Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4612 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 9.0% | — | Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+13 | 2/12/2020 | 8/10/2026 | Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición | |
| Modificada | Alta (7.4) | 2.9% | — | Hibernate ORMDebian LinuxQuarkusOracle Communications Cloud Native Core Console+1 | 2/12/2020 | 17/6/2026 | Se encontró un fallo en hibernate-core en versiones anteriores a 5.4.23.Final incluyéndola. Una inyección SQL en la implementación de la API de criterios de JPA puede permitir literales no saneados cuando es usado un literal en los comentarios de SQL de la consulta. Este fallo podría permitir a un atacante… | |
| Modificada | Media (4.8) | 8.3% | — | Eclipse JettyNetapp Oncommand System ManagerNetapp Snap Creator FrameworkOracle Blockchain Platform+13 | 28/11/2020 | 17/6/2026 | En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo… | |
| Modificada | Media (6.1) | 1.1% | — | Coremail XT Project Coremail XT | 27/11/2020 | 17/6/2026 | El archivo jsp/upload.jsp en Coremail XT versión 5.0, permite un ataque de tipo XSS por medio de una firma personal cargada, como es demostrado por un nombre de archivo jpg.html en el parámetro signImgFile | |
| Modificada | Alta (7.5) | 54% | 💥 PoC | Nodejs Node.jsFedoraproject FedoraOracle Blockchain PlatformOracle Graalvm+4 | 19/11/2020 | 17/6/2026 | Una aplicación Node.js que permite a un atacante desencadenar una petición DNS para un host de su elección podría desencadenar una Denegación de servicio en las versiones anteriores a 15.2.1, versiones anteriores a 14.15.1 y versiones anteriores a 12.19.1 al conseguir que la aplicación resuelva un Registro DNS con un… | |
| Modificada | Media (6.1) | 1.0% | — | Reddoxx Maildepot | 18/11/2020 | 17/6/2026 | REDDOXX MailDepot versión 2033 (también se conoce como 2.3.3022) permite un ataque de tipo XSS por medio de un mensaje de correo electrónico HTML entrante | |
| Modificada | Media (5.4) | 1.1% | — | Kamailio | 18/11/2020 | 17/6/2026 | Kamailio versiones anteriores a 5.4.0, como es usado en Sip Express Router (SER) en Sippy Softswitch versiones 4.5 hasta 5.2 y otros productos, permite omitir un mecanismo de protección de eliminación de encabezado por medio de caracteres de espacio en blanco. Esto ocurre en la función remove_hf en el módulo textops… | |
| Analizada | Alta (8.8) | 85% | 💥 Exploit | XstreamDebian LinuxNetapp SnapmanagerApache Activemq+11 | 16/11/2020 | 7/10/2026 | XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera… | |
| Modificada | Alta (7.5) | 11% | — | Apache BatikOracle API GatewayOracle Business IntelligenceOracle Communications Application Session Controller+14 | 12/11/2020 | 17/6/2026 | Apache Batik es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación inapropiada de la entrada por parte de los atributos "xlink:href". Al utilizar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente… | |
| Modificada | Media (6.1) | 41% | — | Apache CXFNetapp Snap Creator FrameworkNetapp Vasa Provider FOR Clustered Data OntapOracle Business Intelligence+2 | 12/11/2020 | 17/6/2026 | Por defecto, Apache CXF crea una página /services que contiene una lista de los nombres y direcciones de los endpoints disponibles. Esta página web es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) reflejado por medio de styleSheetPath, que permite a un actor malicioso inyectar javascript en la página… | |
| Modificada | Crítica (9.8) | 2.3% | — | Nodemailer | 12/11/2020 | 17/6/2026 | Esto afecta al paquete nodemailer versiones anteriores a 6.4.16. El uso de direcciones de correo electrónico de destinatarios diseñadas puede resultar en una inyección de un flag de comando arbitrario en el transporte de sendmail para enviar correos | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Mail Commander | 4/11/2020 | 17/6/2026 | Jenkins Mail Commander Plugin para Jenkins-ci Plugin versiones 1.0.0 y anteriores, almacena contraseñas sin cifrar en archivos config.xml de trabajo en el controlador de Jenkins, donde puede ser visualizados por parte de los usuarios con permisos de Lectura Extendida o acceder al sistema de archivos del controlador de… | |
