Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.6% | — | Apache Portable Runtime | 31/1/2023 | 17/6/2026 | En Windows, Apache Portable Runtime 1.7.0 y versiones anteriores pueden escribir más allá del final de un búfer basado en pila en apr_socket_sendv(). Este es el resultado del desbordamiento de enteros. | |
| Modificada | Media (6.5) | 1.4% | — | Apache Portable Runtime Utility | 31/1/2023 | 17/6/2026 | Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_base64 de Apache Portable Runtime Utility (APR-util) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime Utility (APR-util) 1.6.1 y versiones anteriores. | |
| Modificada | Crítica (9.8) | 1.5% | — | Apache Portable Runtime | 31/1/2023 | 17/6/2026 | Vulnerabilidad de desbordamiento de enteros o envoltura en las funciones apr_encode de Apache Portable Runtime (APR) permite a un atacante escribir más allá de los límites de un búfer. Este problema afecta a Apache Portable Runtime (APR) versión 1.7.0. | |
| Modificada | Alta (8.8) | 1.2% | — | Apache Iotdb | 31/1/2023 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Apache Software Foundation Apache IoTDB. Este problema afecta al componente iotdb-web-workbench desde la versión 0.13.0 anterior a la 0.13.3. iotdb-web-workbench es un componente opcional de IoTDB que proporciona una consola web de la base de datos. Este problema se… | |
| Modificada | Alta (8.8) | 1.9% | — | Apache Linkis | 31/1/2023 | 17/6/2026 | En Apache Linkis <=1.3.0 cuando se usa con MySQL Connector/J, existe una vulnerabilidad de deserialización con posible impacto en la ejecución remota de código cuando un atacante tiene acceso de escritura a una base de datos y configura una nueva fuente de datos con una fuente de datos MySQL y parámetros… | |
| Modificada | Media (6.5) | 1.2% | — | Apache Linkis | 31/1/2023 | 17/6/2026 | En Apache Linkis <=1.3.0, cuando se usa con MySQL Connector/J en el módulo de fuente de datos, un atacante autenticado podría leer archivos locales arbitrarios conectando un servidor MySQL no autorizado, agregando enableLoadLocalInfile a verdadero en el parámetro JDBC. Por lo tanto, los parámetros en la URL de JDBC… | |
| Modificada | Alta (7.5) | 1.3% | — | Apache Iotdb | 30/1/2023 | 17/6/2026 | Vulnerabilidad de autenticación incorrecta en Apache Software Foundation Apache IoTDB. Este problema afecta al componente iotdb-web-workbench: desde 0.13.0 antes de 0.13.3. | |
| Modificada | Alta (8.1) | 0.42% | — | Lemonldap-ng Apache\Debian Linux | 27/1/2023 | 17/6/2026 | En Apache::Session::Browseable anterior a 1.3.6, la validez del certificado X.509 no se verifica de forma predeterminada cuando se conecta a backends LDAP remotos, porque se usa la configuración predeterminada del módulo Net::LDAPS para Perl. NOTA: esto se puede solucionar, por ejemplo, junto con la corrección… | |
| Modificada | Alta (8.1) | 0.44% | — | Lemonldap-ng Apache\Debian Linux | 27/1/2023 | 17/6/2026 | En Apache::Session::LDAP anterior a 0.5, la validez del certificado X.509 no se verifica de forma predeterminada cuando se conecta a backends LDAP remotos, porque se usa la configuración predeterminada del módulo Net::LDAPS para Perl. NOTA: esto se puede solucionar, por ejemplo, junto con la corrección CVE-2020-16093. | |
| Modificada | Crítica (9.8) | 11% | 💥 PoC | Apache AirflowApache-airflow-providers-mysql | 21/1/2023 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando ("Inyección de comando") en Apache Software Foundation Apache Airflow, Apache Software Foundation Apache Airflow MySQL Provider. Este problema afecta a Apache Airflow: antes de 2.5.1; Apache Airflow MySQL Provider: anterior a… | |
| Modificada | Media (5.3) | 56% | — | Apache Http Server | 17/1/2023 | 17/6/2026 | Antes de Apache HTTP Server 2.4.55, un backend malicioso podía provocar que los encabezados de respuesta se truncaran antes de tiempo, lo que provocaba que algunos encabezados se incorporaran al cuerpo de la respuesta. Si los encabezados posteriores tienen algún propósito de seguridad, no serán interpretados por el… | |
| Modificada | Crítica (9) | 1.9% | — | Apache Http Server | 17/1/2023 | 17/6/2026 | Una vulnerabilidad de interpretación inconsistente de solicitudes HTTP ("contrabando de solicitudes HTTP") en mod_proxy_ajp del servidor HTTP Apache permite a un atacante contrabandear solicitudes al servidor AJP al que las reenvía. Este problema afecta al servidor Apache HTTP Server 2.4 versión 2.4.54 y versiones… | |
| Modificada | Alta (7.5) | 3.5% | 💥 PoC | Apache Http Server | 17/1/2023 | 16/6/2026 | Un encabezado de solicitud If cuidadosamente manipulado puede provocar una lectura o escritura de memoria de un único byte cero en una ubicación de memoria del grupo (heap) más allá del valor del encabezado enviado. Esto podría provocar que el proceso se bloquee. Este problema afecta al servidor Apache HTTP 2.4.54 y… | |
