Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3702 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.71% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo URL Amigables en Liferay Portal v7.4.3.5 a 7.4.3.36 y Liferay DXP 7.4 actualizaciones 1 a 36 no verifica adecuadamente los permisos de usuario, lo que permite a atacantes remotos obtener el historial de todas las URL amigables que se asignaron a una página. | |
| Modificada | Media (4.3) | 0.67% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | El módulo Asset Libraries en Liferay Portal 7.3.5 a 7.4.3.28, y Liferay DXP 7.3 antes de la actualización 8, y DXP 7.4 antes de la actualización 29 no verifica correctamente los permisos de las librerías de activos, lo que permite a los usuarios remotos autenticados ver las librerías de activos a través de la interfaz… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad de deslizamiento de zip en FileUtil.unzip en Liferay Portal 7.4.3.5 hasta 7.4.3.35 y Liferay DXP 7.4 actualización 1 hasta la actualización 34 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la implementación de un complemento/módulo malicioso. | |
| Modificada | Alta (7.5) | 1.3% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Vulnerabilidad ReDoS en LayoutPageTemplateEntryUpgradeProcess en Liferay Portal 7.3.2 hasta 7.4.3.4 y Liferay DXP 7.2 fix pack 9 hasta fix pack 18, 7.3 antes de la actualización 4 y DXP 7.4 GA permite a atacantes remotos consumir una cantidad excesiva de recursos del servidor a través de un payload manipulado… | |
| Modificada | Alta (7.5) | 0.76% | — | Liferay Digital Experience PlatformLiferay Portal | 15/11/2022 | 9/7/2026 | Una vulnerabilidad Zip slip en Elasticsearch Connector en Liferay Portal 7.3.3 a 7.4.3.18, y Liferay DXP 7.3 antes de la actualización 6 y 7.4 antes de la actualización 19 permite a los atacantes crear o sobrescribir archivos existentes en el sistema de archivos mediante la instalación maliciosa del complemento… | |
| Modificada | Alta (8.8) | 1.0% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de inyección SQL en el módulo Layout en Liferay Portal 7.1.3 hasta 7.4.3.4, y Liferay DXP 7.1 anterior al fix pack 27, 7.2 anterior al fix pack 17, 7.3 anterior al service pack 3 y 7.4 GA permite a atacantes remotos autenticados ejecutar arbitrariamente Comandos SQL a través de un payload manipulado… | |
| Modificada | Media (6.1) | 0.97% | 💥 Exploit | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 9/7/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en el módulo Portal Search en Liferay Portal 7.1.0 hasta 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario a través del parámetro "etiqueta". | |
| Modificada | Media (5.4) | 0.55% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la notificación de usuario del módulo Compartir en Liferay Portal 7.2.1 a 7.4.2, y Liferay DXP 7.2 antes del fix pack 19, y 7.3 antes de la actualización 4 permite a atacantes remotos inyectar scripts web o HTML arbitrarios compartiendo un activo con un payload… | |
| Modificada | Media (6.1) | 0.61% | — | Liferay PortalLiferay Digital Experience PlatformLiferay DXP | 15/11/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripring (XSS) en el módulo Announcements en Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web arbitrario o HTML. | |
| Modificada | Media (6.5) | 0.36% | — | Digitialpixies Oauth Client | 14/11/2022 | 17/6/2026 | El complemento de WordPress OAuth Client de DigitialPixies hasta la versión 1.1.0 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas. | |
| Modificada | Media (4.8) | 0.53% | — | Digitialpixies Oauth Client | 14/11/2022 | 17/6/2026 | El complemento de WordPress OAuth Client de DigitialPixies hasta la versión 1.1.0 no sanitiza y escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Stored Cross-Site Scripting almacenados incluso cuando la capacidad… | |
| Modificada | Crítica (9.8) | 0.98% | — | Pistar Pi-star Digital Voice Dashboard | 11/11/2022 | 17/6/2026 | Pi-Star_DV_Dash (para Pi-Star DV) anterior a 5aa194d maneja mal el parámetro del módulo. | |
| Modificada | Media (4.3) | 0.46% | — | Gitlab | 10/11/2022 | 17/6/2026 | Un problema de autorización inadecuada en GitLab CE/EE que afecta a todas las versiones desde 15.0 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a usuarios malintencionados configurar emojis en notas internas a las que no tienen acceso. | |
