Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
2682 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 9.1% | — | Microsoft ChakracoreMicrosoft Internet ExplorerMicrosoft Edge | 16/5/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en la manera en que el motor de secuencias de comandos maneja los objetos en la memoria de los navegadores de Microsoft, también se conoce como "Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es único de CVE-2019-0884, CVE-2019-0918. | |
| Modificada | Alta (7.5) | 5.7% | — | Microsoft .net CoreMicrosoft .net FrameworkRedhat Enterprise LinuxRedhat Enterprise Linux EUS+2 | 16/5/2019 | 17/6/2026 | Existe una vulnerabilidad de Denegación de Servicio (DoS) cuando .NET Framework y .NET Core procesan inapropiadamente cadenas RegEx, conocidas como ".NET Framework y .NET Core Denial of Service Vulnerability". Este ID de CVE es diferente de CVE-2019-0980, CVE-2019-0981. | |
| Modificada | Alta (7.5) | 1.9% | — | Dkpro-core Project Dkpro-core | 10/5/2019 | 17/6/2026 | core/api/datasets/internal/actions/Explode.java en Dataset API en DKPro Core hasta 1.10.0 permite salto de directorio, lo que resulta en sobrescribir archivos locales con el contenido de un archivo. | |
| Modificada | Media (6.5) | 85% | 💥 Exploit | Vmware Spring Cloud ConfigOracle Communications Cloud Native Core Policy | 6/5/2019 | 17/6/2026 | Spring Cloud Config, versiones 2.1.x anteriores a 2.1.2, versiones 2.0.x anteriores a 2.0.4, versiones 1.4.x anteriores a 1.4.6, y versiones anteriores no compatibles, permiten que aplicaciones entreguen archivos de configuración arbitrarios por medio del Módulo spring-cloud-config-server. Un usuario malicioso, o un… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Media (6.1) | 2.4% | 💥 Exploit | Polarisft Intellect Core Banking | 30/4/2019 | 17/6/2026 | Fue encontrado un problema en Polaris FT Intellect Core Banking versión 9.7.1. Una redirección abierta existe por medio de /Intelectmain.jsp?Intelectsystem=URI. | |
| Modificada | Alta (8.8) | 0.64% | — | Polarisft Intellect Core Banking | 30/4/2019 | 17/6/2026 | Se descubrió un problema en el módulo Armor de Polaris FT Intellect Core Banking versión 9.7.1. CSRF puede ocurrir a través de /CollatWebApp/gcmsRefInsert?name=SUPP URI. | |
| Modificada | Media (5.4) | 0.65% | — | Polarisft Intellect Core Banking | 30/4/2019 | 17/6/2026 | Fue encontrado un problema de tipo Reflected XSS en Polaris FT Intellect Core Banking versión 9.7.1. existe con una sesión autorizada por medio de los parámetros CustomerID, formName, FrameId o MODE. | |
| Modificada | Alta (8.8) | 1.4% | — | Polarisft Intellect Core Banking | 30/4/2019 | 17/6/2026 | Un problema fue descubierto en Polaris FT Intellect Core Banking versión 9.7.1. La entrada pasada por medio del parámetro Code en tres páginas como collaterals/colexe3t. jsp y /References/refsuppu.jsp y /References/refbranu.jsp es manipulada antes de ser usada en peticiones SQL, permitiendo la inyección de SQL con una… | |
| Modificada | Media (5.3) | 5.9% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+22 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 7.x, versión 8.x,versión 9.2.27 y anteriores , versión 9.3.26 y anteriores , y versión 9.4.16 y anteriores, el servidor que se ejecuta en cualquier combinación de versión de sistema operativo y Jetty, revelará la ubicación del recurso base de directorio calificado y completamente configurado… | |
| Modificada | Media (5.3) | 4.1% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkNetapp Snapcenter+21 | 22/4/2019 | 17/6/2026 | En Eclipse Jetty versión 9.2.27, versión 9.3.26 y versión 9.4.16 , el servidor que es ejecutado en Windows es vulnerable a la exposición del nombre del directorio Base Resource totalmente calificado en Windows a un cliente remoto cuando está configurado para mostrar un contenido de listado de directorios (Listing of… | |
| Modificada | Media (6.1) | 9.4% | — | Eclipse JettyDebian LinuxApache ActivemqApache Drill+3 | 22/4/2019 | 17/6/2026 | Eclipse Jetty versiones 9.2.26 y anteriores, 9.3.25 y anteriores, 9.3.25 y anteriores, y 9.4.15 y anteriores. El servidor es vulnerable a un Cross-Site Scripting (XSS) si un cliente remoto emplea una URL especialmente formada contra el DefaultServlet o ResourceHandler que esté configurado para mostrar un listado del… | |
| Modificada | Media (5.3) | 1.6% | — | Owasp Modsecurity Core Rule SET | 21/4/2019 | 17/6/2026 | ** EN DISPUTA ** Se detecto un problema en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. El archivo /rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con $a# al principio y operadores de… | |
