Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.50% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Existe una vulnerabilidad de redireccionamiento no validada en Esri Portal para ArcGIS 11 y versiones anteriores que puede permitir que un atacante remoto no autenticado cree una URL que podría redirigir a una víctima a un sitio web arbitrario, simplificando los ataques de phishing. | |
| Modificada | Media (6.1) | 0.51% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Modificada | Media (6.1) | 0.51% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.9.1 e inferiores que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Modificada | Alta (7.5) | 1.6% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | En algunas instalaciones no predeterminadas de Esri Portal for ArcGIS versiones 10.9.1 y anteriores, un problema de directory traversal puede permitir que un atacante remoto no autenticado atraviese el sistema de archivos y provoque la divulgación de datos confidenciales (no contenido publicado por el cliente). | |
| Modificada | Media (6.1) | 0.51% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Hay una vulnerabilidad XSS reflejada en Esri Portal for ArcGIS versiones 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Modificada | Alta (7.5) | 0.76% | — | Esri Portal FOR Arcgis | 29/12/2022 | 17/6/2026 | Las protecciones contra posibles vulnerabilidades de Server-Side Request Forgery (SSRF) en Esri Portal for ArcGIS versiones 10.8.1 e inferiores no se respetaron en su totalidad y pueden permitir que un atacante remoto y no autenticado falsifique solicitudes a URL arbitrarias desde el sistema, lo que podría provocar… | |
| Modificada | Alta (7.5) | 1.4% | — | Esri Arcgis Server | 28/12/2022 | 17/6/2026 | Existe una vulnerabilidad de path traversal en las versiones 10.9.1 y anteriores de Esri ArcGIS Server. La explotación exitosa puede permitir que un atacante remoto y no autenticado atraviese el sistema de archivos para acceder a archivos fuera del directorio previsto en ArcGIS Server. Esto podría dar lugar a la… | |
| Modificada | Media (6.1) | 0.65% | — | Farcry Solr PRO Project Farcry Solr PRO | 28/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en FarCry Solr Pro Plugin hasta 1.5.x. Ha sido declarada problemática. Una función desconocida del archivo packages/forms/solrProSearch.cfc del componente Search Handler es afectada por esta vulnerabilidad. La manipulación del argumento suggestion conduce a cross site scripting. El… | |
| Modificada | Crítica (9.1) | 1.2% | — | Cloudfoundry Archiver | 27/12/2022 | 17/6/2026 | Debido a una sanitización inadecuada de la ruta, los archivos que contienen rutas de archivo relativas pueden hacer que los archivos se escriban (o sobrescriban) fuera del directorio de destino. | |
| Modificada | Media (6.5) | 0.80% | — | Search Docconv | 25/12/2022 | 17/6/2026 | Una vulnerabilidad fue encontrada en docconv hasta 1.2.0 y clasificada como problemática. Este problema afecta la función ConvertDocx/ConvertODT/ConvertPages/ConvertXML/XMLToText. La manipulación conduce a una asignación de memoria incontrolada. El ataque puede iniciarse de forma remota. La actualización a la versión… | |
| Modificada | Crítica (9.8) | 1.1% | — | Starcounter-jack Json-patch | 25/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Starcounter-Jack JSON-Patch hasta 3.1.0 y clasificada como problemática. Esta vulnerabilidad afecta a código desconocido. La manipulación conduce a una modificación controlada inadecuadamente de los atributos del prototipo del objeto ("contaminación del prototipo"). El ataque… | |
| Modificada | Crítica (9.8) | 1.8% | — | Search Docconv | 21/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en docconv hasta 1.2.0. Ha sido declarada crítica. Esta vulnerabilidad afecta a la función ConvertPDFImages del archivo pdf_ocr.go. La manipulación del argumento path conduce a la inyección de comandos del sistema operativo. El ataque se puede iniciar de forma remota. La actualización a… | |
| Modificada | Media (6.5) | 0.47% | — | Arcadyan Vrv9506jac23 Firmware | 14/12/2022 | 17/6/2026 | La contraseña de inicio de sesión del panel administrativo web en los enrutadores Arcadyan Wifi VRV9506JAC23 se envía en texto plano, lo que permite a un atacante rastrear e interceptar el tráfico para conocer las credenciales administrativas del enrutador. | |
