Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 1.4% | — | SAP Solution Manager System | 14/5/2019 | 17/6/2026 | La lectura del destino de RFC no siempre realiza la comprobación de autorización, dando como resultado una escalada de privilegios para acceder a la información en los destinos en RFC en sistemas administrados y en sistemas SAP Solution Manager ( ST-PI, versiones anteriores 2008_1_700, 2008_1_710, and 740). | |
| Modificada | Media (5.5) | 0.39% | — | SAP Solution Manager | 14/5/2019 | 17/6/2026 | Bajo ciertas condiciones, Solution Manager, versión 7.2, le permite a un atacante acceder a información que de otra manera sería restringida. | |
| Modificada | Alta (7.1) | 1.1% | — | SAP Businessobjects | 14/5/2019 | 17/6/2026 | Bajo ciertas condiciones, la plataforma SAP BusinessObjects Business Intelligence (Analysis for OLAP), versiones 4.2 y 4.3, permite que un atacante acceda a información que, de lo contrario, sería restringida. | |
| Modificada | Alta (7.6) | 1.7% | — | SAP Businessobjects | 14/5/2019 | 17/6/2026 | Bajo ciertas condiciones, la plataforma SAP BusinessObjects Business Intelligence (Central Management Server), versiones 4.2 y 4.3, permite a un atacante acceder a información que, de lo contrario, sería restringida. | |
| Modificada | Alta (8.8) | 1.1% | — | SAP Treasury AND Risk Management | 14/5/2019 | 17/6/2026 | En SAP Treasury y Risk Management (EA-FINSERV versiones 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18 y 8.0; S4CORE versiones 1.01, 1.02 y 1.03), no ejecuta las comprobaciones de autorización necesarias para los objetos de autorización T_DEAL_DP y T_DEAL_PD, resultando en una escalada de privilegios. | |
| Analizada | Crítica (9.8) | 30% | ⚠ Explotación activa | WhatsappWhatsapp Business | 14/5/2019 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la pila VOIP de WhatsApp permitió la ejecución remota de código a través de una serie de paquetes RTCP especialmente diseñados que se enviaron a un número de teléfono de destino. El problema afecta a WhatsApp para Android anterior a v2.19.134, WhatsApp Business para… | |
| Modificada | Media (5.9) | 1.1% | — | WhatsappWhatsapp Business | 10/5/2019 | 17/6/2026 | Se descubrió un error en la lógica de mensajería de WhatsApp para Android que permitiría potencialmente que un individuo malicioso que se haya encargado de la cuenta de un usuario de WhatsApp recupere los mensajes enviados anteriormente. Este comportamiento requiere un conocimiento independiente de los metadatos para… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Crítica (9.8) | 6.6% | 💥 Exploit | SAP Crystal Reports | 10/4/2019 | 17/6/2026 | El .NET SDK WebForm Viewer in SAP Crystal Reports for Visual Studio (corregido en la versión 2010) revela información confidencial de la base de datos, incluidas las credenciales, que el atacante puede utilizar incorrectamente. | |
| Modificada | Media (6) | 0.35% | — | SAP Hana | 10/4/2019 | 17/6/2026 | El registro de SLD en SAP HANA (corregido en las versiones 1.0, 2.0) no valida suficientemente un documento XML aceptado de una fuente no confiable. El atacante puede llamar a SLDREG con un archivo XML que contiene una referencia a una entidad externa XML (XXE). Esto puede hacer que SLDREG, por ejemplo, realice un… | |
| Modificada | Alta (7.1) | 0.61% | — | SAP Netweaver Process Integration | 10/4/2019 | 17/6/2026 | SAP NetWeaver Process Integration (Adapter Engine), ejecutado en las versiones 7.10 hasta 7.11, 7.30, 7.31, 7.40, 7.50; Es vulnerable a la Falsificación de Firma Digital. Es posible falsificar firmas XML y enviar peticiones arbitrarias al servidor por medio del adaptador PI Axis. Estas peticiones serán aceptadas por… | |
| Modificada | Media (5.3) | 1.2% | — | SAP Netweaver Process Integration | 10/4/2019 | 17/6/2026 | Varias páginas web en SAP NetWeaver Process Integration (Runtime Workbench), corregidas en las versiones 7.10 hasta 7.11, 7.30, 7.31, 7.40, 7.50; puede ser accedida sin la autenticación del usuario, lo que puede exponer datos internos como la información de la versión, el paquete Java y los nombres de los objetos Java… | |
| Modificada | Alta (8.8) | 1.1% | — | SAP Business Application Software Integrated Solution | 10/4/2019 | 17/6/2026 | Los módulos de función ABAP BASIS INST_CREATE_R3_RFC_DEST, INST_CREATE_TCPIP_RFCDEST, e INST_CREATE_TCPIP_RFC_DEST en SAP BASIS (corregidos en las versiones 7.0 hasta 7.02, 7.10 hasta 7.30, 7.31, 7.50, 7.50 hasta 7.53) no realiza la comprobación de autorización necesaria en todas la circunstancias para un usuario… | |
