Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3189▲ 608 respecto a la semana anterior
Críticas / altas1510▲ 105 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
5123 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 5.8% | — | Xmlsoft Libxml2Netapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+13 | 23/11/2022 | 17/6/2026 | Se descubrió un problema en libxml2 antes de la versión 2.10.3. Ciertas definiciones de entidades XML no válidas pueden dañar la clave de una tabla hash, lo que podría provocar errores lógicos posteriores. En un caso, se puede provocar un double-free. | |
| Modificada | Alta (7.5) | 41% | — | Xmlsoft Libxml2Netapp Active IQ Unified ManagerNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+13 | 23/11/2022 | 17/6/2026 | Se descubrió un problema en libxml2 antes de la versión 2.10.3. Al analizar un documento XML de varios gigabytes con la opción de analizador XML_PARSE_HUGE habilitada, varios contadores de enteros pueden desbordarse. Esto da como resultado un intento de acceder a una matriz con un desplazamiento negativo de 2 GB, lo… | |
| Modificada | Media (5.4) | 0.34% | — | IBM Datapower Gateway | 22/11/2022 | 17/6/2026 | IBM DataPower Gateway 10.0.3.0 a 10.0.4.0, 10.0.1.0 a 10.0.1.9, 2018.4.1.0 a 2018.4.1.22 y 10.5.0.0 a 10.5.0.2 no invalida la sesión después de un cambio de contraseña que podría permitir a un usuario autenticado hacerse pasar por otro usuario del sistema. ID de IBM X-Force: 235527. | |
| Modificada | Crítica (9.8) | 3.9% | — | Ciphercoin Contact Form 7 Database Addon | 21/11/2022 | 17/6/2026 | El complemento de WordPress del complemento de base de datos Contact Form 7 anterior a 1.2.6.5 no valida los datos cuando los devuelve a un archivo CSV, lo que podría provocar una inyección de CSV. | |
| Modificada | Alta (7.5) | 0.86% | — | Atlassian Confluence Data Center | 15/11/2022 | 17/6/2026 | En el complemento Netic User Export anterior a 1.3.5 para Atlassian Confluence, la autorización se maneja mal. Un atacante no autenticado podría acceder a archivos del sistema remoto. | |
| Modificada | Alta (7.5) | 1.0% | — | Atlassian Confluence Data Center | 15/11/2022 | 17/6/2026 | El complemento Netic User Export anterior a 1.3.5 para Atlassian Confluence tiene la funcionalidad de generar una lista de usuarios en la aplicación y exportarla. Durante la exportación, la solicitud HTTP tiene un parámetro fileName que acepta cualquier archivo del sistema (por ejemplo, una clave privada SSH) para… | |
| Modificada | Alta (8.8) | 0.53% | — | Intel Data Center Manager | 11/11/2022 | 17/6/2026 | La falla del mecanismo de protección en el software Intel(R) DCM anterior a la versión 5.0 puede permitir que un usuario no autenticado habilite potencialmente la escalada de privilegios a través del acceso adyacente. | |
| Modificada | Media (5.5) | 0.15% | — | Mcafee Data Exchange Layer | 7/11/2022 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios en DXL Broker para Windows anterior a 6.0.0.280 permite a los usuarios locales obtener privilegios elevados al explotar controles de directorio débiles en el directorio de registros. Esto puede provocar un ataque de denegación de servicio al DXL Broker. | |
| Modificada | Alta (7.5) | 91% | 💥 PoC | OpensslFedoraproject FedoraNetapp Clustered Data OntapNodejs Node.js | 1/11/2022 | 17/6/2026 | Puede activarse una saturación del búfer en la verificación del certificado X.509, específicamente en la verificación de restricciones en el nombre. Tenga en cuenta que esto ocurre después de la verificación de la firma de la cadena de certificados y requiere que una CA haya firmado el certificado malicioso o que la… | |
| Modificada | Crítica (9.8) | 0.93% | — | Datahub | 28/10/2022 | 17/6/2026 | DataHub es una plataforma de metadatos de código abierto. Antes de la versión 0.8.45, el `StatelessTokenService` del servicio de metadatos DataHub (GMS) no verifica la firma de los tokens JWT. Esto permite que un atacante se conecte a instancias de DataHub como cualquier usuario si la autenticación de Metadata… | |
| Modificada | Crítica (9.1) | 8.3% | 💥 Exploit | Vmware Cloud FoundationVmware NSX Data Center | 28/10/2022 | 17/6/2026 | VMware Cloud Foundation (NSX-V) contiene una vulnerabilidad de entidad externa XML (XXE). En instancias VCF 3.x con NSX-V implementado, esto puede permitir que un usuario aproveche este problema y provoque una condición de Denegación de Servicio o divulgación de información no intencionada. | |
| Modificada | Crítica (9.8) | 1.6% | — | Dataease | 25/10/2022 | 17/6/2026 | Dataease es una herramienta de análisis de visualización de datos de código abierto. Dataease versiones anteriores a 1.15.2, presenta una vulnerabilidad de deserialización. En Dataease, la fuente de datos Mysql en la función de fuente de datos puede personalizar los parámetros de conexión JDBC y el objetivo del… | |
