Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2770 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.6) | 0.89% | — | Oracle Database Server | 23/7/2019 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Text de Database Server de Oracle. Las versiones compatibles que están afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1 y 18c. Una vulnerabilidad fácilmente explotable permite a un atacante poco privilegiado tener privilegios de Crear Sesión con acceso a la red por medio de… | |
| Modificada | Media (6.8) | 1.1% | — | Oracle Database Server | 23/7/2019 | 17/6/2026 | Una vulnerabilidad en el componente Java VM de Database Server de Oracle. Las versiones compatibles que están afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1, 18c y 19c. Una vulnerabilidad difícil de explotar permite a un atacante poco privilegiado tener privilegios de Crear Sesión y Crear procedimiento con acceso a la red… | |
| Modificada | Media (4) | 0.41% | — | Oracle Database Server | 23/7/2019 | 17/6/2026 | Vulnerabilidad en el componente Core RDBMS de Database Server de Oracle. Las versiones compatibles que están afectadas son 11.2.0.4, 12.1.0.2 y 12.2.0.1. Una vulnerabilidad difícil de explotar permite a un atacante muy privilegiado tener privilegios de Inicio de Sesión Local con inicio de sesión en la infraestructura… | |
| Modificada | Media (5.4) | 0.74% | — | Oracle Database Server | 23/7/2019 | 17/6/2026 | Vulnerabilidad en el componente Application Express de Database Server de Oracle. Las versiones compatibles que están afectadas son 5.1 y 18.2. Una vulnerabilidad fácilmente explotable permite que un atacante poco privilegiado tenga privilegios de cuenta válidos con acceso a la red por medio de HTTP comprometer a… | |
| Modificada | Alta (7.5) | 2.4% | — | Davegamble CjsonOracle Timesten In-memory Database | 19/7/2019 | 17/6/2026 | cJSON versión 1.7.8 de DaveGamble/cJSON, está afectada por: Comprobación Inapropiada de Condiciones Inusuales o Excepcionales. El impacto es: una desreferencia de Null, por lo que el ataque puede causar una denegación de servicio. El componente es: la función cJSON_GetObjectItemCaseSensitive(). El vector de ataque es:… | |
| Modificada | Crítica (9.8) | 2.7% | — | Couchbase Sync Gateway | 26/6/2019 | 17/6/2026 | En Couchbase Sync Gateway 2.1.2, un atacante con acceso a la API REST pública de Sync Gateway pudo emitir sentencias N1QL adicionales y extraer datos confidenciales o llamar a funciones N1QL arbitrarias a través de los parámetros "startkey" y "endkey" en "_all_docs" punto final. Al emitir consultas anidadas con… | |
| Modificada | Media (5.5) | 2.6% | — | Uclouvain OpenjpegOpensuse LeapDebian LinuxOracle Database Server+1 | 26/6/2019 | 17/6/2026 | En OpenJPEG versión 2.3.1, hay una iteración excesiva en la función opj_t1_encode_cblks de openjp2/t1.c. Los atacantes remotos podrían aprovechar esta vulnerabilidad para causar una denegación de servicio a través de un archivo bmp modificado. Este problema es similar a CVE-2018-6616. | |
| Modificada | Alta (8.8) | 0.78% | — | Quadbase Espressreport Enterprise Server | 24/6/2019 | 17/6/2026 | Un problema de tipo CSRF dentro del panel de administración en EspressReport ES (ERES) versión v7.0 actualización 7 de Quadbase, permite a los atacantes remotos escalar sus privilegios, o crear nuevas cuentas de administrador mediante la creación de una página web maliciosa que emita peticiones específicas, usando una… | |
| Modificada | Media (5.4) | 0.82% | — | Quadbase Espressreport ES | 24/6/2019 | 17/6/2026 | Un XSS almacenado en EspressReport ES (ERES) versión v7.0 actualización 7 de Quadbase, permite a los atacantes remotos ejecutar JavaScript malicioso e inyectar código fuente arbitrario en las páginas de destino. La carga útil XSS se almacena mediante la creación de una nueva cuenta de usuario y configurando el nombre… | |
| Modificada | Media (6.1) | 0.88% | — | API Based Travel Booking Project API Based Travel Booking | 6/6/2019 | 17/6/2026 | Se ha descubierto un fallo en PHP Scripts Mall API Based Travel Booking en la versión 3.4.7. Existe Cross-Site Scripting (XSS) reflejado mediante el parámetro flight-results.php d2. | |
| Modificada | Alta (8.8) | 0.67% | — | Hgiga Msr35 Isherlock-baseHgiga Msr35 Isherlock-sysinfoHgiga Msr35 Isherlock-userHgiga Msr35 Isherlock-useradmin+4 | 3/6/2019 | 17/6/2026 | Los módulos múltiples de MailSherlock MSR35 y MSR45 conducen a una vulnerabilidad CSRF. Permite al atacante elevar el privilegio de una cuenta específica a través de useradmin / cf_new.cgi? Chief = & wk_group = full & cf_name = test & cf_account = test & cf_email = & cf_acl = Management & apply_lang = & dn = sin… | |
| Modificada | Alta (8.8) | 0.67% | — | Hgiga Msr35 Isherlock-baseHgiga Msr35 Isherlock-sysinfoHgiga Msr35 Isherlock-userHgiga Msr35 Isherlock-useradmin+4 | 3/6/2019 | 17/6/2026 | Los módulos múltiples de MailSherlock MSR35 y MSR45 conducen a una vulnerabilidad CSRF. Permite al atacante agregar fuentes de correo electrónico maliciosas en la lista blanca sin ninguna autorización mediante… | |