| Modificada | Media (4.3) | 0.70% | — | SAP Netweaver Process Integration | 10/4/2019 | 17/6/2026 | Bajo ciertas condiciones, el Servlet de monitoreo de NetWeaver Process Integration (Sistema de Mensajería), corregido en las versiones 7.10 hasta 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, permite que un atacante vea los nombres de las tablas de bases de datos usadas por la aplicación, lo que conlleva a la divulgación de… | |
| Analizada | Alta (7.8) | 65% | ⚠ Explotación activa💥 Exploit | Apache Http ServerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux+23 | 8/4/2019 | 17/6/2026 | En Apache HTTP Server 2.4, versiones 2.4.17 a 2.4.38, con el evento MPM, worker o prefork, el código ejecutándose en procesos hijo (o hilos) menos privilegiados (incluyendo scripts ejecutados por un intérprete de scripts en proceso) podría ejecutar código arbitrario con los privilegios del proceso padre (normalmente… | |
| Modificada | Media (5.5) | 2.0% | — | Systemd Project SystemdOpensuse LeapNetapp Active IQ Performance Analytics ServicesDebian Linux+18 | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en sd-bus en systemd 239. bus_process_object() en libsystemd/sd-bus/bus-objects.c asigna un búfer de pila de longitud variable para almacenar temporalmente la ruta de objeto de los mensajes D-Bus entrantes. Un usuario local sin privilegios puede explotar esto enviando un mensaje… | |
| Modificada | Media (6.5) | 2.1% | — | SAP Hana Extended Application Services | 12/3/2019 | 17/6/2026 | Los servicios de aplicación extendidos de SAP HANA, en su versión 1 avanzada, no validan de manera suficiente un documento XML que se recibe desde cualquier desarrollador autenticado con privilegios para el espacio SAP (vulnerabilidad XXE). | |
| Modificada | Alta (8.8) | 1.7% | — | Banking Services From SAPSAP S/4hana Financial Products Subledger | 12/3/2019 | 17/6/2026 | Los servicios bancarios de SAP 9.0 (FSAPPL, versión 5) y SAP S/4HANA Financial Products Subledger (S4FPSL, versión 1) realizan una comprobación de autorización inadecuada para un usuario autenticado, conduciendo a un escalado de privilegios. | |
| Modificada | Media (5.4) | 0.78% | — | SAP Netweaver Application Server Java | 12/3/2019 | 17/6/2026 | SAML 1.1 SSO Demo Application en SAP NetWeaCVEr Java Application SerCVEr (J2EE-APPS), desde la CVErsión 7.10 hasta la 7.11 y en CVErsiones 7.20, 7.30, 7.31, 7.40 y 7.50, no codifica suficientemente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (7.5) | 2.4% | — | SAP Mobile Platform SDK | 12/3/2019 | 17/6/2026 | SAP Mobile Platform SDK permite al atacante prevenir que usuarios legítimos accedan a un servicio, ya sea cerrándolo inesperadamente o inundándolo (p.ej., una denegación de servicio). Se ha solucionado en versiones 3.1 SP03 PL02, SDK 3.1 SP04 y posteriores. | |
| Modificada | Media (6.5) | 1.4% | — | SAP Advanced Business Application Programming PlatformSAP Advanced Business Application Programming ServerSAP Kernel | 12/3/2019 | 17/6/2026 | El servidor ABAP (utilizado en NetWeaver y Suite / ERP) y la plataforma ABAP no validan suficientemente un documento XML aceptado de una fuente no segura, lo que genera una vulnerabilidad de entidad externa XML (XEE). Se corrigió en Kernel 7.21 o 7.22, que es el Servidor ABAP 7.00 a 7.31 y Kernel 7.45, 7.49 o 7.53,… | |
| Modificada | Alta (8.8) | 1.4% | — | SAP Advanced Business Application Programming Platform KernelSAP Advanced Business Application Programming Platform Krnl32nucSAP Advanced Business Application Programming Platform Krnl32ucSAP Advanced Business Application Programming Platform Krnl64nuc+1 | 12/3/2019 | 17/6/2026 | El servidor ABAP de SAP NetWeaver y ABAP Platform no realiza correctamente las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en un escalado de privilegios. Esto se ha solucionado en las siguientes versiones: KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL32UC 7.21, 7.21EXT, 7.22,… | |
| Modificada | Media (5.4) | 0.97% | — | SAP Businessobjects Business Intelligence | 12/3/2019 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (BI Workspace), en versiones 4.10 y 4.20, no cifra de manera suficiente las entradas controladas por el usuario, conduciendo a una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (8.1) | 2.2% | — | SAP Businessobjects Business Intelligence | 12/3/2019 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (CMC Module), en versiones 4.10, 4.20 y 4.30, no valida de manera suficiente un documento XML recibido desde una fuente no fiable. | |
| Modificada | Alta (8.8) | 0.72% | — | SAP Manufacturing Integration AND Intelligence | 15/2/2019 | 17/6/2026 | SAP Manufacturing Integration and Intelligence, en versiones 15.0, 15.1 y 15.2, (Illuminator Servlet) actualmente no proporciona tokens Anti-XSRF. Esto podría conducir a ataques XSRF si los datos se publican en el Servlet desde una aplicación externa. |