| Modificada | Media (6.1) | 5.3% | 💥 Exploit | Icewarp Mail Server | 2/11/2020 | 17/6/2026 | IceWarp versión 11.4.5.0, permite un ataque de tipo XSS por medio del parámetro language | |
| Modificada | Alta (8.8) | 2.2% | — | Openfind MailauditOpenfind Mailgates | 1/11/2020 | 17/6/2026 | Los productos MailGates y MailAudit, contienen un fallo de inyección de comandos, que puede ser usado para inyectar y ejecutar comandos del sistema desde el parámetro cgi después de que los atacantes obtienen el token de acceso del usuario | |
| Modificada | Media (6.1) | 0.84% | — | Quadient Mail Accounting | 28/10/2020 | 17/6/2026 | NeoPost Mail Accounting Software Pro versión 5.0.6, permite un ataque de tipo XSS en php/Commun/FUS_SCM_BlockStart.php?code= | |
| Modificada | Media (6.5) | 1.4% | — | Fireeye Email Malware Protection System | 26/10/2020 | 17/6/2026 | Los dispositivos eMPS FireEye EX 3500 versiones anteriores a eMPS 9.0, permiten a usuarios autenticados remotos conducir ataques de inyección SQL por medio del parámetro sort, sort_by, search{URL], o search[attachment] de la funcionalidad email search | |
| Modificada | Baja (3.1) | 0.84% | — | Oracle Retail Customer Management AND Segmentation Foundation | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Retail Customer Management and Segmentation Foundation de Oracle Retail Applications (componente: Promotions). La versión compatible que está afectada es la 19.0. Una vulnerabilidad difícil de explotar permite a un atacante poco privilegiado con acceso a la red por medio… | |
| Modificada | Baja (3.1) | 0.84% | — | Oracle Retail Customer Management AND Segmentation Foundation | 21/10/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Retail Customer Management and Segmentation Foundation de Oracle Retail Applications (componente: Segment). Las versiones compatibles que están afectadas son 18.0 y 19.0. Una vulnerabilidad difícil de explotar permite a un atacante poco privilegiado con acceso a la red… | |
| Modificada | Media (5.3) | 0.95% | — | Jenkins Audit Trail | 8/10/2020 | 17/6/2026 | En Jenkins Audit Trail Plugin versiones 3.6 y anteriores, el patrón de expresión regular predeterminado podría omitirse en muchos casos agregando un sufijo a la URL que se ignoraría durante el manejo de peticiones | |
| Modificada | Media (5.3) | 1.2% | — | Jenkins Audit Trail | 8/10/2020 | 17/6/2026 | Jenkins Audit Trail Plugin versiones 3.6 y anteriores, aplica la coincidencia de patrones a una representación diferente de las rutas de URL de petición que el framework web Stapler utiliza para enviar peticiones, permitiendo a atacantes crear una URL que omita el registro de peticiones de cualquier URL de destino | |
| Modificada | Alta (8.8) | 1.7% | — | Reddoxx Maildepot | 6/10/2020 | 17/6/2026 | REDDOXX MailDepot versión 2032 2.2.1242, permite a usuarios autenticados acceder a los buzones de correo de otros usuarios | |
| Modificada | Alta (7.4) | 1.2% | — | Reddoxx Maildepot | 2/10/2020 | 17/6/2026 | REDDOXX MailDepot 2032 SP2 versión 2.2.1242, presenta una Expiración de Sesión Insuficiente porque los tokens no son invalidados tras cerrar la sesión | |
| Modificada | Alta (7.5) | 8.0% | — | Apache ANTGradleFedoraproject FedoraOracle Agile Engineering Data Management+33 | 1/10/2020 | 8/10/2026 | Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el… | |
| Modificada | Media (6.1) | 0.84% | — | Cisco Email Security Appliance | 23/9/2020 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado conducir a ataques de tipo cross-site scripting (XSS) contra un usuario de la interfaz de administración basada en web de un dispositivo afectado. La… | |
| Modificada | Alta (7.5) | 1.4% | — | Cisco Email Security Appliance | 23/9/2020 | 17/6/2026 | Una vulnerabilidad en el escaneo de mensajes de correo electrónico de Cisco AsyncOS Software para Cisco Email Security Appliance (ESA), podría permitir a un atacante remoto no autenticado omitir los filtros configurados en el dispositivo. La vulnerabilidad es debido a una comprobación inapropiada de los correos… |