jboss Enterprise Application Platform+22 | 1/10/2019 | 7/10/2026 | Se descubrió un problema de escritura polimórfica en FasterXML jackson-databind versiones 2.0.0 hasta 2.9.10. Cuando la Escritura Predeterminada está habilitada (globalmente o para una propiedad específica) para un end point JSON expuesto externamente y el servicio posee el jar p6spy (versión 3.8.6) en el classpath, y… | |
| Modificada | Crítica (9.8) | 5.7% | — | Fasterxml Jackson-databindDebian LinuxFedoraproject FedoraRedhat Jboss Enterprise Application Platform+24 | 1/10/2019 | 8/10/2026 | Se descubrió un problema de escritura polimórfica en FasterXML jackson-databind versión 2.0.0 hasta 2.9.10. Cuando la Escritura Predeterminada está habilitada (tanto globalmente o para una propiedad específica) para un end point JSON expuesto externamente y el servicio posee el jar commons-dbcp (versión 1.4) en el… | |
| Modificada | Media (6.1) | 1.1% | — | Cisco Identity Services Engine | 5/9/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE) Software, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado . La… | |
| Modificada | Media (5.9) | 0.71% | — | Fortinet Fortios IPS Engine | 23/8/2019 | 17/6/2026 | Múltiples vulnerabilidades de relleno de Oracle (Zombie POODLE, GOLDENDOODLE, OpenSSL 0-length) en la implementación de relleno CBC de FortiOS IPS motor versión 5.000 a 5.006, 4.000 a 4.036, 4.200 a 4.219, 3.547 y menores, cuando se configura con políticas de inspección profunda SSL y con el sensor IPS habilitado… | |
| Modificada | Media (5.3) | 4.9% | — | Zohocorp Manageengine Servicedesk Plus | 21/8/2019 | 17/6/2026 | ** EN DISPUTA ** AjaxDomainServlet en Zoho ManageEngine ServiceDesk Plus versión 10 permite la enumeración de usuarios. NOTA: la posición del proveedor es que esta es la funcionalidad prevista. | |
| Modificada | Alta (7.3) | 28% | — | Apache Commons BeanutilsApache NifiDebian LinuxOpensuse Leap+56 | 20/8/2019 | 8/10/2026 | En Apache Commons Beanutils 1.9.2, se agregó una clase especial BeanIntrospector que permite suprimir la capacidad de un atacante para acceder al cargador de clases a través de la propiedad de clase disponible en todos los objetos Java. Sin embargo, no se esta usando esta característica por defecto de… | |
| Modificada | Crítica (9.8) | 25% | 💥 Exploit | Zohocorp Manageengine Opmanager | 16/8/2019 | 17/6/2026 | Se ha detectado un problema en Zoho ManageEngine OpManager en compilaciones anteriores a 14310. Se puede omitir el requisito de contraseña de usuario y ejecutar comandos en el servidor. Para la contraseña se utiliza la cadena "nombre de usuario+'@opm'. Por ejemplo, si el nombre de usuario es admin, la contraseña es… | |
| Modificada | Alta (8.8) | 7.8% | 💥 Exploit | Zohocorp Manageengine Applications Manager | 16/8/2019 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine Application Manager versiones hasta 14.2. Se presenta una vulnerabilidad de inyección SQL en el archivo jsp/NewThresholdConfiguration.jsp por medio del parámetro resourceid. Por lo tanto, un usuario con poca autoridad puede conseguir la autoridad de SYSTEM en el servidor. En… | |
| Modificada | Alta (8.8) | 7.8% | 💥 Exploit | Zohocorp Manageengine Applications Manager | 16/8/2019 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine OpManager versiones hasta 12.4x. Se presenta una vulnerabilidad de inyección SQL en el archivo jsp/NewThresholdConfiguration.jsp por medio del parámetro resourceid. Por lo tanto, un usuario con poca autoridad puede conseguir la autoridad de SYSTEM en el servidor. En… | |
| Modificada | Alta (7.5) | 5.3% | — | Zohocorp Manageengine Servicedesk Plus | 14/8/2019 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus 10 anteriores a la versión 10509, permite el filtrado de información confidencial no autenticada durante la replicación de Fail Over Service (FOS), también se conoce como SD-79989. |