Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3905 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.1) | 79% | 💥 Exploit | Apache Shenyu | 25/1/2022 | 17/6/2026 | Un usuario puede acceder a /plugin api sin autenticación. Este problema afecta a Apache ShenYu versiones 2.4.0 y 2.4.1 | |
| Modificada | Alta (7.5) | 4.3% | — | Apache Shenyu | 25/1/2022 | 17/6/2026 | Una respuesta HTTP revelará la contraseña del usuario. Este problema afecta a Apache ShenYu versiones 2.4.0 y 2.4.1 | |
| Modificada | Crítica (9.8) | 6.0% | — | Apache Shenyu | 25/1/2022 | 17/6/2026 | Una Inyección de Código Groovy e Inyección SpEL que conlleva a una Ejecución de Código Remota. Este problema afecta a Apache ShenYu versiones 2.4.0 y 2.4.1 | |
| Modificada | Media (6.5) | 12% | — | Apache Xerces-jOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Deposits AND Lines OF Credit Servicing+25 | 24/1/2022 | 8/10/2026 | Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta… | |
| Modificada | Media (6.5) | 38% | 💥 Exploit | Apache Shardingsphere Elasticjob-ui | 20/1/2022 | 17/6/2026 | Una vulnerabilidad de Exposición de Información Confidencial a un Actor no Autorizado en Apache ShardingSphere ElasticJob-UI que permite a un atacante que tenga una cuenta de invitado hacer una escalada de privilegios. Este problema afecta a Apache ShardingSphere ElasticJob-UI Apache ShardingSphere ElasticJob-UI 3.x… | |
| Modificada | Media (6.5) | 1.7% | — | Apache Airflow | 20/1/2022 | 17/6/2026 | En Apache Airflow versiones anteriores a 2.2.0. Esta CVE es aplicada a un caso específico en el que un usuario que presenta permisos "can_create" en las ejecuciones DAG puede crear ejecuciones Dag para dags para los que no presenta permisos "edit" | |
| Modificada | Alta (8.8) | 54% | — | Apache ChainsawApache Log4jQOS Reload4jOracle Advanced Supply Chain Planning+22 | 18/1/2022 | 17/6/2026 | CVE-2020-9493 identificó un problema de deserialización presente en Apache Chainsaw. Versiones anteriores a Chainsaw V2.0 Chainsaw era un componente de Apache Log4j versiones 1.2.x donde se presenta el mismo problema | |
| Modificada | Crítica (9.8) | 67% | 💥 PoC | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+24 | 18/1/2022 | 17/6/2026 | Por diseño, el JDBCAppender en Log4j versiones 1.2.x, acepta una sentencia SQL como parámetro de configuración donde los valores a insertar son convertidores de PatternLayout. Es probable que el convertidor de mensajes, %m, sea incluido siempre. Esto permite a atacantes manipular el SQL introduciendo cadenas diseñadas… | |
| Modificada | Alta (8.8) | 64% | — | Apache Log4jNetapp SnapmanagerBroadcom Brocade SannavQOS Reload4j+22 | 18/1/2022 | 17/6/2026 | JMSSink en todas las versiones de Log4j 1.x, es vulnerable a una deserialización de datos no confiables cuando el atacante presenta acceso de escritura a la configuración de Log4j o si la configuración hace referencia a un servicio LDAP al que el atacante presenta acceso. El atacante puede proporcionar una… | |
| Modificada | Media (6.1) | 2.6% | — | Apache Knox | 17/1/2022 | 17/6/2026 | Cuando era usado Apache Knox SSO versiones anteriores a 1.6.1, una petición podía ser diseñada para redirigir a un usuario a una página maliciosa debido a un análisis incorrecto de la URL. Una petición que incluyera un parámetro de petición especialmente diseñado podría ser usada para redirigir al usuario a una página… | |
| Modificada | Alta (8.8) | 1.8% | — | Apache Guacamole | 11/1/2022 | 17/6/2026 | Apache Guacamole versiones 1.2.0 y 1.3.0, no comprueban correctamente las respuestas recibidas de un proveedor de identidad SAML. Si la compatibilidad con SAML está habilitada, esto puede permitir que un usuario malicioso asuma la identidad de otro usuario de Guacamole | |
| Modificada | Media (6.5) | 1.9% | — | Apache Guacamole | 11/1/2022 | 17/6/2026 | Apache Guacamole versiones 1.3.0 y anteriores, pueden incluir incorrectamente un identificador de túnel privado en los detalles no privados de algunas respuestas REST. Esto puede permitir que un usuario autenticado que ya presenta permiso para acceder a una conexión particular lea o interactúe con el uso activo de… | |
| Modificada | Crítica (9.8) | 17% | 💥 PoC | Apache Dubbo | 10/1/2022 | 17/6/2026 | Se presenta una vulnerabilidad de deserialización en Dubbo Hessian-lite versiones 3.2.11 y sus versiones anteriores, que podría conllevar a una ejecución de código malicioso. La mayoría de usuarios de Dubbo usan Hessian2 como el protocolo de serialización/deserialización por defecto, durante la captura de excepciones… | |
