Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 702 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
2806 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 3.4% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | El binario del servicio de búsqueda queryd.exe de Oracle WebCenter Interaction 10.3.3 se compila con la contraseña embebida i1g2s3c4. La autenticación al servicio de búsqueda de Oracle WCI emplea esta contraseña embebida y no puede ser personalizable por los clientes. Un adversario que pueda acceder a este servicio a… | |
| Modificada | Media (6.5) | 1.2% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | El componente AjaxControl de Oracle WebCenter Interaction Portal 10.3.3 no valida los nombres de las páginas al procesar las peticiones de renombramiento de página. Las páginas pueden renombrarse para incluir caracteres que no están soportados para URI por el servidor web que aloja el software WCI Portal (como IIS).… | |
| Modificada | Media (6.1) | 0.82% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | La función login de Oracle WebCenter Interaction Portal 10.3.3 es vulnerable a Cross-Site Scripting (XSS) reflejado. El contenido del parámetro in_hi_redirect, al estar prefijado con el esquema https://, se refleja de forma insegura en una etiqueta HTML META en la respuesta HTTP. NOTA: este CVE ha sido asignado por… | |
| Modificada | Media (6.1) | 1.1% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | Se ha descubierto un problema en Oracle WebCenter Interaction Portal 10.3.3. La función login del portal es vulnerable a una redirección insegura (también llamada redirección abierta). El parámetro in_hi_redirect no es validado por la aplicación tras un inicio de sesión exitoso. NOTA: este CVE ha sido asignado por… | |
| Modificada | Media (6.1) | 0.82% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | La función AjaxView::DisplayResponse() del ensamblado portalpages.dll en Oracle WebCenter Interaction Portal 10.3.3 es vulnerable a Cross-Site Scripting (XSS) reflejado. Las entradas del usuario desde el parámetro name se reflejan de forma insegura en la respuesta del servidor. NOTA: este CVE ha sido asignado por… | |
| Modificada | Alta (8.8) | 0.67% | — | Oracle Webcenter Interaction | 18/9/2018 | 17/6/2026 | Oracle WebCenter Interaction Portal 10.3.3 no implementa protecciones contra Cross-Site Request Forgery (CSRF) en su diseño. El impacto es acciones sensibles en el portal (como el cambio de la contraseña de un usuario del portal). NOTA: este CVE ha sido asignado por MITRE y no está validado por Oracle debido a que… | |
| Modificada | Crítica (9.8) | 4.0% | — | Dell BsafeDell Bsafe Crypto-cOracle Application Testing SuiteOracle Communications Analytics+9 | 14/9/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6 (en las 4.1.0); y RSA BSAFE Crypto-C Micro Edition, en versiones anteriores a la 4.0.5.3 (en las 4.0.x), contienen una vulnerabilidad de sobrelectura de búfer al analizar datos ASN.1. Un atacante remoto podría… | |
| Modificada | Media (5.3) | 3.3% | — | Siemens Simatic Field PG M5 FirmwareSiemens Simatic Ipc427e FirmwareSiemens Simatic Ipc477e FirmwareSiemens Simatic Ipc547e Firmware+10 | 12/9/2018 | 17/6/2026 | Múltiples desbordamientos de búfer en Intel AMT en el firmware Intel CSME en versiones anteriores a la 12.0.5 podrían permitir que un usuario no autenticado con Intel AMT provisionado provoque una denegación de servicio (DoS) parcial mediante acceso de red. | |
| Modificada | Media (6.7) | 0.59% | — | Siemens Simatic Field PG M5 FirmwareSiemens Simatic Ipc427e FirmwareSiemens Simatic Ipc477e FirmwareSiemens Simatic Ipc547e Firmware+10 | 12/9/2018 | 17/6/2026 | Múltiples desbordamientos de búfer en Intel AMT en el firmware Intel CSME en versiones anteriores a la 12.0.5 podrían permitir que un usuario privilegiado ejecute código arbitrario con privilegios de ejecución AMT mediante acceso local. | |
| Modificada | Media (5.9) | 2.4% | — | Intel Converged Security Management Engine FirmwareIntel Active Management Technology FirmwareIntel Manageability Engine FirmwareSiemens Simatic Field PG M5 Firmware+10 | 12/9/2018 | 17/6/2026 | Vulnerabilidad de canal lateral estilo Bleichenbacher en la implementación TLS en Intel Active Management Technology en versiones anteriores a la 12.0.5 podría permitir que un usuario sin autenticar obtenga la clave de sesión TLS por red. | |
| Modificada | Alta (7.4) | 7.0% | — | Apache ActivemqOracle Enterprise RepositoryOracle Flexcube Private Banking | 10/9/2018 | 17/6/2026 | Falta la verificación de nombres de host TLS al emplear Apache ActiveMQ Client en versiones anteriores a la 5.15.6, lo que podría hacer que el cliente sea vulnerable a un ataque Man-in-the-Middle (MitM) entre una aplicación Java que emplea el cliente ActiveMQ y el servidor ActiveMQ. Ahora está habilitado por defecto. | |
| Modificada | Media (5.9) | 1.7% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6.1 (en las 4.1.x) contiene una vulnerabilidad de canal de tiempo oculto durante el descifrado RSA. Esto también se conoce como ataque Bleichenbacher sobre descifrado RSA. Un atacante remoto podría ser capaz de… | |
