Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3072▲ 483 respecto a la semana anterior
Críticas / altas1456▲ 55 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 2.2% | — | Apache Druid | 7/7/2022 | 17/6/2026 | En Apache Druid versiones 0.22.1 y anteriores, algunos enlaces especialmente diseñados resultan en el envío de parámetros de URL sin esconder en las respuestas HTML. Esto hace posible una ejecución de ataques de tipo XSS reflejados | |
| Modificada | Crítica (9.8) | 45% | 💥 PoC | Apache Commons ConfigurationNetapp SnapcenterDebian Linux | 6/7/2022 | 17/6/2026 | Apache Commons Configuration lleva a cabo la interpolación de variables, permitiendo que las propiedades sean evaluadas y expandidas dinámicamente. El formato estándar para la interpolación es "${prefix:name}", donde "prefix" es usado para localizar una instancia de org.apache.commons.configuration2.interpol.Lookup… | |
| Modificada | Media (4.3) | 1.4% | — | Apache Superset | 6/7/2022 | 17/6/2026 | Apache Superset versiones hasta 1.5.1, permitía a usuarios autenticados acceder a información de metadatos relacionada con conjuntos de datos sobre los que no tenían permiso. Estos metadatos incluían el nombre del conjunto de datos, las columnas y las métricas | |
| Modificada | Crítica (9.8) | 4.1% | — | Apache Jetspeed | 6/7/2022 | 17/6/2026 | ** NO SOPORTADO CUANDO SE ASIGNÓ ** Apache Jetspeed-2 no filtra suficientemente la entrada del usuario no confiable por defecto, lo que conlleva a una serie de problemas como XSS, CSRF, XXE y SSRF. Establecer la opción de configuración "xss.filter.post = true" puede mitigar estos problemas. NOTA: Apache Jetspeed es un… | |
| Modificada | Crítica (9.8) | 26% | 💥 PoC | Apache Shiro | 29/6/2022 | 17/6/2026 | En Apache Shiro versiones anteriores a 1.9.1, Un RegexRequestMatcher puede ser configurado inapropiadamente para ser evitado en algunos contenedores de servlets. Las aplicaciones usando RegExPatternMatcher con "." en la expresión regular son posiblemente vulnerables a una omisión de autorización | |
| Modificada | Baja (3.3) | 2.0% | — | Apache Tika | 27/6/2022 | 17/6/2026 | Las correcciones iniciales en CVE-2022-30126 y CVE-2022-30973 para regexes en el StandardsExtractingContentHandler fueron insuficientes, y encontramos un nuevo DoS regex separado en un regex diferente en el StandardsExtractingContentHandler. Estos han sido ahora corregidos en versiones 1.28.4 y 2.4.1 | |
| Modificada | Alta (7.5) | 2.2% | — | Apache Systemds | 27/6/2022 | 17/6/2026 | El equipo de seguridad ha notado que la condición de terminación del bucle for en el método readExternal es una variable controlable que, si es manipulada, puede conllevar a un agotamiento de la CPU. Como corrección, añadimos un límite superior y una condición de terminación en la lógica de lectura y escritura. Lo… | |
| Modificada | Media (6.1) | 6.7% | 💥 Exploit | Apache Tomcat | 23/6/2022 | 8/10/2026 | En Apache Tomcat versiones 10.1.0-M1 a 10.1.0-M16, 10.0.0-M1 a 10.0.22, 9.0.30 a 9.0.64 y 8.5.50 a 8.5.81, el ejemplo de autenticación de formularios en la aplicación web de ejemplos mostraba los datos proporcionados por el usuario sin filtrar, exponiendo una vulnerabilidad de tipo XSS | |
| Modificada | Media (5.3) | 2.4% | — | Apache Sling APIApache Sling Commons LOG | 22/6/2022 | 17/6/2026 | Apache Sling Commons Log versiones anteriores a 5.4.0 incluyéndola y Apache Sling API versiones anteriores a 2.25.0 incluyéndola, son vulnerables a una inyección de registros. La capacidad de falsificar registros puede permitir a un atacante cubrir sus huellas al inyectar registros falsos y corrompiendo potencialmente… | |
| Modificada | Alta (8.8) | 3.7% | 💥 PoC | Apache NifiApache Nifi Registry | 15/6/2022 | 17/6/2026 | El ShellUserGroupProvider opcional en Apache NiFi versiones 1.10.0 a 1.16.2 y Apache NiFi Registry 0.6.0 a 1.16.2 no neutraliza los argumentos para los comandos de resolución de grupos, permitiendo una inyección de comandos del sistema operativo en las plataformas Linux y macOS. El ShellUserGroupProvider no está… | |
| Modificada | Alta (8.8) | 3.9% | — | Apache Hadoop | 15/6/2022 | 17/6/2026 | En Apache Hadoop versiones 2.2.0 a 2.10.1, 3.0.0-alpha1 a 3.1.4, 3.2.0 a 3.2.2 y 3.3.0 a 3.3.1, un usuario que puede escalar a usuario hilo puede ejecutar posiblemente comandos arbitrarios como usuario root. Los usuarios deben actualizar a Apache Hadoop versiones 2.10.2, 3.2.3, 3.3.2 o superior | |
| Modificada | Crítica (9.8) | 5.1% | — | Apache Flume | 14/6/2022 | 17/6/2026 | Apache Flume versiones 1.4.0 hasta 1.9.0, son vulnerables a un ataque de ejecución de código remota (RCE) cuando una configuración usa una fuente JMS con un URI de origen de datos JNDI LDAP cuando un atacante presenta un control del servidor LDAP de destino. Este problema es corregido al limitar JNDI para permitir… | |
