Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
5124 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.3) | 1.3% | — | Data Stream Algorithm Benchmark Project Data Stream Algorithm Benchmark | 11/7/2022 | 17/6/2026 | El repositorio DSABenchmark/DSAB versiones hasta 2.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Alta (8.6) | 1.2% | — | Data Stream Algorithm Benchmark Project Data Stream Algorithm Benchmark | 11/7/2022 | 17/6/2026 | El repositorio DSAB-local/DSAB versiones hasta 2019-02-18 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Crítica (9.3) | 1.3% | — | Python-recipe-database Project Python-recipe-database | 11/7/2022 | 17/6/2026 | El repositorio JustAnotherSoftwareDeveloper/Python-Recipe-Database versiones hasta 31-03-2021 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Crítica (9.3) | 1.3% | — | Iedadata Usap-dc WEB Submission AND Dataset Search | 11/7/2022 | 17/6/2026 | El repositorio iedadata/usap-dc-website versiones hasta 1.0.1 en GitHub, permite un salto de ruta absoluto porque la función send_file de Flask es usada de forma no segura | |
| Modificada | Media (5.9) | 7.5% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+10 | 7/7/2022 | 17/6/2026 | Cuando curl versiones anteriores a 7.84.0, hace transferencias FTP aseguradas por krb5, maneja inapropiadamente los fallos de verificación de mensajes. Este fallo hace posible que un ataque de tipo Man-In-The-Middle pase desapercibido e incluso permite inyectar datos al cliente | |
| Modificada | Crítica (9.8) | 7.7% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+10 | 7/7/2022 | 17/6/2026 | Cuando curl versiones anteriores a 7.84.0, guarda datos de cookies, alt-svc y hsts en archivos locales, hace que la operación sea atómica al finalizar la operación con un renombramiento de un nombre temporal al nombre final del archivo de destino. En esa operación de renombramiento, podría accidentalmente *ampliar*… | |
| Modificada | Media (6.5) | 33% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+15 | 7/7/2022 | 17/6/2026 | curl versiones anteriores a 7.84.0, soporta algoritmos de compresión HTTP "encadenados", lo que significa que una respuesta al servidor puede ser comprimida múltiples veces y potencialmente con diferentes algoritmos. El número de "eslabones" aceptables en esta "cadena de descompresión" era ilimitado, lo que permitía a… | |
| Modificada | Media (4.3) | 28% | — | Haxx CurlFedoraproject FedoraDebian LinuxNetapp Clustered Data Ontap+15 | 7/7/2022 | 17/6/2026 | Un servidor malicioso puede servir cantidades excesivas de encabezados "Set-Cookie:" en una respuesta HTTP a curl y curl versiones anteriores a 7.84.0 las almacena todas. Una cantidad suficientemente grande de cookies (grandes) hace que las subsiguientes peticiones HTTP a este, o a otros servidores con los que… | |
| Modificada | Media (5.3) | 4.9% | 💥 PoC | OpensslFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Clustered Data Ontap Antivirus Connector+7 | 5/7/2022 | 17/6/2026 | El modo AES OCB para plataformas x86 de 32 bits que utilizan la implementación optimizada de ensamblaje AES-NI no cifrará la totalidad de los datos en algunas circunstancias. Esto podría revelar dieciséis bytes de datos que ya existían en la memoria y que no estaban escritos. En el caso especial del cifrado… | |
| Modificada | Media (6.5) | 72% | 💥 PoC | Atlassian Jira Data CenterAtlassian Jira ServerAtlassian Jira Service DeskAtlassian Jira Service Management | 30/6/2022 | 17/6/2026 | Una vulnerabilidad en el plugin móvil para Jira Data Center y Server permite a un usuario remoto y autenticado (incluyendo un usuario que fue unido por medio de la funcionalidad sign-up) llevar a cabo un ataque de tipo server-side request forgery de lectura completa por medio de un endpoint de lote. Esto afecta a… | |
| Modificada | Media (4.3) | 0.43% | — | Openbook Book Data Project Openbook Book Data | 27/6/2022 | 17/6/2026 | El plugin OpenBook Book Data de WordPress versiones hasta 3.5.2, no presenta una comprobación de tipo CSRF cuando es actualizada la configuración, lo que podría permitir a atacantes hacer que un administrador conectado la cambie por medio de un ataque de tipo CSRF y conllevar a un ataque de tipo Cross-Site Scripting… | |
| Modificada | Crítica (9.8) | 2.0% | — | Pypi Cryptoasset-data-downloader | 24/6/2022 | 17/6/2026 | Se ha detectado que el paquete cryptoasset-data-downloader en PyPI versiones v1.0.0 a v1.0.1, contiene una puerta trasera de ejecución de código por medio del paquete de petición. Esta vulnerabilidad permite a atacantes acceder a información confidencial del usuario y a las claves de la moneda digital, así como… | |
