Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3082▲ 502 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.3% | — | SAP Hybris | 11/12/2018 | 17/6/2026 | SAP Commerce no valida lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad Cross-Site Scripting (XSS) en los storefronts que se basan en este producto. Se ha solucionado en las versiones 6.2, 6.3, 6.4, 6.5, 6.6 y 6.7 de SAP Hybris Commerce. | |
| Modificada | Media (6.1) | 1.1% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | El servicio Java Web Container, de SAP NetWeaver AS, no valida contra una lista blanca la cabecera HTTP del host, lo que puede resultar en una vulnerabilidad de manipulación de la cabecera HTTP del host o de Cross-Site Scripting (XSS). La vulnerabilidad se ha solucionado en las versiones 7.10, 7.11, 7.20, 7.30, 7.31,… | |
| Modificada | Alta (7.4) | 0.57% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | Por defecto, el almacén de claves Java de SAP NetWeaver AS no restringe lo suficiente el acceso a recursos que deberían estar protegidos. Esto ha sido solucionado en SAP NetWeaver AS Java (ServerCore en versiones 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50). | |
| Modificada | Media (6.1) | 1.3% | — | SAP Business ONE ON Hana | 11/12/2018 | 17/6/2026 | El método TRACE está habilitado en SAP Business One Service Layer. Un atacante puede emplear un ataque XST (Cross-Site Tracing) si las aplicaciones del frontend que emplean Service Layer tienen una vulnerabilidad Cross-Site Scripting (XSS). Esto se ha solucionado en SAP Business One Service Layer (B1_ON_HANA, en… | |
| Modificada | Media (4.7) | 0.31% | — | SAP Mobile Secure | 11/12/2018 | 17/6/2026 | En ciertas condiciones, el cliente SAP Mobile Secure para Android, en versiones anteriores a la 6.60.19942.0 SP28 1711, permite que un atacante acceda a información que normalmente estaría restringida. | |
| Modificada | Baja (2.7) | 0.93% | — | SAP Hana | 11/12/2018 | 17/6/2026 | El registro de auditoría de seguridad interna en SAP HANA 1.0 y 2.0 no registra los eventos SELECT si forman parte de una instrucción con la sintaxis CREATE TABLE AS SELECT. | |
| Modificada | Alta (8) | 0.76% | — | SAP Business Application Software Integrated Solution | 11/12/2018 | 17/6/2026 | Se han solucionado las comprobaciones de autorización necesarias para un usuario autenticado, que resultaban en un escalado de privilegios, en SAP Basis AS ABAP en SAP NetWeaver, del 700 al 750 y desde el 750, provistos como plataforma ABAP. | |
| Modificada | Alta (7.1) | 1.1% | — | SAP Netweaver Application Server Java | 11/12/2018 | 17/6/2026 | La funcionalidad de SAML 2.0 en SAP NetWeaver AS Java no valida lo suficiente los documentos XML recibidos de una fuente no fiable. La vulnerabilidad se ha solucionado en las versiones 7.2, 7.30, 7.31, 7.40 y 7.50. | |
| Modificada | Media (5.4) | 0.97% | — | Marketing SapscoreSAP Marketing Uicuan | 11/12/2018 | 17/6/2026 | SAP Marketing (UICUAN (1.20, 1.30, 1.40), SAPSCORE (1.13, 1.14)) no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (7.8) | 0.79% | — | SAP Fiori Client | 13/11/2018 | 17/6/2026 | Al abrir una URL con un enlace profundo en el cliente SAP Fiori con el nivel de registro establecido como "Debug", la aplicación del cliente registra la URL al archivo de registro. Si esta URL contiene código JavaScript malicioso, podría llegar a ejecutarse en el visor integrado de la aplicación si el usuario abre el… | |
| Modificada | Alta (7.8) | 0.75% | — | SAP Fiori Client | 13/11/2018 | 17/6/2026 | Los mensajes de retransmisión recibidos por el cliente SAP Fiori no están protegidos por los permisos. La versión 1.11.5 del cliente SAP Fiori en Google Play aborda estos problemas y los usuarios deben actualizar a dicha versión. | |
| Modificada | Alta (7.8) | 0.87% | — | SAP Fiori Client | 13/11/2018 | 17/6/2026 | Localmente, sin permisos, una aplicación Android arbitraria podría eliminar la configuración SSO del cliente SAP Fiori. La versión 1.11.5 del cliente SAP Fiori en Google Play aborda estos problemas y los usuarios deben actualizar a dicha versión. | |