| Modificada | Media (5.3) | 1.7% | — | Owasp Modsecurity Core Rule SET | 21/4/2019 | 17/6/2026 | ** EN DISPUTA ** Un problema fue descubierto en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. /rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con set_error_handler# al principio y… | |
| Modificada | Media (5.3) | 1.6% | — | Owasp Modsecurity Core Rule SET | 21/4/2019 | 17/6/2026 | **EN DISPUTA ** Se detecto un problema en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. El archivo /rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con next# al principio y operadores de… | |
| Modificada | Media (5.3) | 1.6% | — | Owasp Modsecurity Core Rule SET | 21/4/2019 | 17/6/2026 | ** EN DISPUTA ** Un problema fue descubierto en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. El fichero /rules/REQUEST-932-APPLICATION-ATTACK-RCE.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con operadores de repetición… | |
| Modificada | Media (5.3) | 2.4% | — | Owasp Modsecurity Core Rule SET | 21/4/2019 | 17/6/2026 | Un problema fue descubierto en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. El fichero /rules/REQUEST-942-APPLICATION-ATTACK-SQLI.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con operadores de repetición anidados. | |
| Modificada | Crítica (9.8) | 2.5% | — | Miniblog.core Project Miniblog.core | 16/4/2019 | 17/6/2026 | El core de MiniBlog, hasta la versión de 2019-01-16, del desarrollador Mads Kristensen, permite a los atacantes remotos ejecutar código ASPX arbitrario a través de un elemento IMG con un dato: URL, porque SaveFilesToDisk en Controllers/BlogController.cs escribe una cadena base64 decodificada en un archivo sin validar… | |
| Modificada | Media (5.4) | 1.3% | — | JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform | 10/4/2019 | 17/6/2026 | El control de formulario f: validateButton para la interfaz de usuario de Jenkins no escapa apropiadamente de las URL de tareas en Jenkins versión 2.171 y anteriores y Jenkins LTS versión 2.164.1 y anteriores, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por los usuarios con la… | |
| Modificada | Alta (8.1) | 2.1% | — | JenkinsRedhat Openshift Container PlatformOracle Communications Cloud Native Core Automated Test Suite | 10/4/2019 | 17/6/2026 | Los usuarios que almacenaron su autenticación CLI antes de que Jenkins se actualizara a la versión 2.150.2 o posteriores, o a la versión 2.160 o posteriores, permanecerían autenticados en Jenkins 2.171 y anteriores y en Jenkins LTS 2.164.1 y anteriores, ya que la solución para CVE-2019-1003004 en estas versiones no… | |
| Modificada | Alta (7.5) | 11% | — | Microsoft EdgeMicrosoft Chakracore | 9/4/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código que se manifiesta en la forma en la que el motor de scripting de Chakra gestiona los objetos en la memoria en Microsoft Edge. Esto también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". El ID de este CVE es diferente de CVE-2019-0806,… | |
| Modificada | Alta (7.5) | 11% | — | Microsoft EdgeMicrosoft Chakracore | 9/4/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código que se manifiesta en la forma en la que el motor de scripting de Chakra gestiona los objetos en la memoria en Microsoft Edge. Esto también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". El ID de este CVE es diferente de CVE-2019-0806,… | |
| Modificada | Alta (7.5) | 9.0% | — | Microsoft ChakracoreMicrosoft Edge | 9/4/2019 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código remota en la manera en que el motor de scripting de Chakra maneja los objetos en la memoria en Microsoft Edge, también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". Este ID de CVE es diferente de los CVE-2019-0806, CVE-2019-0810,… | |
| Modificada | Alta (7.5) | 7.0% | — | Microsoft Asp.net Core | 9/4/2019 | 17/6/2026 | Se presenta una vulnerabilidad de denegación de servicio cuando ASP.NET Core maneja inapropiadamente las peticiones web, también se conoce como "ASP.NET Core Denial of Service Vulnerability". | |
| Modificada | Alta (7.5) | 19% | — | Microsoft ChakracoreMicrosoft Edge | 9/4/2019 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código que se manifiesta en la forma en la que el motor de scripting de Chakra gestiona los objetos en la memoria en Microsoft Edge. Esto también se conoce como "Chakra Scripting Engine Memory Corruption Vulnerability". El ID de este CVE es diferente de CVE-2019-0806,… |