| Modificada | Alta (7.5) | 1.3% | — | Validate Data Project Validate Data | 24/6/2022 | 17/6/2026 | Se ha detectado una vulnerabilidad de Denegación de Servicio por Expresiones Regulares (ReDOS) en validate-data versión v0.1.1, cuando son comprobados correos electrónicos no válidos diseñados | |
| Modificada | Media (5.4) | 0.64% | — | Jenkins Maven Metadata | 23/6/2022 | 17/6/2026 | Jenkins Maven Metadata Plugin for Jenkins CI server Plugin versiones 2.1 y anteriores, no escapa del nombre y la descripción de los parámetros List maven artifact versions en las visualizaciones que muestran los parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser… | |
| Modificada | Crítica (9.8) | 18% | 💥 PoC | Vmware Spring Data Mongodb | 23/6/2022 | 17/6/2026 | Una aplicación MongoDB de Spring Data es vulnerable a una inyección de SpEL cuando son usados métodos de consulta @Query o @Aggregation-annotated con expresiones SpEL que contienen marcadores de posición de parámetros de consulta para la vinculación de valores si la entrada no está saneada | |
| Modificada | Media (5.4) | 0.53% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, podría permitir a un usuario inyectar código malicioso en la interfaz web de MUI Graphics | |
| Modificada | Media (5.4) | 0.57% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y Metasys ADS/ADX/OAS 11versiones anteriores a 11.0.2 podría permitir a un usuario inyectar código malicioso en la interfaz web | |
| Modificada | Alta (7.5) | 0.95% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, permite un cambio de contraseña no verificado | |
| Modificada | Alta (7.5) | 3.4% | — | Tandd T&D ServerTandd Thermo Recorder Data Server Firmware | 14/6/2022 | 17/6/2026 | La vulnerabilidad de salto de directorio en T&D Data Server (Japanese Edition) Versiones 2.22 y anteriores, T&D Data Server (English Edition) Versiones 2.30 y anteriores, THERMO RECORDER DATA SERVER (Japanese Edition) Versiones 2.13 y anteriores, y THERMO RECORDER DATA SERVER (English Edition) Versiones 2.13 y… | |
| Modificada | Alta (7.2) | 1.3% | — | Soflyy Export ANY Wordpress Data TO Xml/csv | 13/6/2022 | 17/6/2026 | El plugin Export any WordPress data to XML/CSV de WordPress versiones anteriores a 1.3.5, no sanea el parámetro cpt POST cuando son exportados los datos de la entrada antes de usarlos en una consulta a la base de datos, conllevando a una vulnerabilidad de inyección SQL | |
| Modificada | Crítica (9.8) | 19% | 💥 PoC | Alibaba FastjsonOracle Communications Cloud Native Core Unified Data Repository | 10/6/2022 | 17/6/2026 | El paquete com.alibaba:fastjson versiones anteriores a 1.2.83, es vulnerable a una Deserialización de Datos No Confiables al omitir las restricciones de cierre de autoType por defecto, lo cual es posible bajo determinadas condiciones. La explotación de esta vulnerabilidad permite atacar servidores remotos. Mitigación:… | |
| Modificada | Media (5.3) | 1.2% | — | IBM Spectrum Copy Data Management | 10/6/2022 | 17/6/2026 | IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, podría permitir a un atacante remoto visualizar la información de configuración del producto almacenada en PostgreSQL, que podría usarse en otros ataques contra el sistema. IBM X-Force ID: 228219 | |
| Modificada | Media (5.4) | 0.67% | — | IBM Spectrum Copy Data Management | 10/6/2022 | 17/6/2026 | IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un ataque de tipo cross-site scripting, causado por una comprobación inapropiada de la entrada suministrada por el usuario. Un atacante remoto podría aprovechar esta vulnerabilidad usando algunos campos del formulario de la Interfaz de… | |
| Modificada | Media (4.5) | 0.58% | — | IBM Spectrum Copy Data Management | 10/6/2022 | 17/6/2026 | IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un tabnabbing inverso, que podría permitir reescribir una página enlazada desde IBM Spectrum Copy Data Management versiones. Un administrador podría introducir un enlace a una URL maliciosa en la que otro administrador podría hacer… | |
| Modificada | Alta (8.8) | 0.34% | — | IBM Spectrum Copy Data Management | 10/6/2022 | 17/6/2026 | IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un ataque de tipo cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 225887 |