| Modificada | Media (5.3) | 1.2% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Al habilitar explícitamente la marca de función DASHBOARD_CACHE (deshabilitada de forma predeterminada), el sistema permitía que un usuario no autenticado accediera a los metadatos de configuración del panel mediante un endpoint de obtención de API REST. Este problema afecta a Apache Superset versión 1.5.2 y versiones… | |
| Modificada | Media (5.4) | 1.0% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Un atacante autenticado con permiso para actualizar conjuntos de datos podría cambiar el enlace de un conjunto de datos a un sitio que no es de confianza; los usuarios podrían ser redirigidos a este sitio al hacer clic en ese conjunto de datos específico. Este problema afecta a Apache Superset versión 1.5.2 y… | |
| Modificada | Media (5.4) | 1.3% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Un atacante autenticado con permisos de escritura de plantillas CSS puede crear un registro con etiquetas HTML específicas que no se escaparán correctamente en el mensaje del sistema que se muestra cuando un usuario elimina ese registro de plantilla CSS específico. Este problema afecta a Apache Superset versión 1.5.2… | |
| Modificada | Alta (8.8) | 0.57% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Dos endpoints de API REST heredados para aprobación y acceso a solicitudes son vulnerables a la Cross Site Request Forgery. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. | |
| Modificada | Media (5.4) | 1.1% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Los formularios de carga de datos no representan correctamente la entrada del usuario, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos de actualización de conexión a la base de datos. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la… | |
| Modificada | Media (5.4) | 1.3% | — | Apache Superset | 16/1/2023 | 17/6/2026 | La representación del panel no sanitiza suficientemente el contenido de los componentes de rebajas, lo que genera posibles vectores de ataque XSS que pueden realizar usuarios autenticados con permisos para crear panel. Este problema afecta a Apache Superset versión 1.5.2 y versiones anteriores y a la versión 2.0.0. | |
| Modificada | Media (5.4) | 1.2% | — | Apache Superset | 16/1/2023 | 17/6/2026 | Una vulnerabilidad en el conector SQL Alchemy de Apache Superset permite a un usuario autenticado con acceso de lectura a una base de datos específica agregar subconsultas a los campos WHERE y HAVING que hacen referencia a tablas en la misma base de datos a la que el usuario no debería tener acceso, a pesar de que el… | |
| Modificada | Alta (7.5) | 1.6% | — | Apache ShiroVmware Spring Boot | 14/1/2023 | 17/6/2026 | Cuando se utiliza Apache Shiro anterior a 1.11.0 junto con Spring Boot 2.6+, una solicitud HTTP especialmente manipulada puede provocar una omisión de autenticación. La omisión de autenticación se produce cuando Shiro y Spring Boot utilizan diferentes técnicas de coincidencia de patrones. Tanto Shiro como Spring Boot… | |
| Modificada | Media (5.4) | 1.4% | — | Apache Sling CMS | 9/1/2023 | 17/6/2026 | Una neutralización inadecuada de la entrada durante la generación de la página web ('Cross-site Scripting') vulnerabilidad [CWE-79] en Sling App CMS versión 1.1.2 y anteriores puede permitir que un atacante remoto autenticado realice un cross-site scripting reflejado (XSS) ataque en la función de grupo de sitios.… | |
| Modificada | Media (5.5) | 0.36% | — | Apache James | 6/1/2023 | 17/6/2026 | El uso de archivos temporales con permisos inseguros por parte del servidor Apache James permite a un atacante con acceso local acceder a datos privados del usuario en tránsito. Los componentes vulnerables incluyen la pila SMTP y el comando IMAP APPEND. Este problema afecta al servidor Apache James versión 3.7.2 y… | |
| Modificada | Media (5.5) | 0.27% | — | Apache James | 6/1/2023 | 17/6/2026 | Los permisos laxos inadecuados en los archivos temporales utilizados por MIME4J TempFileStorageProvider pueden provocar la divulgación de información a otros usuarios locales. Este problema afecta a Apache James MIME4J versión 0.8.8 y versiones anteriores. Recomendamos a los usuarios que actualicen a MIME4j versión… | |
| Modificada | Crítica (9.8) | 2.5% | — | Apache Dolphinscheduler | 4/1/2023 | 17/6/2026 | Validación incorrecta de los parámetros del complemento de alerta de script en Apache DolphinScheduler para evitar la vulnerabilidad de ejecución remota de comandos. Este problema afecta a Apache DolphinScheduler versión 3.0.1 y versiones anteriores; versión 3.1.0 y versiones anteriores. Este ataque solo lo pueden… |