Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.6) | 1.1% | — | SAP Businessobjects Business Intelligence | 14/8/2018 | 17/6/2026 | AdminTools en SAP BusinessObjects Business Intelligence, en versiones 4.1 y 4.2, permite que un atacante manipule la aplicación vulnerable para enviar peticiones manipuladas en nombre de la aplicación, lo que resulta en una vulnerabilidad de SSRF (Server-Side Request Forgery). | |
| Modificada | Media (6.1) | 1.3% | — | SAP Businessobjects Financial Consolidation | 14/8/2018 | 17/6/2026 | SAP BusinessObjects Financial Consolidation 10.0 y 10.1 no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (8.8) | 0.70% | — | SAP Businessobjects Business IntelligenceSAP Internet Graphics Server | 14/8/2018 | 17/6/2026 | En SAP BusinessObjects Business Intelligence, en versiones 4.0, 4.1 y 4.2, mientras se visualiza un informe Web Intelligence del BI Launchpad, los detalles de la sesión de usuario capturados por una herramienta de análisis HTTP podrían reutilizarse en una página HTML mientras la sesión de usuario sigue siendo válida. | |
| Modificada | Media (5.5) | 1.0% | — | SAP Kernel | 14/8/2018 | 17/6/2026 | En ciertas condiciones, SAP Change and Transport System (ABAP), SAP KERNEL 32 NUC, SAP KERNEL 32 Unicode, SAP KERNEL 64 NUC, SAP KERNEL 64 Unicode 7.21, 7.21EXT, 7.22 y 7.22EXT y SAP KERNEL 7.21, 7.22, 7.45, 7.49, 7.53 y 7.73, permiten que un atacante transporte información que, de otra forma, estaría restringida. | |
| Modificada | Alta (8.1) | 1.2% | — | SAP Business Planning AND Consolidation | 2/8/2018 | 17/6/2026 | Existe una vulnerabilidad explotable de XEE (XML External Entity) en la funcionalidad de reporte de SAP BPC. Una petición XML especialmente manipulada puede provocar que se referencie una entidad externa XML, lo que resulta en una divulgación de información y una potencial denegación de servicio (DoS). Un atacante… | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Media (4.4) | 0.33% | — | SAP Dynamic Authorization Management | 10/7/2018 | 17/6/2026 | En ciertas circunstancias, SAP Dynamic Authorization Management (DAM), de NextLabs (Java Policy Controller en versiones 7.7 y 8.5) expone información sensible en los registros de aplicación. | |
| Modificada | Media (5.9) | 1.5% | — | SAP Internet Graphics Server | 10/7/2018 | 17/6/2026 | SAP Internet Graphics Server (IGS), 7.20, 7.20EXT, 7.45, 7.49 y 7.53 tiene una validación insuficiente de las peticiones (por ejemplo, donde la petición se valida para la autenticidad y validez) y, en ciertas condiciones, procesará las peticiones inválidas. Varias áreas de SAP Internet Graphics Server (IGS) no… | |
| Modificada | Alta (7.5) | 1.9% | — | SAP Internet Graphics Server | 10/7/2018 | 17/6/2026 | SAP Internet Graphics Server (IGS) 7.20, 7.20EXT, 7.45, 7.49 y 7.53 tiene varias vulnerabilidades de denegación de servicio (DoS) que permiten que un atacante evite que usuarios legítimos accedan a un servicio, ya sea provocando su cierre inesperado o inundándolo. | |
| Modificada | Crítica (9.1) | 3.3% | — | SAP Internet Graphics Server | 10/7/2018 | 17/6/2026 | SAP Internet Graphics Service (IGS), 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante desencadene externamente la ejecución de comandos IGS, lo que puede conducir a una divulgación de información y a la inserción o modificación de archivos maliciosos. | |
| Modificada | Alta (8.8) | 1.3% | — | SAP R/3 Enterprise Retail | 10/7/2018 | 17/6/2026 | La ejecución de la transacción WRCK en SAP R/3 Enterprise Retail (EHP6) no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en una escalación de privilegios. | |
| Modificada | Media (6.1) | 1.3% | — | SAP Netweaver Enterprise Portal | 10/7/2018 | 17/6/2026 | SAP NetWeaver Enterprise Portal desde la versión 7.0 hasta la 7.02, 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50, no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Media (4.3) | 0.58% | — | SAP NetweaverSAP UI InfraSAP User Interface Technology | 10/7/2018 | 17/6/2026 | Una vulnerabilidad de suplantación de contenido en los siguentes componentes permite renderizar páginas HTML que contienen texto plano arbitrario, lo que podría engañar a un usuario final: UI add-on para SAP NetWeaver (UI_Infra, 1.0), SAP UI Implementation para Decoupled Innovations (UI_700, 2.0): SAP NetWeaver 7.00… | |