| Modificada | Alta (8.1) | 0.75% | — | Netapp Clustered Data Ontap | 19/10/2022 | 17/6/2026 | Clustered Data ONTAP versiones 9.11.1 hasta 9.11.1P2, de con FlexGroups configurados con SnapLock son susceptibles de una vulnerabilidad que podría permitir a un atacante remoto autenticado modificar o eliminar arbitrariamente los datos WORM antes de que finalice el período de retención | |
| Modificada | Alta (7.4) | 0.80% | — | Oracle Enterprise Data Quality | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Enterprise Data Quality de Oracle Fusion Middleware (componente: Dashboard). Las versiones soportadas que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Alta (7.5) | 0.87% | — | Oracle Enterprise Data Quality | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Enterprise Data Quality de Oracle Fusion Middleware (componente: Dashboard). Las versiones soportadas que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Alta (8.8) | 0.64% | — | Oracle Enterprise Data Quality | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Enterprise Data Quality de Oracle Fusion Middleware (componente: Dashboard). Las versiones soportadas que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer… | |
| Modificada | Alta (8.1) | 0.79% | — | Oracle Enterprise Data Quality | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Oracle Enterprise Data Quality de Oracle Fusion Middleware (componente: Dashboard). Las versiones soportadas que están afectadas son 12.2.1.3.0 y 12.2.1.4.0. Una vulnerabilidad explotable fácilmente permite a un atacante poco privilegiado y acceso a la red por medio de HTTP… | |
| Modificada | Media (6.1) | 0.50% | — | Oracle Database Server | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Services for Microsoft Transaction Server de Oracle Database Server. La versión soportada que está afectada es la 19c. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a Oracle Services for… | |
| Modificada | Alta (7.2) | 0.90% | — | Oracle Database - Sharding | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Database - Sharding de Oracle Database Server. Las versiones soportadas que están afectadas son 19c y 21c. Una vulnerabilidad explotable fácilmente permite a un atacante con privilegios de Local Logon con acceso a la red por medio de Local Logon comprometer a Oracle Database… | |
| Modificada | Alta (7.5) | 0.70% | — | Oracle Siebel Core - DB Deployment AND Configuration Accessible Data | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el producto Siebel Core - DB Deployment and Configuration de Oracle Siebel CRM (componente: Repository Utilities). Las versiones soportadas que están afectadas son 22.8 y anteriores. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de… | |
| Modificada | Alta (7.2) | 0.90% | — | Oracle Database | 18/10/2022 | 17/6/2026 | Una vulnerabilidad en el componente Oracle Database - Advanced Queuing de Oracle Database Server. La versión soportada que está afectada es 19c. Una vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios de usuario DBA con acceso a la red por medio de Oracle Net comprometer a Oracle Database… | |
| Modificada | Media (5.2) | 0.41% | — | SAP Customer Data Cloud | 11/10/2022 | 17/6/2026 | SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un programa generador de números aleatorios no seguro que facilita al atacante la predicción de futuros números aleatorios. Esto puede conllevar a una divulgación de información y la modificación de determinadas configuraciones del usuario | |
| Modificada | Media (5.2) | 0.17% | — | SAP Customer Data Cloud | 11/10/2022 | 17/6/2026 | SAP Customer Data Cloud (Gigya mobile app for Android) - versión 7.4, usa un método de encriptación que carece de una difusión apropiada y no oculta bien los patrones. Esto puede conllevar a una divulgación de información. En determinados escenarios, la aplicación también podría ser susceptible de ataques de repetición | |
| Modificada | Media (6.1) | 0.58% | — | SAP Data Services | 11/10/2022 | 17/6/2026 | SAP Data Services Management permite a un atacante copiar los datos de una petición y haga eco en la respuesta inmediata de la aplicación, conllevará a una vulnerabilidad de tipo Cross-Site Scripting. El atacante tendría que entrar en la consola de administración para llevar a cabo este tipo de ataque, sólo algunas de… | |
| Modificada | Media (6.5) | 0.60% | — | Johnsoncontrols Metasys Extended Application AND Data Server | 7/10/2022 | 17/6/2026 | En Metasys ADX Server versión 12.0 ejecutando MVE, un usuario de Active Directory podía ejecutar acciones validadas sin proporcionar una contraseña válida cuando usaba MVE SMP UI |