| Modificada | Media (5.4) | 0.49% | — | Arcadyan Vrv9506jac23 Firmware | 14/12/2022 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado en los enrutadores Arcadyan Wifi VRV9506JAC23 permiten a atacantes remotos inyectar scripts web o HTML arbitrario a través de los parámetros hostName y domain_name presentes en la sección de configuración de LAN del panel administrativo. | |
| Modificada | Alta (7.8) | 0.41% | — | Google Search | 13/12/2022 | 17/6/2026 | Existe una vulnerabilidad de path traversal en la aplicación de Google Search de Android. Esto se debe al uso incorrecto de uri.getLastPathSegment. Una cadena codificada simbólica puede omitir la lógica de ruta para obtener acceso a directorios no deseados. Un atacante puede manipular rutas que podrían conducir a la… | |
| Modificada | Media (5.5) | 0.12% | — | Arcinfo Pcvue | 12/12/2022 | 9/7/2026 | Existe una vulnerabilidad de almacenamiento en texto plano de información confidencial en las versiones de PcVue 8.10 a 15.2.3. Esto podría permitir que un usuario no autorizado con acceso a los archivos de configuración de las cuentas de correo electrónico y servicio de mensajería corta (SMS) descubra las… | |
| Modificada | Media (6.5) | 0.34% | — | Arcinfo Pcvue | 12/12/2022 | 9/7/2026 | Existe una vulnerabilidad de inserción de información confidencial en el archivo de registro en las versiones de PcVue 15 a 15.2.2. Esto podría permitir que un usuario con acceso a los archivos de registro descubra cadenas de conexión de fuentes de datos configuradas para DbConnect, que podrían incluir credenciales.… | |
| Modificada | Alta (7.5) | 1.2% | — | Maarch RM | 23/11/2022 | 9/7/2026 | La solución Maarch RM 2.8.3 contiene una restricción inadecuada de intentos de autenticación excesivos debido a respuestas excesivamente detalladas de la aplicación. Un atacante remoto no autenticado podría explotar esta vulnerabilidad y comprometer las cuentas. | |
| Modificada | Media (5.3) | 0.56% | — | Maarch RM | 23/11/2022 | 9/7/2026 | Existe una vulnerabilidad de control de acceso rota en la solución Maarch RM 2.8.3. Al acceder a algún documento específico (pdf, correo electrónico) desde un archivo, la aplicación propone una vista previa. Esta vista previa genera una URL que incluye un hash md5 del archivo al que se accede. Luego se puede acceder a… | |
| Modificada | Media (6.5) | 0.76% | — | Maarch RM | 23/11/2022 | 9/7/2026 | Una vulnerabilidad de inyección SQL autenticada en la página de estadísticas (/statistics/retrieve) de Maarch RM 2.8, a través del parámetro de filtro, permite la divulgación completa de todas las bases de datos. | |
| Modificada | Crítica (9.8) | 2.4% | — | LibarchiveDebian LinuxFedoraproject FedoraSplunk Universal Forwarder | 22/11/2022 | 8/10/2026 | En libarchive anterior a 3.6.2, el software no busca un error después de llamar a la función calloc que puede regresar con un puntero NULL si la función falla, lo que conduce a una desreferencia del puntero NULL resultante. NOTA: el descubridor cita este comentario CWE-476, pero terceros cuestionan el impacto de la… | |
| Modificada | Crítica (9.8) | 0.59% | — | Hostel Searching Project | 17/11/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Hostel Searching Project y clasificada como crítica. Esta vulnerabilidad afecta a un código desconocido del archivo view-property.php. La manipulación del argumento property_id conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit ha sido… | |
| Modificada | Media (4.3) | 0.57% | — | Amazon Opensearch | 16/11/2022 | 17/6/2026 | OpenSearch es un fork de código abierto impulsada por la comunidad de Elasticsearch y Kibana. OpenSearch permite a los usuarios especificar un archivo local al definir analizadores de texto para procesar datos para el análisis de texto. Un problema en la implementación de esta característica permite que ciertas… | |
| Modificada | Media (6.3) | 0.47% | — | Amazon Opensearch | 15/11/2022 | 17/6/2026 | OpenSearch es un fork de código abierto impulsado por la comunidad de Elasticsearch y Kibana. Existe un problema con la implementación de reglas de control de acceso detalladas (seguridad a nivel de documento, seguridad a nivel de campo y enmascaramiento de campo) donde no se aplican correctamente a los índices que… | |
| Modificada | Media (6.1) | 0.52% | — | Esri Arcgis Quickcapture | 15/11/2022 | 17/6/2026 | Existe una vulnerabilidad de redireccionamiento no validada en Esri Portal for ArcGIS Quick Capture Web Designer versiones 10.8.1 a 10.9.1. Un atacante remoto y no autenticado puede potencialmente inducir a un usuario autenticado desprevenido a acceder a un dominio controlado por un atacante. |