Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
2261 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.4% | — | SAP Internet Graphics Server | 9/5/2018 | 17/6/2026 | SAP Internet Graphics Server (IGS) Portwatcher 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante evite que usuarios legítimos accedan a un servicio, ya sea cerrando o inundando el servicio. | |
| Modificada | Crítica (9.8) | 1.5% | — | SAP Internet Graphics Server | 9/5/2018 | 17/6/2026 | SAP Internet Graphics Server (IGS), 7.20, 7.20EXT, 7.45, 7.49 y 7.53 permite que un atacante suba cualquier archivo (incluyendo archivos de script) sin una validación del formato de archivo adecuada. | |
| Modificada | Media (4.6) | 0.83% | — | SapscoreSAP S4coreSAP Ea-finserv | 9/5/2018 | 17/6/2026 | SAP Enterprise Financial Services (SAPSCORE 1.11, 1.12; S4CORE 1.01, 1.02; EA-FINSERV 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0) no realiza las comprobaciones necesarias de autorización para un usuario autenticado, lo que resulta en un escalado de privilegios. | |
| Modificada | Crítica (9.8) | 1.8% | — | SAP Maxdb Odbc Driver | 9/5/2018 | 17/6/2026 | El controlador SAP MaxDB ODBC (todas las versiones anteriores a la 7.9.09.07) permite que un atacante inyecte código que puede ser ejecutado por la aplicación. Un atacante podría, por lo tanto, controlar el comportamiento de la aplicación. | |
| Modificada | Media (5.3) | 1.3% | — | SAP Identity Management | 9/5/2018 | 17/6/2026 | En ciertas condiciones, SAP Identity Management 8.0 (paso de tipo ToASCII) permite que un atacante acceda a información que normalmente estaría restringida. | |
| Modificada | Media (5.4) | 1.5% | — | SAP Identity Management | 9/5/2018 | 17/6/2026 | SAP Identity Management 7.2 y 8.0 no validan suficientemente un documento XML aceptado desde una fuente no fiable. | |
| Modificada | Media (4.7) | 1.1% | — | SAP Netweaver Java WEB Container AND Http Service EngineSAP J2ee Engine Server Core | 9/5/2018 | 17/6/2026 | Java Web Container y HTTP Service en SAP NetWeaver Application Server (Engine API, de la versión 7.10 a la 7.11, 7.30, 7.31, 7.40, 7.50; J2EE Engine Server Core 7.11, 7.30, 7.31, 7.40 y 7.50) no cifran lo suficiente entradas controladas por el usuario, lo que resulta en una vulnerabilidad de suplantación de contenido… | |
| Modificada | Alta (8.8) | 1.4% | — | SAP Disclosure Management | 10/4/2018 | 17/6/2026 | SAP Disclosure Management 10.1 no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en un escalado de privilegios. | |
| Modificada | Alta (8.8) | 1.4% | — | SAP Disclosure Management | 10/4/2018 | 17/6/2026 | SAP Disclosure Management 10.1 no realiza las comprobaciones de autorización necesarias para un usuario autenticado, lo que resulta en un escalado de privilegios. | |
| Modificada | Media (5.4) | 0.92% | — | SAP Business ONE | 10/4/2018 | 17/6/2026 | En SAP Business One 9.2 y 9.3, el acceso al navegador no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en una vulnerabilidad de Cross-Site Scripting (XSS). | |
| Modificada | Alta (8.8) | 1.2% | — | SAP Cloud Platform | 10/4/2018 | 17/6/2026 | Gestión incorrecta de sesión al emplear SAP Cloud Platform 2.0 (Connectivity Service y Cloud Connector). Bajo ciertas condiciones, los datos de otros usuarios podrían mostrarse o modificarse al emplear una aplicación montada sobre SAP Cloud Platform. | |
| Modificada | Alta (7.3) | 1.5% | — | SAP Businessobjects | 10/4/2018 | 17/6/2026 | Gestión incorrecta de sesión en SAP Business Objects, en su versión 4.0, desde la versión 4.20, 4.30, en CMC/BI Launchpad/Fiorified BI Launchpad. En el caso de que se cambie la contraseña de un usuario, el resto de sesiones activas creadas con la contraseña antigua seguirán estando activas. | |
| Modificada | Media (5.3) | 0.35% | — | SAP Crystal Reports Server | 10/4/2018 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda de windows sin entrecomillar (salto de directorio/ruta) en la ruta de inicio en Crystal Reports Server OEM Edition (CRSE), en versiones 4.0, 4.10, 4.20 y 4.30. | |
