Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 2.1% | — | SAP Netweaver Application Server Java | 10/7/2019 | 17/6/2026 | SAP NetWeaver para Java Application Server - Web Container, (engineapi, versiones 7.1, 7.2, 7.3, 7.31, 7.4 y 7.5), (servercode, versiones 7.2, 7.3, 7.31, 7.4, 7.5), permiten a un atacante cargar archivos (incluyendo archivos de script) sin la comprobación apropiada del formato del archivo. | |
| Modificada | Media (6.1) | 1.3% | — | SAP Businessobjects Business Intelligence | 10/7/2019 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (BI Workspace) (Enterprise), versiones 4.1, 4.2, 4.3, no codifica de manera suficiente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS). | |
| Modificada | Media (4.2) | 0.79% | — | SAP ERP HCM | 10/7/2019 | 17/6/2026 | SAP ERP HCM (SAP_HRCES), versión 3, no realiza las comprobaciones de autorización necesarias para un reporte que lee los datos de nómina de los empleados en un área determinada. Debido a esto, bajo ciertas condiciones, el usuario una vez que tuvo la autorización para datos de nómina de un empleado, y que fue revocado… | |
| Modificada | Alta (7.5) | 2.6% | — | SAP Commerce Cloud | 10/7/2019 | 17/6/2026 | SAP Commerce Cloud (anteriormente conocido como SAP Hybris Commerce), (HY_COM, versiones 6.3, 6.4, 6.5, 6.6, 6.7, 1808, 1811), permite que un atacante impida a los usuarios legítimos acceder a un servicio, ya sea bloqueando o inundando el servicio . | |
| Modificada | Media (6.1) | 1.3% | — | SAP Netweaver Application Server AbapSAP Netweaver AS Abap | 10/7/2019 | 17/6/2026 | ABAP Server y ABAP Platform (SAP Basis), versiones 7.31, 7.4, 7.5, no codifican de manera suficiente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS). | |
| Modificada | Alta (7.5) | 2.5% | — | SAP GatewaySAP UI5 | 10/7/2019 | 17/6/2026 | SAP Gateway, versiones 7.5, 7.51, 7.52 y 7.53, permite a un atacante inyectar contenido que es desplegado en forma de mensaje de error. Por lo tanto, un atacante podría engañar a un usuario para que crea que esta información es de servicio legítimo cuando no lo es. | |
| Modificada | Media (5.3) | 1.4% | — | SAP Netweaver Application Server Java | 10/7/2019 | 17/6/2026 | Bajo ciertas condiciones SAP NetWeaver Application Server para Java (Framework Startup), versiones 7.21, 7.22, 7.45, 7.49 y 7.53, permite a un atacante acceder a información que de otra manera estaría restringida. | |
| Modificada | Media (6.1) | 1.3% | — | SAP Openui5 | 10/7/2019 | 17/6/2026 | SAPUI5 y OpenUI5, versiones anteriores a 1.38.39, 1.44.39, 1.52.25, 1.60.6 y 1.63.0, no codifican de manera suficiente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo cross-site scripting (XSS). | |
| Modificada | Media (4.8) | 0.62% | — | SAP Netweaver Process Integration | 14/6/2019 | 17/6/2026 | SAP NetWeaver Process Integration, versiones: SAP_XIESR: 7.20, SAP_XITOOL: 7.10 a 7.11, 7.30, 7.31, 7.40, 7.50, no valida suficientemente las entradas controladas por el usuario, lo que permite a un atacante que posee privilegios de administrador leer y modificar datos del navegador de la víctima , al inyectar scripts… | |
| Modificada | Media (6.1) | 0.80% | — | SAP Businessobjects | 14/6/2019 | 17/6/2026 | Business Intelligence Platform (Consola de administración) de SAP BusinessObjects, versiones 4.2, 4.3, módulo BILogon/appService.jsp está reflejando el parámetro errMsg solicitado en el contenido de la respuesta sin saneamiento. Este podría ser utilizado por un atacante para crear una URL especial que ejecute código… | |
| Modificada | Crítica (9.8) | 1.7% | — | WhatsappWhatsapp Business | 14/6/2019 | 17/6/2026 | Fue posible una lectura fuera de límites en WhatsApp debido a un análisis incorrecto de los encabezados de extensión RTP. Este problema afecta a WhatsApp para Android anterior a versión 2.18.276, WhatsApp Business para Android anterior a versión 2.18.99, WhatsApp para iOS anterior a versión 2.18.100.6, WhatsApp… | |
| Modificada | Crítica (9.8) | 2.2% | — | WhatsappWhatsapp Business | 14/6/2019 | 17/6/2026 | Al recibir llamadas usando WhatsApp para Android, una falta de comprobación de tamaño cuando se analizan un paquete proporcionado por el remitente permite un desbordamiento basado en la pila. Este problema afecta a WhatsApp para Android anterior a versión 2.18.248 y WhatsApp Business para Android anterior a versión… | |
| Modificada | Crítica (9.8) | 1.5% | — | WhatsappWhatsapp Business | 14/6/2019 | 17/6/2026 | Cuando se reciben llamadas con WhatsApp en Android, en la asignación de pila no se considera adecuadamente la cantidad de datos que están pasando. Un error de uno en uno significaba que los datos se escribían fuera del espacio asignado en la pila. Este problema afecta a WhatsApp para Android a partir de la versión… | |
