Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2680 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Media (4) | 2.3% | — | Thekelleys DnsmasqRedhat Enterprise LinuxFedoraproject FedoraOracle Communications Cloud Native Core Network Function Cloud Native Environment | 8/4/2021 | 17/6/2026 | Se encontró un fallo en dnsmasq en versiones anteriores a 2.85. Cuando es configurado para usar un servidor específico para una interfaz de red determinada, dnsmasq usa un puerto fijado para enviar consultas. Un atacante en la red, capaz de encontrar el puerto de salida usado por dnsmasq, solo necesita… | |
| Modificada | Crítica (9.8) | 1.3% | — | Coreftp Core FTP | 5/4/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento del búfer en Core FTP Server versión v1.2 Build 583, por medio de un nombre de usuario diseñado | |
| Modificada | Alta (7.5) | 1.1% | — | Coreftp Core FTP | 5/4/2021 | 17/6/2026 | Una Vulnerabilidad de desbordamiento del búfer en Core FTP Server versión v2 Build 697, por medio de un nombre de usuario diseñado | |
| Modificada | Media (5.5) | 0.25% | — | Coreftp Core FTP | 2/4/2021 | 17/6/2026 | Un desbordamiento de búfer en Core FTP LE versión v2.2, permite a atacantes locales causar una denegación o un servicio (bloqueo) por medio de una cadena larga en el cuadro de edición Setup-)Users-)Username. | |
| Modificada | Alta (7.5) | 54% | 💥 PoC | Eclipse JettyOracle Autovue FOR Agile Product Lifecycle ManagementOracle Communications Cloud Native Core PolicyOracle Communications Element Manager+17 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 7.2.2 hasta 9.4.38, versiones 10.0.0.alpha0 hasta 10.0.1 y versiones 11.0.0.alpha0 hasta 11.0.1, el uso de CPU puede alcanzar el 100% al recibir una gran trama TLS no válida. | |
| Modificada | Media (5.3) | 82% | 💥 Exploit | Eclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+13 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el… | |
| Modificada | Baja (2.7) | 4.2% | — | Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+19 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,… | |
| Modificada | Alta (7.5) | 2.0% | — | Kopano Groupware CoreZarafa | 31/3/2021 | 17/6/2026 | kopano-ical (anteriormente zarafa-ical) en Kopano Groupware Core versión hasta 8.7.16, 9.x hasta 9.1.0, 10.x hasta 10.0.7, y 11.xa hasta11.0.1 y Zarafa 6.30.x hasta 7.2.x, permite el agotamiento de la memoria a través de encabezados HTTP largos. | |
| Modificada | Media (5.9) | 4.9% | — | NettyDebian LinuxNetapp Oncommand API ServicesNetapp Oncommand Workflow Automation+14 | 30/3/2021 | 8/10/2026 | Netty es un framework de aplicación de red de código abierto y asíncrono event-driven para el desarrollo rápido de servidores y clientes de protocolo de alto rendimiento mantenibles. En Netty (io.netty:netty-codec-http2) versiones anteriores a 4.1.61.Final se presenta una vulnerabilidad que permite el trafico no… | |
| Modificada | Alta (7.2) | 4.1% | 💥 PoC | Underscorejs UnderscoreDebian LinuxTenable.scFedoraproject Fedora | 29/3/2021 | 17/6/2026 | El paquete underscore desde la versión 1.13.0-0 y anterior a la versión 1.13.0-2, desde la versión 1.3.2 y anterior a la versión 1.12.1, son vulnerables a una ejecución de código arbitraria por medio de la función template, particularmente cuando una propiedad variable es pasada como un argumento ya que no es saneado | |
| Modificada | Media (5.3) | 1.4% | — | Redhat ResteasyNetapp Oncommand InsightQuarkusOracle Communications Cloud Native Core Console | 26/3/2021 | 17/6/2026 | Se detectó un fallo en RESTEasy en todas las versiones de RESTEasy hasta 4.6.0.Final. Los nombres de métodos y clases de endpoint son devueltos como parte de la respuesta de excepción cuando RESTEasy no puede convertir uno de los valores de consulta o ruta del URI de petición a el valor del parámetro de método… | |
| Modificada | Alta (8.8) | 23% | — | Apache Velocity EngineApache Wss4jDebian LinuxOracle Banking Deposits AND Lines OF Credit Servicing+12 | 10/3/2021 | 17/6/2026 | Un atacante que es capaz de modificar las plantillas de Velocity puede ejecutar código Java arbitrario o ejecutar comandos de sistema arbitrarios con los mismos privilegios que la cuenta que ejecuta el contenedor Servlet. Esto se aplica a las aplicaciones que permiten a usuarios no confiables cargar y modificar… | |