| Modificada | Alta (7.5) | 1.1% | — | SAP Kernel | 10/7/2018 | 17/6/2026 | SAP Gateway (SAP KERNEL 32 NUC; SAP KERNEL 32 Unicode; SAP KERNEL 64 NUC; SAP KERNEL 64 Unicode 7.21, 7.21EXT, 7.22 y 7.22EXT y SAP KERNEL 7.21, 7.22, 7.45, 7.49 y 7.53) permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea inundándolo o provocando su cierre inesperado. | |
| Modificada | Media (5.4) | 0.95% | — | SAP Businessobjects Business Intelligence | 10/7/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence (BI Launchpad and Central Management Console) 4.10, 4.20 y 4.30 permite que un atacante incluya datos no validados en la cabecera de respuesta HTTP enviada a un usuario web. La explotación con éxito de esta vulnerabilidad podría desembocar en ataques avanzados, incluyendo… | |
| Modificada | Media (6.1) | 1.3% | — | SAP Businessobjects Business Intelligence | 10/7/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence Suite 4.10 y 4.20 no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (8.8) | 1.7% | — | SAP Businessobjects Business IntelligenceSAP Crystal Reports | 10/7/2018 | 17/6/2026 | SAP BusinessObjects Business Intelligence Suite, en versiones 4.10 y 4.20, y SAP Crystal Reports (versión para Visual Studio .NET, Version 2010) permite que un atacante inyecte código que puede ser ejecutado por la aplicación. Un atacante podría, por lo tanto, controlar el comportamiento de la aplicación. | |
| Modificada | Media (6.7) | 0.42% | — | Supermicro X11ssz FirmwareSupermicro X11ssv FirmwareSupermicro X11ssql FirmwareSupermicro X11ssq Firmware+106 | 9/7/2018 | 17/6/2026 | Ciertos productos Supermicro X11S, X10, X9, X8SI, K1SP, C9X299, C7, B1, A2 y A1 tienen un error de configuración en el descriptor de región, lo que permite que los programas del sistema operativo modifiquen el firmware. | |
| Modificada | Media (5.3) | 1.7% | — | SAP InfrastructureSAP UI | 12/6/2018 | 17/6/2026 | En ciertas condiciones, SAP UI5 Handler permite que un atacante acceda a información que normalmente estaría restringida. Los componentes de software afectados son: SAP Infrastructure 1.0, SAP UI 7.4, 7.5, 7.51, 7.52 y la versión 2.0 de SAP UI para SAP NetWeaver 7.00. | |
| Modificada | Media (5.5) | 0.40% | — | SAP Business ONE | 12/6/2018 | 17/6/2026 | En ciertas condiciones, SAP Business One 9.2 y 9.3 para el servicio de copias de seguridad de SAP HANA permite que un atacante acceda a información que normalmente estaría restringida. | |
| Modificada | Alta (7.5) | 2.4% | — | SAP Hana DatabaseSAP UISAP UI5SAP UI5 Java | 12/6/2018 | 17/6/2026 | SAP UI5 no validó las entradas de usuario antes de añadirlas a la estructura DOM. Esto podría conducir a que se añada al DOM código JavaScript malicioso proporcionado por el usuario que podría robar información del usuario. Los componentes de software afectados son: SAP Hana Database 1.00, 2.00; SAP UI5 1.00; SAP UI5… | |
| Modificada | Media (6.5) | 0.53% | — | Multidots ADD Social Share Messenger Buttons Whatsapp AND Viber | 31/5/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin Add Social Share Messenger Buttons Whatsapp and Viber 1.0.8 de MULTIDOTS para WordPress. Si se puede engañar a un usuario administrador para que visite una URL manipulada creada por un atacante (mediante phishing dirigido o ingeniería social), el atacante puede cambiar la… | |
| Modificada | Media (6.1) | 8.1% | 💥 Exploit | SAP Internet Transaction Server | 24/5/2018 | 17/6/2026 | SAP Internet Transaction Server (ITS) 6200.X.X tiene Cross-Site Scripting (XSS) reflejado mediante ciertos URI wgate. NOTA: el fabricante ha indicado que no se lanzarán más versiones de este producto. | |
| Modificada | Alta (7.5) | 2.4% | — | SAP Internet Graphics Server | 9/5/2018 | 17/6/2026 | En SAP Internet Graphics Server (IGS) 7.20, 7.20EXT, 7.45, 7.49 y 7.53, los escuchadores HTTP y RFC permiten que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrando o inundando el servicio. | |
| Modificada | Alta (7.5) | 1.9% | — | SAP Internet Graphics Server | 9/5/2018 | 17/6/2026 | SAP Internet Graphics Server (IGS) Portwatcher 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrando o inundando el servicio. |