Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.4) | 1.3% | — | IBM Content Navigator | 21/12/2020 | 17/6/2026 | IBM FileNet Content Manager e IBM Content Navigator versión 3.0.CD, es vulnerables a unos ataques de tipo cross-site scripting almacenado. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista que puede potencialmente… | |
| Modificada | Alta (8.1) | 7.8% | — | Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+22 | 17/12/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.SharedPoolDataSource | |
| Modificada | Alta (8.1) | 6.3% | — | Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+21 | 17/12/2020 | 8/10/2026 | FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.PerUserPoolDataSource | |
| Modificada | Media (6.1) | 0.73% | — | IBM Sterling File Gateway | 16/12/2020 | 17/6/2026 | IBM Sterling File Gateway versiones 2.2.0.0 hasta 6.0.3.2, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de… | |
| Modificada | Alta (7.5) | 1.3% | — | Citrix Gateway Plug-in | 14/12/2020 | 17/6/2026 | Una administración de privilegios inapropiada en los servicios ejecutados por Citrix Gateway Plug-in para Windows, versiones anteriores e incluyendo 13.0-61.48 y 12.1-58.15, permite a un atacante modificar archivos arbitrarios | |
| Modificada | Crítica (9.8) | 1.7% | — | Citrix Gateway Plug-in | 14/12/2020 | 17/6/2026 | Una administración de privilegios inapropiada en los servicios ejecutados por Citrix Gateway Plug-in para Windows, versiones anteriores e incluyendo a 13.0-61.48 y 12.1-58.15, conlleva a ataques de escalada de privilegios | |
| Modificada | Crítica (9.8) | 2.7% | — | Liftoffsoftware Gateone | 14/12/2020 | 17/6/2026 | GateOne, permite a atacantes remotos ejecutar comandos arbitrarios por medio de metacaracteres shell en el campo port cuando intentan una conexión SSH. | |
| Modificada | Media (4.9) | 0.87% | — | Broadcom Symantec Messaging Gateway | 10/12/2020 | 17/6/2026 | Un fallo en la divulgación de información permite a un usuario de Interfaz de Usuario web privilegiado, autenticado y malicioso obtener una contraseña para un servidor de respaldo SCP remoto al que de otra manera no estaría autorizado en acceder. Esto afecta a SMG versiones anteriores a 10.7.4. | |
| Modificada | Alta (7.2) | 1.5% | — | Broadcom Symantec Messaging Gateway | 10/12/2020 | 17/6/2026 | Un fallo de escalada de privilegios permite a un usuario CLI privilegiado, autenticado y malicioso escalar sus privilegios en el sistema y conseguir control total sobre el dispositivo SMG. Esto afecta a SMG versiones anteriores a 10.7.4. | |
| Modificada | Crítica (9.8) | 2.2% | — | Express-gateway Docker Image | 8/12/2020 | 17/6/2026 | Las imágenes oficiales de Docker Express Gateway versiones anteriores a 1.14.0, contienen una contraseña en blanco para un usuario root. Los sistemas que utilizan el contenedor Docker Express Gateway implementado por las versiones afectadas de la imagen de Docker pueden permitir a un atacante remoto lograr un… | |
| Modificada | Media (5.9) | 7.1% | 💥 PoC | OpensslDebian LinuxFedoraproject FedoraOracle API Gateway+40 | 8/12/2020 | 17/6/2026 | El tipo GeneralName X.509 es un tipo genérico para representar diferentes tipos de nombres. Uno de esos tipos de nombres se conoce como EDIPartyName. OpenSSL proporciona una función GENERAL_NAME_cmp que compara diferentes instancias de GENERAL_NAME para ver si son iguales o no. Esta función se comporta… | |
| Modificada | Media (5.5) | 1.0% | — | Apache GroovyNetapp SnapcenterOracle Agile Engineering Data ManagementOracle Agile PLM Mcad Connector+17 | 7/12/2020 | 8/10/2026 | Apache Groovy provee métodos de extensión para ayudar a crear directorios temporales. Antes de esta corrección, la implementación de Groovy de esos métodos de extensión utilizaba una llamada al método JDK de Java ahora reemplazada que potencialmente no es segura en algunos sistemas operativos en algunos contextos. Los… | |
