Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2772▲ 13 respecto a la semana anterior
Críticas / altas1288▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3702 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.91% | — | Gitlab | 17/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 12.9 anteriores a 15.1.6, todas las versiones desde 15.2 anteriores a 15.2.4, todas las versiones desde 15.3 anteriores a 15.3.2. Era posible que un usuario no autorizado leyera el contenido del repositorio si un miembro del proyecto… | |
| Modificada | Alta (8) | 1.2% | — | Gitlab Runner | 17/1/2023 | 17/6/2026 | La desinfección inadecuada de los nombres de las ramas en GitLab Runner que afecta a todas las versiones anteriores a la 15.3.5, 15.4 anterior a la 15.4.4 y 15.5 anterior a la 15.5.2 permite que un usuario cree una rama con un nombre especialmente manipulado y consiga que otro usuario active un pipeline para ejecutar… | |
| Modificada | Crítica (9.8) | 1.2% | — | Github Enterprise Server | 17/1/2023 | 17/6/2026 | Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server, lo que permite escalar privilegios en solicitudes de API GraphQL desde GitHub Apps. Esta vulnerabilidad permitió que una aplicación instalada en una organización obtuviera acceso y modificara la mayoría de los recursos a nivel de… | |
| Modificada | Alta (8) | 1.4% | — | Ruby-git Project Ruby-gitDebian LinuxFedoraproject Fedora | 17/1/2023 | 17/6/2026 | Las versiones de ruby-git anteriores a v1.13.0 permiten a un atacante remoto autenticado ejecutar un código Ruby arbitrario haciendo que un usuario cargue en el producto un repositorio que contiene un nombre de archivo especialmente manipulado. Esta vulnerabilidad es diferente de CVE-2022-46648. | |
| Modificada | Alta (8) | 1.4% | — | Ruby-git Project Ruby-gitDebian Linux | 17/1/2023 | 17/6/2026 | Las versiones de ruby-git anteriores a la v1.13.0 permiten a un atacante remoto autenticado ejecutar un código Ruby arbitrario haciendo que un usuario cargue en el producto un repositorio que contiene un nombre de archivo especialmente manipulado. Esta vulnerabilidad es diferente de CVE-2022-47318. | |
| Modificada | Media (6.5) | 0.78% | — | Gitlearn Project Gitlearn | 13/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en gitlearn. Ha sido declarada problemática. Esta vulnerabilidad afecta a la función getGrade/getOutOf del archivo scripts/config.sh del componente Escape Sequence Handler. La manipulación conduce a la inyección. El ataque se puede iniciar de forma remota. El parche se identifica como… | |
| Modificada | Media (6.1) | 0.40% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 11.4 anterior a 15.5.7, 15.6 anterior a 15.6.4 y 15.7 anterior a 15.7.2. GitLab Pages permite la redirección a protocolos arbitrarios. | |
| Modificada | Media (4.3) | 0.71% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 11.8 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Un mantenedor malicioso puede filtrar el token de centinela cambiando la URL configurada en la página de… | |
| Modificada | Baja (3.8) | 0.73% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 15.1 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Un mantenedor malicioso puede filtrar secretos de webhooks enmascarados cambiando la URL de destino del… | |
| Modificada | Alta (7.5) | 0.54% | — | Gitlab | 12/1/2023 | 17/6/2026 | La verificación de autorización incorrecta que afecta a todas las versiones de GitLab EE desde la 13.11 anterior a la 15.5.7, la 15.6 anterior a la 15.6.4 y la 15.7 anterior a la 15.7.2 permite que los tokens de acceso al grupo sigan funcionando incluso después de que el propietario del grupo pierda la capacidad de… | |
| Modificada | Media (5.3) | 0.84% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 10.8 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Un atacante puede provocar una denegación de servicio en una instancia de GitLab explotando un problema… | |
| Modificada | Alta (8.5) | 0.64% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Una condición de ejecución puede provocar la falsificación de correos electrónicos verificados y la toma de control de… | |
| Modificada | Media (5.3) | 0.71% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones desde 10.0 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. GitLab permite a los usuarios no autenticados descargar avatares de usuario utilizando la identificación de… | |