| Modificada | Media (5.9) | 19% | — | NettyNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationDebian Linux+4 | 9/3/2021 | 8/10/2026 | Netty es un framework de aplicación de red de código abierto y controlado por eventos asíncronos para el desarrollo rápido de servidores y clientes de protocolo de alto rendimiento mantenibles. En Netty (io.netty: netty-codec-http2) versiones anteriores a la versión 4.1.60.Final, se presenta una vulnerabilidad… | |
| Modificada | Media (4.3) | 1.1% | — | ElasticsearchOracle Communications Cloud Native Core Automated Test Suite | 8/3/2021 | 17/6/2026 | Se encontró un fallo en una divulgación de documentos en Elasticsearch versiones posteriores a 7.6.0 y versiones anteriores a 7.11.0, cuando es usada el Nivel de Seguridad de Documento o Campo. Las peticiones Get no aplican apropiadamente unos permisos de seguridad cuando se ejecuta una consulta contra un… | |
| Modificada | Alta (7) | 9.5% | — | Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+8 | 1/3/2021 | 8/10/2026 | La corrección para el CVE-2020-9484 estaba incompleta. Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41, versiones 8.5.0 hasta 8.5.61 o versiones 7.0.0. hasta 7.0.107, con un caso de borde de configuración que era muy poco probable que se usara, la instancia de… | |
| Modificada | Alta (7.5) | 18% | — | Apache TomcatDebian LinuxOracle Agile Product Lifecycle ManagementOracle Communications Cloud Native Core Policy+8 | 1/3/2021 | 8/10/2026 | Cuando se responde a nuevas peticiones de conexión h2c, Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0, versiones 9.0.0.M1 hasta 9.0.41 y versiones 8.5.0 hasta 8.5.61, podrían duplicar los encabezados de petición y una cantidad limitada del cuerpo de petición de una petición a otra, lo que significa que el usuario A y… | |
| Modificada | Media (5.5) | 0.89% | — | GNU GlibcNetapp Ontap Select Deploy Administration UtilityNetapp A250 FirmwareNetapp 500f Firmware+10 | 26/2/2021 | 17/6/2026 | La función iconv en la biblioteca GNU C (también se conoce como glibc o libc6) versiones 2.32 y anteriores, cuando se procesa secuencias de entrada de múltiples bytes no validas en codificaciones IBM1364, IBM1371, IBM1388, IBM1390 e IBM1399, presenta un fallo al avanzar el estado de la entrada, lo que podría conllevar… | |
| Modificada | Crítica (9.8) | 30% | — | Microsoft .netMicrosoft .net CoreMicrosoft Powershell CoreMicrosoft Visual Studio 2019+1 | 25/2/2021 | 17/6/2026 | Una Vulnerabilidad de Ejecución de Código Remota de .NET Core. Este ID de CVE es diferente de CVE-2021-24112 | |
| Modificada | Media (6.5) | 3.3% | — | Microsoft .netMicrosoft .net CoreMicrosoft Powershell CoreMicrosoft Visual Studio 2017+1 | 25/2/2021 | 17/6/2026 | Una Vulnerabilidad de Denegación de Servicio de .NET Core y Visual Studio | |
| Modificada | Crítica (9.8) | 3.5% | — | Microsoft .netMicrosoft .net CoreMicrosoft MonoMicrosoft Visual Studio 2019 | 25/2/2021 | 7/10/2026 | Una Vulnerabilidad de Ejecución de Código Remota de .NET Core. Este ID de CVE es diferente de CVE-2021-26701 | |
| Modificada | Media (5.3) | 1.2% | — | Jenkins Support Core | 24/2/2021 | 17/6/2026 | Jenkins Support Core Plugin versiones 2.72 y anteriores, proporcionan la autenticación de usuario serializada como parte de la información "About user (basic authentication details only)", que puede incluir el ID de sesión del usuario creando el paquete de soporte en algunas configuraciones | |
| Modificada | Media (5.9) | 2.9% | 💥 PoC | Json-smart Project Json-smart-v1Json-smart Project Json-smart-v2Oracle Communications Cloud Native Core PolicyOracle OSS Support Tools+3 | 23/2/2021 | 8/10/2026 | Se detectó un problema en netplex json-smart-v1 hasta el 23-10-2015 y json-smart-v2 hasta 2.4. Una excepción es lanzada desde una función, pero no es detectada, como es demostrado por la función NumberFormatException. Cuando no se detecta, puede causar a los programas usando la biblioteca para bloquear o… | |
| Modificada | Alta (7.1) | 1.3% | — | Pimcore | 18/2/2021 | 17/6/2026 | Esto afecta al paquete pimcore/pimcore versiones anteriores a 6.8.8. Se presenta una vulnerabilidad de inclusión de archivo local en la función downloadCsvAction de la clase CustomReportController (bundles/AdminBundle/Controller/Reports/CustomReportController.php). Un usuario autenticado puede acceder a esta… | |
| Modificada | Crítica (9.8) | 1.2% | — | Rand Core Project Rand Core | 18/2/2021 | 17/6/2026 | Se detectó un problema en la crate rand_core versiones anteriores a 0.6.2 para Rust. Debido a que las funciones read_u32_into y read_u64_into manejan inapropiadamente determinadas comprobaciones de la longitud del búfer, un generador de números aleatorios puede ser sembrado con muy pocos datos |