| Modificada | Media (6.5) | 1.9% | — | Dell BsafeDell Bsafe Crypto-cOracle Application Testing SuiteOracle Communications Analytics+9 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.1.6.1 (en las 4.1.x) y RSA BSAFE Crypto-C Micro Edition en versiones anteriores a la 4.0.5.3 (en las 4.0.x) contiene una vulnerabilidad de consumo de recursos no controlado ("Resource Exhaustion") al analizar datos ASN.1. Un atacante remoto podría emplear… | |
| Modificada | Media (5.5) | 0.43% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en versiones anteriores a la 4.0.11 (en las 4.0.x) y anteriores a la 4.1.6.1 (en las 4.1.x), contiene una vulnerabilidad de limpieza indebida de memoria dinámica (heap) antes de liberarla ("Heap Inspection"). Los datos PKCS #12 descifrados en la memoria dinámica no se convierten a cero… | |
| Modificada | Alta (7.5) | 3.2% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en su versión 4.1.6, contiene una vulnerabilidad de desbordamiento de enteros. Un atacante remoto podría emplear datos ASN.1 construidos de forma maliciosa para provocar una denegación de servicio (DoS). | |
| Modificada | Alta (8.8) | 77% | 💥 Exploit | Plainview Activity Monitor Project Plainview Activity Monitor | 26/8/2018 | 17/6/2026 | El plugin Plainview Activity Monitor en versiones anteriores a la 20180826 para WordPress es vulnerable a una inyección de comandos del sistema operativo mediante metacaracteres shell en el parámetro ip de una petición wp-admin/admin.php?page=plainview_activity_monitortab=activity_tools. | |
| Analizada | Alta (8.1) | 100% | ⚠ Explotación activa💥 Exploit | Apache StrutsNetapp Active IQ Unified ManagerNetapp Oncommand InsightNetapp Oncommand Workflow Automation+4 | 22/8/2018 | 17/6/2026 | Apache Struts, desde la versión 2.3 hasta la 2.3.34 y desde la versión 2.5 hasta la 2.5.16, sufre de una posible ejecución remota de código cuando el valor de alwaysSelectFullNamespace es "true" (establecido por el usuario o por un plugin como Convention Plugin). Además, los resultados se emplean sin ningún espacio de… | |
| Modificada | Alta (7.5) | 3.9% | — | Palletsprojects FlaskNetapp Active IQNetapp Hyper Converged InfrastructureNetapp Ontap Select Deploy Utility | 20/8/2018 | 17/6/2026 | Flask de The Pallets Project en versiones anteriores a la 0.12.3 contiene una vulnerabilidad CWE-20: Validación de entradas incorrecta en flask que puede dar lugar al uso de una gran cantidad de memoria, posiblemente conduciendo a una denegación de servicio (DoS). Este ataque parece ser explotable si el atacante… | |
| Modificada | Alta (8.8) | 2.2% | — | Telus Actiontec T2200h Firmware | 20/8/2018 | 17/6/2026 | fileshare.cmd en los dispositivos Telus Actiontec T2200H T2200H-31.128L.03 permite la inyección de comandos OS a través de metacaracteres shell en el campo smbdUserid o smbdPasswd. | |
| Modificada | Crítica (9.8) | 6.1% | — | Activesupport Project Activesupport | 10/8/2018 | 17/6/2026 | La gema de ruby active-support 5.2.0 podría permitir que un atacante remoto ejecute código arbitrario en el sistema, provocado debido a que contiene una puerta trasera maliciosa. Un atacante podría explotar esta vulnerabilidad para ejecutar código arbitrario en el sistema. | |
| Modificada | Alta (7.5) | 2.4% | — | Tibco Activematrix BusinessworksActivematrix Businessworks Distribution FOR Tibco Silver Fabric | 8/8/2018 | 17/6/2026 | El componente del motor BusinessWorks de TIBCO ActiveMatrix BusinessWorks, TIBCO ActiveMatrix BusinessWorks for z/Linux y TIBCO ActiveMatrix BusinessWorks Distribution for TIBCO Silver Fabric, de TIBCO Software, contiene una vulnerabilidad que podría permitir ataques de XEE (XML External Entity) mediante mensajes… | |
| Modificada | Alta (8.1) | 0.95% | — | Jenkins Active Directory | 27/7/2018 | 17/6/2026 | Se ha descubierto que el plugin Active Directory para Jenkins hasta la versión 2.2 inclusive no verificaba los certificados del servidor de Active Directory, lo que permitía ataques Man-in-the-Middle. | |
| Modificada | Crítica (9.8) | 2.6% | — | Cisco Unified Contact Center ExpressCisco Unified IP Interactive Voice Response | 18/7/2018 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco Unified Contact Center Express (Unified CCX) podrían permitir que un atacante remoto sin autenticar recupere una contraseña en texto claro. Cisco Bug IDs: CSCvg71040. | |
| Modificada | Alta (8.8) | 1.0% | — | Cisco Unified Contact Center ExpressCisco Unified IP Interactive Voice Response | 18/7/2018 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco Unified Contact Center Express (Unified CCX) podrían permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Request Forgery (CSRF). Cisco Bug IDs: CSCvg70921. | |
| Modificada | Media (6.1) | 1.2% | — | Cisco Unified Contact Center ExpressCisco Unified IP Interactive Voice Response | 18/7/2018 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco Unified Contact Center Express (Unified CCX) podrían permitir que un atacante remoto sin autenticar lleve a cabo ataques de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Cisco Bug IDs: CSCvg70967. |