Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.1% | — | Elasticsearch KibanaOracle Communications Billing AND Revenue ManagementOracle Communications Cloud Native Core Network Function Cloud Native EnvironmentOracle Peoplesoft Enterprise Peopletools | 27/7/2020 | 17/6/2026 | En Kibana versiones anteriores a 6.8.11 y 7.8.1, contiene un fallo de denegación de servicio (DoS) en Timelion. Un atacante puede construir una URL que, cuando es visualizada por un usuario de Kibana, puede conllevar al proceso de Kibana a consumir grandes cantidades de CPU y dejar de responder | |
| Modificada | Alta (7.5) | 2.1% | — | Osisoft PI Data Archive | 25/7/2020 | 17/6/2026 | En múltiples productos y versiones de OSIsoft PI System, un atacante no autenticado remoto podría bloquear el servicio PI Network Manager por medio de peticiones especialmente diseñadas. Esto puede resultar en un bloqueo de conexiones y consultas hacia PI Data Archive | |
| Modificada | Alta (7.8) | 0.41% | — | Osisoft PI APIOsisoft PI Buffer SubsystemOsisoft PI ConnectorOsisoft PI Connector Relay+5 | 24/7/2020 | 17/6/2026 | En múltiples productos y versiones de OSIsoft PI System, un atacante local puede modificar una ruta de búsqueda y plantar un binario para explotar el software de PI System afectado para tomar el control de la computadora local en el nivel de privilegio system de Windows, resultando en una divulgación, eliminación o… | |
| Modificada | Alta (7.8) | 0.24% | — | Osisoft PI APIOsisoft PI Buffer SubsystemOsisoft PI ConnectorOsisoft PI Connector Relay+5 | 24/7/2020 | 17/6/2026 | En múltiples productos y versiones de OSIsoft PI System, un atacante local puede plantar un binario y omitir una comprobación de integridad de código para cargar bibliotecas de PI System. Esta explotación puede apuntar a otro usuario local del software PI System en la computadora para escalar privilegios y resultar en… | |
| Modificada | Alta (7.8) | 0.30% | — | Osisoft PI APIOsisoft PI Buffer SubsystemOsisoft PI ConnectorOsisoft PI Connector Relay+5 | 24/7/2020 | 17/6/2026 | En múltiples productos y versiones de OSIsoft PI System, un atacante local puede explotar los permisos incorrectos establecidos por el software de PI System afectado. Esta explotación puede resultar en una divulgación, eliminación o modificación de información no autorizada si la computadora local también procesa los… | |
| Modificada | Media (5.3) | 0.88% | — | PI Data Archive | 24/7/2020 | 17/6/2026 | En múltiples productos y versiones de OSIsoft PI System, un atacante remoto autenticado podría bloquear PI Network Manager debido a una condición de carrera. Esto puede resultar en un bloqueo de conexiones y consultas hacia PI Data Archive | |
| Modificada | Alta (7.1) | 1.2% | — | Osisoft PI Data Archive | 24/7/2020 | 17/6/2026 | Un atacante remoto autentificado podría bloquear PI Archive Subsystem cuando el subsistema funciona bajo la presión de la memoria. Esto puede resultar en el bloqueo de consultas a PI Data Archive (versión 2018 SP2 y versiones anteriores) | |
| Modificada | Alta (7.4) | 1.6% | — | Oracle Commerce Experience ManagerOracle Commerce Guided Search | 15/7/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle Commerce Guided Search / Oracle Commerce Experience Manager de Oracle Commerce (componente: Workbench). Las versiones compatibles que están afectadas son 11.0, 11.1, 11.2 y anteriores a 11.3.1. La vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso de… | |
| Modificada | Media (6.5) | 0.33% | — | Siemens Simatic HMI Basic Panels 1ST GenerationSiemens Simatic HMI Basic Panels 2ND GenerationSiemens Simatic Wincc Runtime AdvancedSiemens Simatic HMI Comfort Panels Firmware+2 | 14/7/2020 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC HMI Basic Panels 1st Generation (incluyendo las variantes SIPLUS) (Todas las versiones), SIMATIC HMI Basic Panels 2nd Generation (incluyendo las variantes SIPLUS) (Todas las versiones), SIMATIC HMI Comfort Panels (incluyendo las variantes SIPLUS) (Todas las versiones),… | |
| Modificada | Alta (7.5) | 87% | 💥 PoC | Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+14 | 14/7/2020 | 8/10/2026 | La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.… | |
| Modificada | Media (5.4) | 0.56% | — | Faceted Search Project Faceted Search | 7/7/2020 | 17/6/2026 | La extensión ke_search (también se conoce como Faceted Search) versiones hasta 2.8.2 y versiones 3.x hasta 3.1.3, para TYPO3, permite un ataque de tipo XSS | |
| Modificada | Media (6.5) | 1.3% | — | Cisco Digital Network Architecture Center | 2/7/2020 | 17/6/2026 | Una vulnerabilidad en Cisco Digital Network Architecture (DNA) Center, podría permitir a un atacante remoto autenticado visualizar información confidencial en texto sin cifrar. La vulnerabilidad es debido a un almacenamiento no seguro de determinadas credenciales sin cifrar en un dispositivo afectado. Un atacante… | |
| Modificada | Alta (7.5) | 1.3% | — | Compression AND Archive Extensions TZ Project | 23/6/2020 | 17/6/2026 | En todas las versiones del paquete github.com/unknwon/cae/tz, la función ExtractTo no escapa de forma segura a las rutas de archivos en archivos zip que incluyen ".." con o sin guión. Esto permite a un atacante agregar o reemplazar archivos en todo el sistema | |