| Modificada | Alta (7.8) | 0.79% | — | SAP Fiori Client | 13/11/2018 | 17/6/2026 | Es posible que una aplicación de malware instalada en un dispositivo Android envíe notificaciones push locales con un mensaje vacío al cliente SAP Fiori y provoque el cierre inesperado de la aplicación. La versión 1.11.5 del cliente SAP Fiori en Google Play aborda estos problemas y los usuarios deben actualizar a… | |
| Modificada | Alta (8.3) | 1.5% | — | SAP Disclosure Management | 13/11/2018 | 17/6/2026 | SAP Disclosure Management en versiones 10.x permite que un atacante realice explotaciones mediante un archivo zip especialmente manipulado proporcionado por los usuarios: Cuando se extrae en determinados casos de uso, los archivos en este zip pueden acabar en ubicaciones diferentes al punto de extracción planeado… | |
| Modificada | Alta (7.7) | 1.2% | — | SAP Fiori Client | 13/11/2018 | 17/6/2026 | Es posible para una aplicación maliciosa o malware ejecutar JavaScript en una aplicación SAP Fiori. Esto puede incluir la lectura y escritura de información, así como las llamadas a API JavaScript específicas del dispositivo en la aplicación. La versión 1.11.5 del cliente SAP Fiori en Google Play aborda estos… | |
| Modificada | Media (4.3) | 0.89% | — | SAP Businessobjects Business Intelligence | 13/11/2018 | 17/6/2026 | Es posible la falsificación de verbos HTTP en SAP BusinessObjects Business Intelligence Platform 4.1 y 4.2, en Central Management Console (CMC) cambiando el método de petición. | |
| Modificada | Alta (7.5) | 2.0% | — | SAP Mobile Secure | 13/11/2018 | 17/6/2026 | El cliente Android Mobile-secure.apk, de SAP Mobile Secure Android Application, en versiones anteriores a la 6.60.19942.0, permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrando o inundando el servicio. Instale el cliente Android Mobile Secure lanzado a mediados de octubre de 2018. | |
| Modificada | Alta (7.2) | 1.5% | — | SAP Advanced Business Application Programming | 13/11/2018 | 17/6/2026 | En algunos roles estándar de SAP, en SAP_ABA de la versión 7.00 a la 7.02, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50 y de la versión 75C a la 75D, se emplea un código de transacción reservado para los clientes. Al implementar este código de transacción, un usuario malicioso podría ejecutar funcionalidades… | |
| Modificada | Media (6.1) | 1.3% | — | SAP Businessobjects BI Platform | 13/11/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform (BIWorkspace) 4.1 y 4.2 no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad Cross-Site Scripting (XSS). | |
| Modificada | Alta (7.2) | 1.8% | — | SAP Basis | 13/11/2018 | 17/6/2026 | Un atacante puede emplear entradas especialmente manipuladas para ejecutar comandos en el host de una instalación TREX/BWA, SAP Basis, en versiones 7.0 a 7.02, 7.10 a 7.11, 7.30, 7.31, 7.40 y 7.50 a 7.53. No todos los comandos son posibles, solo aquellos que puedan ser ejecutados por el usuario adm. Los comandos… | |
| Modificada | Alta (8.8) | 1.7% | — | SAP Netweaver | 13/11/2018 | 17/6/2026 | Knowledge Management (XMLForms) en SAP NetWeaver, 7.30, 7.31, 7.40 y 7.50 no valida lo suficiente un documento XML aceptado de una fuente no fiable. | |
| Modificada | Media (6.1) | 0.96% | — | SAP Netweaver | 13/11/2018 | 17/6/2026 | Debido a la validación de URL insuficiente en los foros en SAP NetWeaver 7.30, 7.31 y 7.40, un atacante puede redirigir a los usuarios a un sitio malicioso. | |
| Modificada | Media (6.5) | 1.5% | — | SAP Businessobjects Business Intelligence | 13/11/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform Server, en versiones 4.1 y 4.2, al emplear el gateway de modo de nivel 3 Web Intelligence Richclient, permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrándolo inesperadamente o inundando el servicio. | |
| Modificada | Media (6.5) | 0.67% | — | SAP Fiori | 9/10/2018 | 17/6/2026 | SAP Fiori 1.0 para la aplicación SAP ERP HCM (Approve Leave Request, versión 2) permite que un atacante engañe a un usuario autenticado para que envíe peticiones no planeadas al servidor web. Esta vulnerabilidad se debe a una protección Cross-Site Request Forgery (CSRF) insuficiente. | |
| Modificada | Media (6.1) | 1.3% | — | SAP Businessobjects BI Platform | 9/10/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence Platform 4.20 y 4.20 (cliente Web Intelligence DHTML) no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad Cross-Site Scripting (XSS). |