Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2111 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager3/10/201717/6/2026
IBM RELM 4.0, 5.0 y 6.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades planeadas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM…
ModificadaAlta (7.4)1.9%—Dell EMC M&RDell EMC Storage Monitoring AND ReportingDell EMC Vipr SRMDell EMC VNX Monitoring AND Reporting22/9/201717/6/2026
En EMC ViPR SRM, Storage MR, VNX MR y MR (Watch4Net) para SAS Solution Packs, el protocolo Java Management Extensions (JMX) empleado para la comunicación entre componentes los componentes Alerting o Compliance puede aprovecharse para provocar una condición de denegación de servicio. Los atacantes que conozcan las…
ModificadaAlta (8.8)3.0%—Dell EMC M&RDell EMC Storage Monitoring AND ReportingDell EMC Vipr SRMDell EMC VNX Monitoring AND Reporting22/9/201717/6/2026
En EMC ViPR SRM, Storage MR, VNX MR y MR (Watch4Net) para SAS Solution Packs, la puerta de enlace del servicio web se ha visto afectado por una vulnerabilidad de salto de directorio. Los atacantes que conozcan las credenciales de la puerta de enlace del servicio web podrían explotar esta vulnerabilidad para acceder a…
ModificadaAlta (8.8)0.76%—Fedoraproject FedoraVmware Spring Social22/8/201717/6/2026
Existe una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en springframework-social en versiones anteriores a la 1.1.3.
ModificadaMedia (5.4)0.64%—Spring Batch Admin Project Spring Batch Admin18/8/201717/6/2026
Una vulnerabilidad de tipo Stored Cross-Site Scripting (XSS) en Spring Batch Admin en versiones anteriores a la 1.3.0 permite a los usuarios autenticados remotos inyectar código JavaScript o HTML arbitrario a través de la función de subida de archivos.
ModificadaAlta (8.8)0.79%—Spring Batch Admin Project Spring Batch Admin18/8/201717/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Spring Batch Admin en versiones anteriores a la 1.3.0 permite a los atacantes remotos interceptar la autenticación de víctimas sin especificar y enviar peticiones arbitrarias como la explotación de la vulnerabilidad de subida de archivos.
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle Manager10/8/201717/6/2026
IBM Rational Engineering Lifecycle Manager 4.0, 5.0, y 6.0 es vulnerable a ataques de tipo Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, alterando las funcionalidades planeadas. Esto podría desembocar en una revelación de…
ModificadaCrítica (9.8)14%—Dell EMC M&RDell EMC Storage Monitoring AND ReportingDell EMC Vipr SRMDell EMC VNX Monitoring AND Reporting17/7/201717/6/2026
EMC ViPR SRM, EMC Storage M&R, EMC VNX M&R, EMC M&R para SAS Solution Packs (EMC ViPR SRM anterior a versión 4.1, EMC Storage M&R anterior a versión 4.1, EMC VNX M&R todas las versiones, EMC M&R (Watch4Net) para todas las versiones de SAS Solution Packs), contienen cuentas no documentadas con contraseñas por defecto…
ModificadaAlta (7.5)0.75%—IBM Tivoli Monitoring17/7/201717/6/2026
IBM Tivoli Monitoring Portal v6 permite a un atacante local o de una red adyacente modificar comando SQL al Portal Server, cuando las comunicaciones por defecto entre el cliente y el servidor HTTP están siendo usadas. IBM X-Force ID: 123494.
ModificadaAlta (7.5)8.5%💥 PoCIBM Tivoli Monitoring17/7/201717/6/2026
IBM Tivoli Monitoring Portal v6 permite a un atacante local o de una red adyacente ejecutar comando aleatorios en el sistema, cuando las comunicaciones por defecto entre el cliente y el servidor HTTP están siendo usadas. IBM X-Force ID: 123494.
ModificadaAlta (7)0.22%—IBM Tivoli Monitoring17/7/201717/6/2026
IBM Tivoli Monitoring Portal V6 permite a un atacante local escalar privilegios para IBM Tivoli Monitoring, causando que la conexión por defecto de la consola no sea encriptada. IBM X-Force ID: 123487.
ModificadaAlta (7.8)1.4%—Acquisition Technology AND Logistics Agency Installer OF Electronic Tendering7/7/201717/6/2026
Una vulnerabilidad de ruta (path) de búsqueda no confiable en el Instalador del Sistema de Apertura de Ofertas y Licitación Electrónica disponible antes del 12 de junio de 2017, permite a un atacante ejecutar código arbitrario por medio de un archivo ejecutable especialmente creado en un directorio no especificado.
ModificadaMedia (4.3)0.69%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Quality ManagerIBM Rational Team ConcertIBM Rational Doors Next Generation+35/7/201717/6/2026
IBM Jazz Foundation podría permitir a un atacante autenticado obtener información confidencial de los rastreos de la pila de los mensajes de error. IBM X-Force ID: 119528.
ModificadaMedia (5.3)1.3%—IBM Tivoli Monitoring27/6/201717/6/2026
IBM Tivoli Monitoring V6 podría permitir a un usuario no autenticado acceder a consultas SOAP que podrían contener información confidencial. IBM X-Force ID: 117696.