| Modificada | Alta (7.5) | 1.4% | — | Compression AND Archive Extensions Project Compression AND Archive Extensions ZIP Project | 23/6/2020 | 17/6/2026 | En todas las versiones del paquete github.com/unknwon/cae/zip, la función ExtractTo no escapa de forma segura a las rutas de archivos en archivos zip que incluyen ".." con o sin guión. Esto permite a un atacante agregar o reemplazar archivos en todo el sistema | |
| Modificada | Media (5.3) | 8.0% | 💥 PoC | Apache Archiva | 19/6/2020 | 17/6/2026 | El servicio de inicio de sesión de Apache Archiva versiones anteriores a 2.2.5, es vulnerable a una inyección de LDAP. Un atacante es capaz de recuperar datos de atributos de usuario desde el servidor LDAP conectado al proporcionar valores especiales al formulario de inicio de sesión. Con determinados caracteres es… | |
| Modificada | Media (6.1) | 0.64% | — | Microfocus Arcsight Enterprise Security Manager Express | 16/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en el producto Micro Focus ArcSight Enterprise Security Manager (ESM), afectando a las versiones 7.0.x, 7.2 y 7.2.1. Las vulnerabilidades podrían ser explotadas remotamente, resultando en un ataque de tipo Cross-Site Scripting (XSS) o una divulgación de información | |
| Modificada | Media (4.3) | 0.68% | — | Microfocus Arcsight Management Center | 16/6/2020 | 17/6/2026 | Una vulnerabilidad de divulgación de información no autorizada en el producto Micro Focus ArcSight Management Center, afectando a las versiones 2.6.1, 2.7.x, 2.8.x, y 2.9.x anteriores a 2.9.4. Las vulnerabilidades podrían ser explotadas remotamente, resultando en una divulgación de información no autorizada | |
| Modificada | Media (4.3) | 0.68% | — | Microfocus Arcsight Management Center | 16/6/2020 | 17/6/2026 | Una vulnerabilidad de divulgación de información no autorizada en el producto Micro Focus ArcSight Management Center, afectando a las versiones 2.6.1, 2.7.x, 2.8.x, y 2.9.x anteriores a 2.9.4. Las vulnerabilidades podrían ser explotadas remotamente, resultando en una divulgación de información no autorizada | |
| Modificada | Media (5.4) | 0.51% | — | Microfocus Arcsight Management Center | 16/6/2020 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en el producto Micro Focus ArcSight Management Center, afectando a las versiones 2.6.1, 2.7.x, 2.8.x, y 2.9.x anteriores a 2.9.4. Las vulnerabilidades podrían ser explotadas remotamente, resultando en un ataque de tipo cross-site scripting (XSS) o una divulgación… | |
| Modificada | Media (6.1) | 0.64% | — | Microfocus Arcsight Logger | 12/6/2020 | 17/6/2026 | Vulnerabilidad de tipo Cross Site Scripting (XSS) en el producto Micro Focus ArcSight Logger, afectando a todas las versiones desde 6.6.1 hasta la versión 7.0.1. Las vulnerabilidades podrían ser explotadas remotamente, resultando en un ataque de tipo Cross-Site Scripting (XSS) o una divulgación de información | |
| Modificada | Media (6.7) | 0.46% | — | Siemens Simatic Automatic ToolSiemens Simatic NET PCSiemens Simatic PCS 7Siemens Simatic PCS NEO+13 | 10/6/2020 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC Automation Tool (Todas las versiones anteriores a la versión V4 SP2), SIMATIC NET PC Software V14 (Todas las versiones anteriores a la versión V14 SP1 Update 14), SIMATIC NET PC Software V15 (Todas las versiones), SIMATIC NET PC Software V16 (Todas las versiones… | |
| Modificada | Alta (7.5) | 15% | 💥 PoC | UI Unifi ControllerW1.fi HostapdAsus Rt-n11Broadcom Adsl+213 | 8/6/2020 | 17/6/2026 | La especificación UPnP de Open Connectivity Foundation antes del 17-04-2020 no prohíbe la aceptación de una petición de suscripción con una URL de entrega en un segmento de red diferente a la URL de suscripción de evento totalmente calificada, también se conoce como el problema de CallStranger | |
| Modificada | Alta (8.8) | 1.6% | — | Elasticsearch | 3/6/2020 | 17/6/2026 | Se encontró que la solución para CVE-2020-7009 estaba incompleta. Elasticsearch versiones desde 6.7.0 hasta 6.8.7 y 7.0.0 hasta 7.6.1, contienen un fallo de escalada de privilegios si un atacante puede crear claves de la API y también tokens de autenticación. Un atacante que puede generar una clave de la API y un… | |
| Modificada | Media (6.1) | 0.98% | — | Elastic APP Search | 3/6/2020 | 17/6/2026 | Elastic App Search versiones anteriores a 7.7.0, contienen un fallo de tipo cross site scripting (XSS) cuando se muestran las URL de los documentos en la Interfaz de Usuario Reference. Si la Interfaz de Usuario Reference inyecta una URL en un resultado, esa URL será representada por el navegador web. Si un atacante es… | |
| Modificada | Alta (8.8) | 1.0% | — | Cisco Digital Network Architecture Center | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en el componente audit logging de Cisco Digital Network Architecture (DNA) Center, podría permitir a un atacante remoto autenticado visualizar información confidencial en texto sin cifrar. La vulnerabilidad es debido al almacenamiento de determinadas credenciales sin cifrar. Un atacante podría… |