| Modificada | Media (5.3) | 0.71% | — | Gitlab | 10/11/2022 | 17/6/2026 | Un problema de consumo de recursos no controlado al analizar URL en GitLab CE/EE que afecta a todas las versiones anteriores a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite que un atacante cause problemas de rendimiento y potencialmente una Denegación de Servicio (DoS) en la instancia de GitLab. | |
| Modificada | Media (5.3) | 0.58% | — | Gitlab | 10/11/2022 | 17/6/2026 | Un problema de autorización inadecuada en GitLab CE/EE que afecta a todas las versiones desde 14.4 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante leer variables configuradas directamente en un archivo de configuración de GitLab CI/CD no tienen acceso a. | |
| Modificada | Crítica (9) | 0.83% | — | Gitlab | 10/11/2022 | 17/6/2026 | La falta de espacio aislado de los documentos OpenAPI en GitLab CE/EE que afecta a todas las versiones desde 12.6 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante engañar a un usuario para que haga click en Swagger. Visor OpenAPI y emitir solicitudes HTTP que afectan la cuenta… | |
| Modificada | Media (4.3) | 0.55% | — | Gitlab | 10/11/2022 | 17/6/2026 | La autorización inadecuada en GitLab CE/EE que afecta a todas las versiones desde 7.14 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un usuario reintentar un trabajo en una canalización descendente para tomar posesión de los trabajos reintentados en la tubería ascendente incluso si el… | |
| Modificada | Media (4.3) | 0.49% | — | Gitlab | 10/11/2022 | 17/6/2026 | La autorización incorrecta durante la visualización de eventos de auditoría en GitLab EE que afecta a todas las versiones desde 14.5 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2, permitió a los desarrolladores ver los eventos de auditoría del proyecto y a los desarrolladores o mantenedores ver… | |
| Modificada | Media (6.1) | 0.78% | — | Gitlab | 9/11/2022 | 17/6/2026 | Una vulnerabilidad de redireccionamiento abierto en GitLab EE/CE que afecta a todas las versiones desde la 9.3 anterior a la 15.3.5, la 15.4 anterior a la 15.4.4 y la 15.5 anterior a la 15.5.2, permite a un atacante redirigir a los usuarios a una ubicación arbitraria si confían en la URL. | |
| Modificada | Media (5.4) | 0.70% | — | Gitlab | 9/11/2022 | 17/6/2026 | Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 12.1 anteriores a 15.3.5, todas las versiones desde 15.4 anteriores a 15.4.4, todas las versiones desde 15.5 anteriores a 15.5.2. Un mantenedor malicioso podría filtrar el token de acceso de una integración de Datadog modificando la… | |
| Modificada | Alta (7.5) | 0.82% | — | Gitlab | 9/11/2022 | 17/6/2026 | Omitir la lista de permitidos del endpoint de Healthcheck que afecta a todas las versiones desde 12.0 anterior a 15.2.5, 15.3 anterior a 15.3.4 y 15.4 anterior a 15.4.1 permite a un atacante no autorizado impedir el acceso a GitLab | |
| Modificada | Media (6.1) | 0.56% | — | Gitlab | 9/11/2022 | 17/6/2026 | Una redirección abierta en GitLab CE/EE que afecta a todas las versiones desde 10.1 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante engañar a los usuarios para que visiten una URL confiable y sean redirigidos a contenido arbitrario. | |
| Modificada | Media (5.4) | 87% | — | Gitlab | 9/11/2022 | 17/6/2026 | Se descubrió un problema de Cross-Site Scripting (XSS) en GitLab CE/EE que afecta a todas las versiones anteriores a 15.3.5, 15.4 anteriores a 15.4.4 y 15.5 anteriores a 15.5.2. Fue posible explotar una vulnerabilidad al configurar la función de color de las etiquetas, lo que podría conducir a un XSS almacenado que… | |
| Modificada | Media (5.3) | 0.71% | — | Gitlab | 9/11/2022 | 17/6/2026 | Un problema de divulgación de información en GitLab CE/EE que afecta a todas las versiones desde 14.4 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante utilizar referencias de GitLab Flavored Markdown (GFM) en un problema en una edición de Jira para revelar los nombres de los… | |
| Modificada | Media (4.3) | 0.33% | — | Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware | 9/11/2022 | 17/6/2026 | Se descubrió una vulnerabilidad de limitación inadecuada de un nombre de ruta a un Restricted Directory ("Path Traversal") a través de una API HTTP en Western Digital My Cloud Home; My Cloud Home Duo; y dispositivos SanDisk ibi que podrían permitir a un atacante abusar de ciertos parámetros para señalar ubicaciones… |