| Modificada | Alta (7.5) | 17% | — | Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+35 | 3/12/2020 | 8/10/2026 | Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos | |
| Modificada | Media (4.8) | 8.3% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+13 | 28/11/2020 | 17/6/2026 | En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo… | |
| Modificada | Alta (8.8) | 0.55% | — | Fastweb Fastgate Gpon Fga2130fwb Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Fastweb FASTGate GPON FGA2130FWB hasta el 26-05-2020, permiten un ataque de tipo CSRF por medio del panel web de administración del enrutador, conllevando a una capacidad del atacante para llevar a cabo acciones administrativas tales como modificar la configuración | |
| Modificada | Media (4.3) | 1.0% | — | IBM Sterling File Gateway | 16/11/2020 | 17/6/2026 | IBM Sterling File Gateway versiones 6.0.0.0 hasta 6.0.3.2 y versiones 2.2.0.0 hasta 2.2.6.5, no establece el atributo seguro en tokens de autorización o cookies de sesión. Los atacantes pueden ser capaces de obtener los valores de las cookies mediante el envío de un enlace http:// a un usuario o colocando este… | |
| Modificada | Media (4.3) | 1.0% | — | IBM Sterling File Gateway | 16/11/2020 | 17/6/2026 | IBM Sterling File Gateway versiones 2.2.0.0 hasta 2.2.6.5, y 6.0.0.0 a 6.0.3.2 no establece el atributo seguro en tokens de autorización o cookies de sesión. Los atacantes pueden ser capaces de obtener los valores de las cookies mediante el envío de un enlace http:// a un usuario o colocando este enlace en un… | |
| Modificada | Alta (8.8) | 0.97% | — | IBM Sterling File Gateway | 16/11/2020 | 17/6/2026 | IBM Sterling File Gateway versiones 2.2.0.0 hasta 2.2.6.5, y versiones 6.0.0.0 hasta 6.0.3.2, es vulnerable a una inyección SQL. Un atacante remoto podría enviar sentencias SQL especialmente diseñadas, lo que podría permitir a un atacante visualizar, agregar, modificar o eliminar información en la base de datos… | |
| Modificada | Alta (7.5) | 1.5% | — | IBM Sterling File Gateway | 16/11/2020 | 17/6/2026 | IBM Sterling File Gateway versiones 2.2.0.0 hasta 2.2.6.5, y versiones 6.0.0.0 hasta 6.0.3.2, podría permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en nuevos ataques contra el… | |
| Modificada | Media (6.1) | 1.1% | 💥 PoC | Tranzware Payment Gateway Project Tranzware Payment Gateway | 12/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en TranzWare Payment Gateway versión 3.1.12.3.2. Un atacante remoto no autenticado puede ejecutar código HTML arbitrario mediante una URL diseñada (un vector diferente de CVE-2020-28414) | |
| Modificada | Media (6.1) | 1.1% | 💥 PoC | Tranzware Payment Gateway Project Tranzware Payment Gateway | 12/11/2020 | 17/6/2026 | Se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en TranzWare Payment Gateway versión 3.1.12.3.2. Un atacante remoto no autenticado puede ejecutar código HTML arbitrario mediante una URL creada (un vector diferente de CVE-2020-28415) | |
| Modificada | Alta (7.5) | 11% | — | Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+14 | 12/11/2020 | 17/6/2026 | Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente… | |
| Modificada | Media (5.4) | 0.86% | — | IBM Content Navigator | 10/11/2020 | 17/6/2026 | IBM Content Navigator versión 3.0CD, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de credenciales dentro de… | |
| Modificada | Media (5.4) | 0.86% | — | IBM Content Navigator | 10/11/2020 | 17/6/2026 | IBM Content Navigator versión 3.0CD, es vulnerable a un ataque de tipo cross-site scripting almacenado. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista conllevando potencialmente a una divulgación de credenciales… | |
| Modificada | Media (5.4) | 0.52% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 5/11/2020 | 17/6/2026 | En las versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.2.3, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en una página no revelada de BIG-IP Traffic Management User Interface (TMUI), también se conoce como la utilidad BIG-IP Configuration |