| Modificada | Alta (7.5) | 9.8% | — | Apache CamelOracle Enterprise Data QualityOracle Enterprise Manager Base PlatformOracle Flexcube Private Banking+1 | 28/5/2019 | 17/6/2026 | Apache Camel en versiones anteriores a la 2.24.0 contiene una vulnerabilidad de XML external entity injection (XXE) (CWE-611) debido al uso de una biblioteca JSON-lib obsoleta y vulnerable. Esto afecta solo al componente Camel-xmljson, que se eliminó. | |
| Modificada | Media (5.9) | 9.7% | — | Apache ActivemqApache DrillApache ZookeeperDebian Linux+6 | 23/5/2019 | 17/6/2026 | Hay un problema presente en Apache ZooKeeper 1.0.0 a 3.4.13 y 3.5.0-alpha a 3.5.4-beta. El comando getACL () de ZooKeeper no verifica ningún permiso cuando recupera las ACL del nodo solicitado y devuelve toda la información contenida en el campo Id. De ACL como cadena de texto sin formato. DigestAuthenticationProvider… | |
| Modificada | Crítica (9.8) | 2.6% | — | Davegamble CjsonOracle Timesten In-memory Database | 9/5/2019 | 17/6/2026 | cJSON, versiones anteriores a 1.7.11, permite el acceso fuera de límites, relacionado con los comentarios multilínea. | |
| Modificada | Crítica (9.8) | 2.5% | — | Davegamble CjsonOracle Timesten In-memory Database | 9/5/2019 | 17/6/2026 | cJSON, versiones anteriores a 1.7.11, permite el acceso fuera de límites, relacionado con \x00 en un literal de cadena. | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Alta (8.2) | 0.42% | — | Oracle Database | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Portable Clusterware de Oracle Database Server. Las versiones compatibles que se ven afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1 y 18c. Vulnerabilidad fácilmente explotable permite que un atacante muy privilegiado tenga privilegios de usuario de Grid Infrastructure con el inicio de… | |
| Modificada | Media (5.3) | 1.2% | — | Oracle Database Server | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Core RDBMS de Oracle Database Server. Las versiones compatibles que se ven impactadas son 12.2.0.1 y versión 18c. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red por medio de Oracle Net pueda comprometer el RDBMS central. Los ataques… | |
| Modificada | Media (6.6) | 1.1% | — | Oracle Database Server | 23/4/2019 | 17/6/2026 | Hay una vulnerabilidad en el componente RDBMS DataPump de Oracle Database Server. Las versiones compatibles que se ven afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1 y versión 18c. La vulnerabilidad difícil de explotar permite que un atacante de alto privilegio tenga privilegios de rol de DBA con acceso a la red por medio… | |
| Modificada | Alta (7.5) | 1.2% | — | Oracle Database Server | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Java VM de Oracle Database Server. Las versiones compatibles que se ven afectadas son 11.2.0.4, 12.1.0.2, 12.2.0.1, 18C y 19c. Vulnerabilidad de fácil operación que permite a un atacante poco privilegiado tener los privilegios Create Session y Create Procedure con acceso a la red por… | |
| Modificada | Crítica (9.1) | 1.7% | — | Oracle Database Server | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Core RDBMS de Oracle Database Server. Las versiones compatibles que se ven afectadas son la 12.2.0.1 y la 18C. Vulnerabilidad de fácil explotación que permite a un atacante muy privilegiado tener privilegios DBFS_ROLE con acceso a la red por medio de Oracle net comprometer el Core… | |
| Modificada | Alta (8.2) | 0.42% | — | Oracle Database Server | 23/4/2019 | 17/6/2026 | Vulnerabilidad en el componente Clusterware portátil de Oracle Database Server. Las versiones compatibles que se ven afectadas son 11.2.0.4,versión 12.1.0.2,versión 12.2.0.1 y versión 18c. Vulnerabilidad de fácil explotación que permite a un atacante muy privilegiado tenga privilegios de usuario de Grid Infrastructure… | |
| Analizada | Alta (7.5) | 4.9% | 💥 PoC | Mchange C3p0Fedoraproject FedoraOracle Communications IP Service ActivatorOracle Communications Session Route Manager+7 | 22/4/2019 | 17/6/2026 | En c3p0 versiones <0.9.5.4, puede ser explotada por un ataque de tipo a billion laughs al cargar la configuración XML producto de la falta de protecciones faltantes contra la expansión recursiva de la entidad al cargar la configuración. | |
| Modificada | Media (5.3) | 5.9% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+22 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 7.x, versión 8.x,versión 9.2.27 y anteriores , versión 9.3.26 y anteriores , y versión 9.4.16 y anteriores, el servidor que se ejecuta en cualquier combinación de versión de sistema operativo y Jetty, revelará la ubicación del recurso base de directorio calificado y completamente configurado… |