| Modificada | Crítica (9.8) | 2.9% | — | Apache Hadoop | 13/6/2022 | 17/6/2026 | Se presenta un potencial desbordamiento del búfer de la pila en el código nativo de Apache Hadoop libhdfs. La apertura de una ruta de archivo proporcionada por el usuario sin que sea comprobada puede resultar en una denegación de servicio o una ejecución de código arbitrario. Los usuarios deben actualizar a Apache… | |
| Modificada | Alta (7.8) | 0.63% | — | Apachefriends Xampp | 9/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en XAMPP versión 7.1.1-0-VC14. ha sido clasificada como problemática. Está afectada una función desconocida del componente Installer. La manipulación conlleva a una escalada de privilegios. Es posible lanzar el ataque de forma remota | |
| Analizada | Crítica (9.8) | 3.5% | 💥 PoC | Apache Http ServerNetapp Clustered Data OntapFedoraproject Fedora | 9/6/2022 | 17/6/2026 | Apache HTTP Server versiones 2.4.53 y anteriores, no envían los encabezados X-Forwarded-* al servidor de origen basándose en el mecanismo hop-by-hop del encabezado de conexión del lado del cliente. Esto puede usarse para evitar la autenticación basada en la IP en el servidor de origen/aplicación | |
| Analizada | Alta (7.5) | 5.3% | — | Apache Http ServerNetapp Clustered Data OntapFedoraproject Fedora | 9/6/2022 | 17/6/2026 | Apache HTTP Server versiones 2.4.53 y anteriores, pueden devolver longitudes a las aplicaciones que llaman a r:wsread() que apuntan más allá del final del almacenamiento asignado para el buffer | |
| Modificada | Alta (7.5) | 90% | — | Apache Http ServerNetapp Clustered Data OntapFedoraproject Fedora | 9/6/2022 | 17/6/2026 | Si Apache HTTP Server versión 2.4.53, está configurado para hacer transformaciones con mod_sed en contextos en los que la entrada a mod_sed puede ser muy grande, mod_sed puede hacer asignaciones de memoria excesivamente grandes y provocar un aborto | |
| Modificada | Alta (7.5) | 6.4% | — | Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap | 9/6/2022 | 17/6/2026 | En Apache HTTP Server 2.4.53 y anteriores, una petición maliciosa a un script lua que llame a r:parsebody(0) puede causar una denegación de servicio debido a que no presenta un límite por defecto en el tamaño posible de la entrada | |
| Modificada | Crítica (9.1) | 6.3% | — | Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap | 9/6/2022 | 17/6/2026 | Apache HTTP Server versiones 2.4.53 y anteriores, puede fallar o revelar información debido a una lectura más allá de los límites en la función ap_strcmp_match() cuando le es proporcionado un búfer de entrada extremadamente grande. Mientras que ningún código distribuido con el servidor puede ser coaccionado en tal… | |
| Modificada | Media (5.3) | 5.0% | — | Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap | 9/6/2022 | 17/6/2026 | La función ap_rwrite() en el Servidor HTTP Apache 2.4.53 y anteriores puede leer memoria no intencionada si un atacante puede hacer que el servidor refleje una entrada muy grande usando ap_rwrite() o ap_rputs(), como con la función mod_luas r:puts(). Los módulos compilados y distribuidos por separado del Servidor HTTP… | |
| Modificada | Media (5.3) | 3.8% | — | Apache Http Server | 9/6/2022 | 17/6/2026 | Apache HTTP Server versiones 2.4.53 y anteriores en Windows, puede leer más allá de los límites cuando es configurado para procesar peticiones con el módulo mod_isapi | |
| Analizada | Alta (7.5) | 21% | 💥 PoC | Apache Http ServerFedoraproject FedoraNetapp Clustered Data Ontap | 9/6/2022 | 17/6/2026 | Una vulnerabilidad de Interpretación Incoherente de las Peticiones HTTP ("Contrabando de Peticiones HTTP") en la función mod_proxy_ajp de Apache HTTP Server permite a un atacante contrabandear peticiones al servidor AJP al que reenvía las peticiones. Este problema afecta a Apache HTTP Server, versión 2.4.53 y… | |
| Modificada | Media (6.1) | 1.8% | — | Apache Dubbo | 9/6/2022 | 17/6/2026 | Una omisión posteriores a CVE-2021-25640 En Apache Dubbo versiones anteriores a 2.6.12 y 2.7.15, el uso del método parseURL conlleva a una omisión de la comprobación de host blanco que puede causar un redireccionamiento abierto o una vulnerabilidad de tipo SSRF | |
| Modificada | Media (5.5) | 2.0% | — | Apache Tika | 31/5/2022 | 17/6/2026 | No hemos aplicado la corrección de CVE-2022-30126 a la rama 1.x en la versión 1.28.2. En Apache Tika, una expresión regular en la clase StandardsText, utilizada por el StandardsExtractingContentHandler podría llevar a una denegación de servicio causada por el backtracking en un archivo especialmente diseñado. Esto… | |
| Modificada | Media (6.5) | 1.7% | — | Apache Archiva | 25/5/2022 | 17/6/2026 | En Apache Archiva, cualquier usuario registrado puede restablecer la contraseña de cualquier usuario. Esto ha sido corregido en Archiva versión 2.2.8 |