| Modificada | Alta (7.5) | 3.0% | — | Apache Avro | 6/1/2022 | 17/6/2026 | Una vulnerabilidad en el SDK .NET de Apache Avro permite a un atacante asignar recursos excesivos, causando potencialmente un ataque de denegación de servicio. Este problema afecta a las aplicaciones .NET que usan Apache Avro versiones 1.10.2 y anteriores. Los usuarios deben actualizar a versión 1.11.0, que aborda… | |
| Modificada | Alta (7.5) | 2.1% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | Apache Kylin proporciona clases de cifrado PasswordPlaceholderConfigurer para ayudar a usuarios a cifrar sus contraseñas. En el algoritmo de cifrado usado por esta clase de cifrado, el cifrado es inicializado con una clave y un IV embebidos. Si los usuarios usan la clase PasswordPlaceholderConfigurer para cifrar su… | |
| Modificada | Alta (7.5) | 2.4% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | En Apache Kylin, se permite el envío de peticiones de origen Cruzado con credenciales desde cualquier origen. Este problema afecta a Apache Kylin 2 versiones 2.6.6 y anteriores; Apache Kylin 3 versiones 3.1.2 y anteriores; Apache Kylin 4 versiones 4.0.0 y anteriores. | |
| Modificada | Crítica (9.8) | 89% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | Apache kylin comprueba la legitimidad del proyecto antes de ejecutar algunos comandos con el nombre del proyecto pasado por el usuario. Se presenta un desajuste entre lo que es comprobado y lo que es usado como argumento del comando del shell en DiagnosisService. Esto puede causar que un nombre de proyecto ilegal pase… | |
| Modificada | Media (6.5) | 1.9% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | Apache Kylin permite a usuarios leer datos de otros sistemas de bases de datos usando JDBC. El controlador JDBC de MySQL soporta determinadas propiedades que, si no son mitigadas, pueden permitir a un atacante ejecutar código arbitrario desde un servidor MySQL malicioso controlado por un hacker dentro de los procesos… | |
| Modificada | Crítica (9.8) | 2.9% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | Kylin puede recibir la entrada del usuario y cargar cualquier clase mediante Class.forName(...). Este problema afecta a Apache Kylin 2 versiones 2.6.6 y anteriores; Apache Kylin 3 versiones 3.1.2 y anteriores; Apache Kylin 4 versiones 4.0.0 y anteriores. | |
| Modificada | Alta (7.5) | 2.6% | — | Apache Kylin | 6/1/2022 | 17/6/2026 | Todos los mapeos de peticiones en "StreamingCoordinatorController.java" que manejan los endpoints de la API REST "/kylin/api/streaming_coordinator/*" no incluían ninguna comprobación de seguridad, lo que permitía a un usuario no autenticado emitir peticiones arbitrarias, como la asignación/desasignación de cubos de… | |
| Modificada | Media (6.1) | 2.3% | — | Apache Pluto | 6/1/2022 | 17/6/2026 | Los campos "first name" y "last name" del arquetipo maven de portlet MVCBean de Apache Pluto versión 3.1.0, son vulnerables a ataques de tipo Cross-Site Scripting (XSS). | |
| Modificada | Media (6.1) | 2.3% | — | Apache Pluto | 6/1/2022 | 17/6/2026 | Los campos de entrada en la versión JSP de portlet MVCBean CDI de Apache Pluto Applicant son vulnerables a ataques de tipo Cross-Site Scripting (XSS). Los usuarios deben migrar a la versión 3.1.1 del artefacto applicant-mvcbean-cdi-jsp-portlet.war | |
| Modificada | Media (6.1) | 2.3% | — | Apache Pluto | 6/1/2022 | 17/6/2026 | Los campos input de Apache Pluto UrlTestPortlet son vulnerables a ataques de tipo Cross-Site Scripting (XSS). Los usuarios deben migrar a la versión 3.1.1 del artefacto v3-demo-portlet.war | |
| Modificada | Crítica (9.1) | 3.7% | — | Apache James | 4/1/2022 | 17/6/2026 | La implementación de Apache James ManagedSieve junto con el almacenamiento de archivos para los scripts de sieve es vulnerable a un salto de ruta, permitiendo leer y escribir cualquier archivo. Esta vulnerabilidad ha sido parcheada en Apache James versiones 3.6.1 y superiores. Recomendamos la actualización. Los… | |
| Modificada | Media (6.5) | 2.1% | — | Apache James | 4/1/2022 | 17/6/2026 | En Apache James, mientras es analizado con Jazzer la pila de análisis de IMAP, detectamos que los comandos APPEND y STATUS IMAP diseñados podían ser usados para desencadenar bucles infinitos resultando en costosos cálculos de la CPU y excepciones OutOfMemory. Esto puede ser usado para un ataque de denegación de… |