| Modificada | Crítica (9.8) | 2.2% | — | WhatsappWhatsapp Business | 14/6/2019 | 17/6/2026 | Cuando se reciben llamadas con WhatsApp para iOS, una falta de comprobación de tamaño al analizar un paquete proporcionado por el remitente permite un desbordamiento basado en la pila. Este problema afecta a WhatsApp para iOS anterior a versión v2.18.90.24 y WhatsApp Business para iOS anterior a versión v2.18.90.24. | |
| Modificada | Alta (7.5) | 1.4% | — | SAP Netweaver Process Integration | 12/6/2019 | 17/6/2026 | Bajo ciertas condiciones, la interfaz de usuario web de PI Integration Builder de SAP NetWeaver Process Integration (versiones: SAP_XIESR: 7.10 a 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, SAP_XITOOL: 7.10 a 7.11, 7.30, 7.31, 7.40, 7.50 y SAP_XIPCK 7.10 a 7.11, 7.20, 7.30) permite a un atacante acceder a las contraseñas… | |
| Modificada | Media (5.5) | 0.79% | — | SAP Work ManagerSAP Inventory Manager | 12/6/2019 | 17/6/2026 | El administrador SAP work versiones 6.3, 6.4, 6.5 y el administrador SAP Inventory, versiones 4.3, permite a un atacante evitar usuarios legítimos un servicio, colgando o inundando el servicio | |
| Modificada | Media (5.3) | 1.1% | — | SAP Netweaver Process Integration | 12/6/2019 | 17/6/2026 | Varias páginas web proporcionadas SAP NetWeaver Process Integration (versiones: SAP_XIESR: 7.10 a 7.11, 7.20, 7.30, 7.31, 7.40, 7.50 y SAP_XITOOL: 7.10 a 7.11, 7.30, 7.31, 7.40, 7.50) no están protegidas con contraseña. Un atacante podría acceder a información horizontal como nombres de host, puertos u otros datos… | |
| Modificada | Media (6.1) | 0.80% | — | SAP R/3 Enterprise | 12/6/2019 | 17/6/2026 | El portal de concesionarios automotrices en la aplicación SAP R / 3 Enterprise (versiones: 600, 602, 603, 604, 605, 606, 616, 617) no codifica suficientemente las entradas controladas por el usuario, lo que hace posible que un atacante envíe guiones no deseados a el navegador de la víctima utiliza información no… | |
| Modificada | Media (6.8) | 0.84% | — | SAP E-commerce | 12/6/2019 | 17/6/2026 | Un atacante identificado en SAP E-Commerce (Business-to-Consumer application) versiones 7.3, 7.31, 7.32, 7.33, 7.54 pueden cambiar el precio del producto a cero y además pagar inyectando un código HTML en la aplicación que será ejecutada en cualquier lugar que está la víctima se conecte en la aplicación o incluso en… | |
| Modificada | Baja (2.4) | 2.1% | — | SAP Solution Manager | 12/6/2019 | 17/6/2026 | Diagnostics Agent en Solution Manager, versión 7.2, almacena varias credenciales, como la conexión de usuario de SLD y la comunicación de usuario de Solman en el archivo SAP Secure Storage que no está cifrado de forma predeterminada. Al descodificar estas credenciales, un atacante con privilegios de administrador… | |
| Modificada | Media (4.3) | 0.88% | — | SAP Hana Extended Application Services | 12/6/2019 | 17/6/2026 | Los Servicios de Aplicación Extendidos de SAP HANA (modelo avanzado), versión 1, permiten a los usuarios identificados de la Plataforma Avanzada XS con privilegios bajos, como SpaceAuditors, ejecutar solicitudes para obtener una lista completa de los identificadores y nombres de usuario de SAP HANA. | |
| Modificada | Media (4.3) | 0.89% | — | SAP Netweaver Process Integration | 12/6/2019 | 17/6/2026 | Las páginas de servidor Java (JSP) proporcionadas por la integración de procesos de SAP NetWeaver (SAP_XIESR y SAP_XITOOL: versión 7.10 hasta 7.11, y versiones 7.20, 7.30, 7.31, 7.40, 7.50) no restringen o restringen incorrectamente los objetos frame o las capas IU que pertenecen a otra aplicación o dominio ,… | |
| Modificada | Crítica (9.8) | 1.6% | — | SAP Advanced Business Application Programming Platform KernelSAP Advanced Business Application Programming Platform Krnl32nucSAP Advanced Business Application Programming Platform Krnl32ucSAP Advanced Business Application Programming Platform Krnl64nuc+1 | 12/6/2019 | 17/6/2026 | La función FTP de SAP NetWeaver AS ABAP Platform, versiones- KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC 7.21, 7.21EXT, 7.22EXT, 7.49, KRNL6464 7.21 EXT, 7.22, 7.22EXT, 7.49, 7.73, KERNEL 7.21, 7.45, 7.49, 7.53, 7.73, permite a un atacante inyectar un código o un comando… | |
| Modificada | Alta (8.8) | 1.1% | — | SAP Identity Management | 14/5/2019 | 17/6/2026 | En determinadas condiciones, es posible solicitar la modificación de asignaciones de roles o privilegios a través de la interfaz REST de SAP Identity Management Versión 2, que de otro modo se restringiría solo para su visualización. | |
| Modificada | Media (6.1) | 1.3% | — | SAP E-commerce | 14/5/2019 | 17/6/2026 | La aplicación SAP E-Commerce Business-to-Consumer) no codifica las entradas controladas por el usuario suficientemente, generando un vulnerabilidad en Cross-Site Scripting (XSS). Se corrigió en los siguientes componentes SAP-CRMJAV SAP-CRMWEB SAP-SHRWEB SAP-SHRJAV SAP-CRMAPP SAP-SHRAPP, versiones 7.30, 7.31, 7.32,… |