ModificadaMedia (5.4)0.73%—IBM Rational Engineering Lifecycle ManagerIBM Rational Collaborative Lifecycle Management22/6/201717/6/2026
RELM versiones 4.0, 5.0 y 6.0 de IBM, es vulnerable a un problema de tipo cross-site-scripting (XSS). Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la interfaz de usuario web, alterando la funcionalidad deseada conllevando a la divulgación de credenciales dentro de una sesión de…
ModificadaMedia (4.3)3.4%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Quality ManagerIBM Rational Team ConcertIBM Rational Doors Next Generation+313/6/201717/6/2026
Jazz Foundation de IBM, podría exponer información potencialmente confidencial a los usuarios autenticados por medio de condiciones de error de rastreo de pila. ID de IBM X-Force: 120659.
ModificadaMedia (5.4)0.74%—IBM Rational Collaborative Lifecycle ManagementIBM Rational Quality ManagerIBM Rational Team ConcertIBM Rational Doors Next Generation+313/6/201717/6/2026
Jazz Foundation de IBM es vulnerable a un problema de tipo cross-site-scripting. Esta vulnerabilidad permite a los usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, lo que altera la funcionalidad deseada que puede conllevar a la divulgación de credenciales dentro de una sesión de segura. ID…
ModificadaMedia (5.9)15%💥 PoCBroadcom Spring WEB Flow13/6/20178/9/2026
Se detectó un problema en Spring Web Flow hasta versión 2.4.4 de Pivotal. Las aplicaciones que no cambian el valor de la propiedad useSpringBinding de MvcViewFactoryCreator que está deshabilitada por defecto (es decir, ajustada en "false") pueden ser vulnerables a expresiones EL maliciosas en los estados de vista que…
ModificadaAlta (8.8)1.7%—Atla Electronic Tendering AND BID Opening System9/6/201717/6/2026
Una vulnerabilidad de ruta (path) de búsqueda no seguros en el Instalador de sistema de licitación electrónica y de apertura de ofertas. disponible antes del 25 de mayo de 2017 permite a un atacante alcanzar privilegios por medio de un archivo DLL de tipo caballo de Troya en un directorio no especificado.
ModificadaAlta (7.5)2.9%—Pivotal Software Spring FrameworkVmware Spring FrameworkVmware Spring Security25/5/201717/6/2026
Tanto en Spring Security versiones 3.2.x, 4.0.x, 4.1.0 como el Framework Spring versiones 3.2.x, 4.0.x, 4.1.x, 4.2.x, se basan en el mapeo de patrones de URL para la autorización y para mapear las peticiones hacia los controladores, respectivamente. Las diferencias en el rigor de los mecanismos de coincidencia de…
ModificadaAlta (8.8)79%💥 ExploitPivotal Spring Security Oauth25/5/201717/6/2026
Cuando se procesan las peticiones de autorización usando las vistas whitelabel en Spring Security OAuth versiones 2.0.0 hasta 2.0.9 y versiones 1.0.0 hasta 1.0.5, el valor del parámetro response_type fue ejecutado como Spring SpEL, lo que habilitó a un usuario malicioso desencadenar la ejecución de código remota por…
ModificadaCrítica (9.6)2.6%—Vmware Spring FrameworkDebian Linux25/5/201717/6/2026
En algunas situaciones, el Framework Spring versiones 4.2.0 hasta 4.2.1, versiones 4.0.0 hasta 4.1.7, versiones 3.2.0 hasta 3.2.14 y versiones anteriores no compatibles, son vulnerables a un ataque de tipo Reflected File Download (RFD). El ataque involucra a un usuario malicioso que diseña una URL con una extensión de…
ModificadaCrítica (9.8)1.8%—Vmware Spring Security25/5/201717/6/2026
Cuando se utiliza la autenticación de tickets de Proxy CAS de Spring Security, versiones de la 3.1 a la 3.2.4, un servicio CAS malicioso permitiría engañar a otro servicio CAS para autenticar un ticket proxy que no estaba asociado. Esto es debido a que la autenticación ticket del proxy usa la información de…
ModificadaAlta (8.8)1.7%—Pivotal Software Spring FrameworkVmware Spring Framework25/5/201717/6/2026
Al procesar un documento XML proporcionado por el usuario, el Framework Spring, versiones de la 4.0.0 a la 4.0.4 y de la 3.0.0 a la 3.2.8 y otras versiones anteriores ya no soportadas, no desactiva por defecto la resolución de las referencias URI en una declaración DTD, lo que habilita ataques de tipo XXE.
ModificadaAlta (7.3)1.2%—Vmware Spring Security25/5/201717/6/2026
El ActiveDirectoryLdapAuthenticator en Spring Security versiones de la 3.2.0 a la 3.2.1 y de la 3.1.0 a la 3.1.5 no chequea la longitud de la contraseña. Si el directorio permite enlaces anónimos entonces podría autenticar de forma incorrecta a un usuario que proporcionase una contraseña vacía.