| Modificada | Media (5.4) | 0.92% | — | SAP Solution Manager | 10/4/2018 | 17/6/2026 | En SAP Solution Manager, en versiones 7.10 y 7.20, Incident Management Work Center permite que un atacante suba un script malicioso como adjunto, lo que podría conducir a un posible Cross-Site Scripting (XSS). | |
| Modificada | Crítica (9.8) | 1.8% | — | SAP Disclosure Management | 10/4/2018 | 17/6/2026 | SAP Disclosure Management 10.1 permite que un atacante suba cualquier archivo sin validación de formato de archivo. | |
| Modificada | Media (6.5) | 1.1% | — | SAP Disclosure Management | 10/4/2018 | 17/6/2026 | En ciertas condiciones, SAP Disclosure Management 10.1 permite que un atacante acceda a información que normalmente estaría restringida. Es posible para un usuario autorizado hacer que SAP Disclosure Management señale un tipo de capítulo en concreto en un capítulo al cual el usuario no tiene permiso de acceso. | |
| Modificada | Alta (8.4) | 1.5% | — | SAP Hana | 14/3/2018 | 17/6/2026 | En sistemas que empleen la funcionalidad opcional de captura por reproducción en SAP HANA, en versiones 1.00 y 2.00 (véase SAP Note 2362820 para más información sobre la captura por reproducción), las credenciales de usuario podrían almacenarse en texto claro en los archivos de trazas indexserver del sistema de… | |
| Modificada | Alta (8.8) | 1.6% | — | Redwood SAP Business Process Automation | 14/3/2018 | 17/6/2026 | SAP Business Process Automation (BPA) de Redwood no valida lo suficiente un documento XML aceptado de una fuente no fiable, lo que resulta en una vulnerabilidad de XEE (XML External Entity). | |
| Modificada | Alta (7.5) | 1.6% | — | Redwood SAP Business Process Automation | 14/3/2018 | 17/6/2026 | En ciertas condiciones, SAP Business Process Automation (BPA) de Redwood, en versiones 9.00 y 9.10, permite que un atacante acceda a información que normalmente estaría restringida. | |
| Modificada | Media (6.1) | 1.3% | — | SAP Process Monitoring Infrastructure | 14/3/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en Process Monitoring Infrastructure, desde la versión 7.10 hasta la 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50, debido a la codificación insuficiente de entradas controladas por el usuario. | |
| Analizada | Alta (7.5) | 0.99% | — | SAP Business Client | 14/3/2018 | 17/6/2026 | En ciertas condiciones, SAP Business Client 6.5 permite que un atacante acceda a información que normalmente estaría restringida. | |
| Modificada | Media (5.4) | 0.92% | — | SAP Businessobjects Business Intelligence Platform | 14/3/2018 | 17/6/2026 | En SAP Business Objects Business Intelligence Platform, en versiones 4.00, 4.10, 4.20 y 4.30, el CMC (Central Management Console) no cifra lo suficiente las entradas controladas por el usuario, lo que resulta en Cross-Site Scripting (XSS). | |
| Modificada | Media (4.3) | 1.5% | — | Redwood SAP Business Process Automation | 14/3/2018 | 17/6/2026 | SAP Business Process Automation (BPA) de Redwood, en versiones 9.0 y 9.1, permite que un atacante explote la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "salto al directorio padre" se pasan a las API del archivo. | |
| Analizada | Media (6.6) | 29% | ⚠ Explotación activa💥 Exploit | SAP Customer Relationship Management | 1/3/2018 | 17/6/2026 | SAP CRM 7.01, 7.02, 7.30, 7.31, 7.33 y 7.54 permite que un atacante explote la validación insuficiente de la información de ruta proporcionada por los usuarios, por lo que los caracteres que representan "salto al directorio padre" se pasan a las API de archivo. | |
| Modificada | Crítica (9.8) | 2.5% | — | SAP Netweaver System Landscape Directory | 1/3/2018 | 17/6/2026 | SAP NetWeaver System Landscape Directory, LM-CORE 7.10, 7.20, 7.30, 7.31 y 7.40 no realiza comprobaciones de autenticación para funcionalidades que requieren la identidad del usuario. |