| Modificada | Alta (7.5) | 0.98% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se descubrió un problema en GitLab CE/EE que afecta a todas las versiones anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Una consulta del servidor Prometheus manipulada puede provocar un alto consumo de recursos y provocar una denegación de… | |
| Modificada | Media (5.4) | 0.59% | — | GitlabABB Drive Composer | 12/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 15.4 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Debido al filtrado inadecuado de los parámetros de consulta en la página de cambios de la wiki, un… | |
| Modificada | Media (5.3) | 0.85% | — | Gitlab | 12/1/2023 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 6.6 anteriores a 15.5.7, todas las versiones desde 15.6 anteriores a 15.6.4, todas las versiones desde 15.7 anteriores a 15.7.2. Un atacante puede provocar una denegación de servicio en una instancia de GitLab explotando un problema… | |
| Modificada | Media (6.5) | 0.56% | — | Github Enterprise Server | 9/1/2023 | 17/6/2026 | Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server que permitía que un token con alcance de repositorio con acceso de lectura/escritura modificara archivos de flujo de trabajo de acción sin un alcance de flujo de trabajo. La API Crear o actualizar el contenido del archivo debe… | |
| Modificada | Media (6) | 0.24% | — | Weave Gitops | 9/1/2023 | 17/6/2026 | Weave GitOps es una sencilla plataforma de desarrollo de código abierto para personas que desean aplicaciones nativas de la nube, sin necesidad de experiencia en Kubernetes. La ejecución de GitOps tiene un depósito S3 local que utiliza para sincronizar archivos que luego se aplican en un clúster de Kubernetes. La… | |
| Modificada | Alta (7.8) | 0.32% | — | Weave Gitops | 9/1/2023 | 17/6/2026 | Weave GitOps es una sencilla plataforma de desarrollo de código abierto para personas que desean aplicaciones nativas de la nube, sin necesidad de experiencia en Kubernetes. Una vulnerabilidad en la ejecución de GitOps podría permitir que un usuario o proceso local altere los recursos de un clúster de Kubernetes. La… | |
| Modificada | Crítica (9.8) | 0.66% | — | Github 491-project | 8/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en purpleparrots 491-Project y se ha clasificado como crítica. Esta vulnerabilidad afecta a un código desconocido del archivo update.php del componente Highscore Handler. La manipulación conduce a la inyección de SQL. El nombre del parche es a812a5e4cf72f2a635a716086fe1ee2b8fa0b1ab.… | |
| Modificada | Alta (7.8) | 0.53% | — | Jgit-cookbook Project Jgit-cookbook | 28/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en centic9 jgit-cookbook. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido. La manipulación conduce a un archivo temporal inseguro. El ataque se puede iniciar de forma remota. El nombre del parche es b8cb29b43dc704708d598c60ac1881db7cf8e9c3. Se recomienda… | |
| Modificada | Crítica (9.1) | 0.85% | — | Digitalocean Golang-nanoauth | 27/12/2022 | 17/6/2026 | La autenticación se omite globalmente en github.com/nanobox-io/golang-nanoauth entre v0.0.0-20160722212129-ac0cc4484ad4 y v0.0.0-20200131131040-063a3fb69896 si se llama a ListenAndServe con un token vacío. | |
| Modificada | Media (6.1) | 0.49% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un Cross-Site Scripting (XSS) Reflejado. | |
| Modificada | Media (6.5) | 0.33% | — | Speakdigital Bulk Delete Users BY Email | 26/12/2022 | 17/6/2026 | El complemento Bulk Delete Users by Email de WordPress hasta la versión 1.2 no tiene verificación CSRF al eliminar usuarios, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión elimine a los usuarios que no son administradores conociendo su correo electrónico a través de un… | |
| Modificada | Media (6.1) | 0.54% | — | Hide Files ON Github Project Hide Files ON Github | 25/12/2022 | 17/6/2026 | Una vulnerabilidad clasificada como problemática fue encontrada en Hide Files en GitHub hasta 2.x. Este problema afecta a la función addEventListener de la extensión del archivo/options.js. La manipulación conduce a Cross-Site Scripting (XSS). El ataque puede iniciarse de forma remota. La actualización a la versión… |