Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
3817 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 3.2% | — | Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+8 | 31/8/2018 | 17/6/2026 | RSA BSAFE Micro Edition Suite, en su versión 4.1.6, contiene una vulnerabilidad de desbordamiento de enteros. Un atacante remoto podría emplear datos ASN.1 construidos de forma maliciosa para provocar una denegación de servicio (DoS). | |
| Modificada | Crítica (9.8) | 1.1% | — | A10networks Acos WEB Application Firewall | 27/8/2018 | 17/6/2026 | A10 ACOS Web Application Firewall (WAF) 2.7.1 y 2.7.2 en versiones anteriores a la 2.7.2-P12, 4.1.0 en versiones anteriores a la 4.1.0-P11, 4.1.1 en versiones anteriores a la 4.1.1-P8 y 4.1.2 en versiones anteriores a la 4.1.2-P4 gestiona de manera incorrecta las reglas configuradas para bloquear ataques de inyección… | |
| Modificada | Media (5.9) | 3.5% | — | IBM Websphere Application Server | 24/8/2018 | 17/6/2026 | IBM WebSphere Application Server Liberty podría permitir que un atacante remoto obtenga información sensible, provocado por el uso de un transporte incorrecto cuando Liberty está configurado para emplear JASPIC (Java Authentication SPI for Containers). Esto puede ocurrir cuando Application Server está configurado para… | |
| Modificada | Alta (7.5) | 6.6% | — | Dom4j Project Dom4jDebian LinuxOracle Flexcube Investor ServicingOracle Primavera P6 Enterprise Project Portfolio Management+10 | 20/8/2018 | 17/6/2026 | dom4j en versiones anteriores a la 2.1.1 contiene una vulnerabilidad CWE-91: Inyección XML en Clase: Element. Métodos: addElement, addAttribute que puede resulta en que un atacante manipule documentos XML mediante la inyección XML. Este ataque parece ser explotable si un atacante especifica atributos o elementos en el… | |
| Modificada | Alta (8.8) | 6.1% | — | Cisco Application Policy Infrastructure Controller Enterprise Module | 15/8/2018 | 17/6/2026 | Una vulnerabilidad en la API de programación CronJob de Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante remoto autenticado realice un ataque de inyección de comandos. Esta vulnerabilidad se debe a una validación incorrecta de las entradas proporcionadas por el usuario. Un atacante… | |
| Modificada | Alta (8.8) | 0.78% | — | IBM Tivoli Application Dependency Discovery Manager | 15/8/2018 | 17/6/2026 | IBM Tivoli Application Dependency Discovery Manager en sus versiones 7.2.2 y 7.3 es vulnerable a ataques Cross-Site Request Forgery (CSRF). Esto podría permitir que un atacante ejecute acciones maliciosas y no autorizadas transmitidas desde un usuario en el que la web confía. IBM X-Force ID: 11029. | |
| Modificada | Media (6.6) | 1.2% | — | SAP Hana Extended Application Services | 14/8/2018 | 17/6/2026 | En las sesiones de usuario XS Command-Line Interface (CLI) con SAP HANA Extended Application Services (XS), versión 1, el servidor avanzado podría tener un período de validez prolongado no intencionado. En consecuencia, un usuario de la plataforma podría acceder a recursos del controlador mediante una sesión de la… | |
| Modificada | Media (6.1) | 1.7% | — | Zohocorp Manageengine Applications Manager | 8/8/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Zoho ManageEngine Applications Manager 13 antes de la build 13820 permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante el parámetro "method" en /deleteMO.do. | |
| Modificada | Crítica (9.8) | 3.9% | — | Zohocorp Manageengine Applications Manager | 8/8/2018 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en Zoho ManageEngine Applications Manager 13 antes de la build 13820 mediante el parámetro resids en una petición GET en /editDisplaynames.do?method=editDisplaynames. | |
| Modificada | Alta (7.5) | 71% | — | Redhat VirtualizationRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+34 | 6/8/2018 | 17/6/2026 | El kernel de Linux en versiones 4.9 y siguientes pueden forzarse a realizar llamadas muy caras a tcp_collapse_ofo_queue() y tcp_prune_ofo_queue() para cada paquete entrante, lo que puede conducir a una denegación de servicio. | |
| Modificada | Alta (7.5) | 20% | — | Apache TomcatRedhat Jboss Enterprise Application PlatformCanonical Ubuntu LinuxDebian Linux+4 | 2/8/2018 | 17/6/2026 | Una gestión incorrecta del desbordamiento en el decodificador UTF-8 con caracteres suplementarios puede conducir a un bucle infinito en el decodificador, provocando una denegación de servicio (DoS). Versiones afectadas: Apache Tomcat de la versión 9.0.0.M9 a la 9.0.7, de la 8.5.0 a la 8.5.30, de la 8.0.0.RC1 a la… | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Alta (7.8) | 0.42% | — | Redhat Jboss Enterprise Application Platform | 31/7/2018 | 17/6/2026 | Se ha descubierto que los paquetes EAP en ciertas versiones de Red Hat Enterprise Linux emplean permisos incorrectos para los archivo de configuración /etc/sysconfig/jbossas. El archivo puede escribirse en el grupo jboss (root:jboss, 664). En sistemas que emplean scripts init clásicos en /etc/init.d (i.e. en Red Hat… | |
| Modificada | Alta (7.5) | 3.6% | — | Redhat UndertowDebian LinuxRedhat Jboss Enterprise Application Platform | 27/7/2018 | 17/6/2026 | Se ha encontrado en Undertow en versiones anteriores a la 1.3.28 que con el cierre no seguro de TCP, el servidor Websocket entra en bucle infinito en cada hilo IO, provocando efectivamente una denegación de servicio (DoS). | |
| Modificada | Media (6.5) | 3.1% | — | Redhat Jboss Enterprise Application Platform | 27/7/2018 | 17/6/2026 | Se ha encontrado que el visor de archivos de log en Red Hat JBoss Enterprise Application 6 y 7 permite que un archivo arbitrario sea leído por el usuario autenticado a través de un salto de directorio. | |
| Modificada | Alta (7.5) | 1.9% | — | Redhat UndertowRedhat Jboss Enterprise Application Platform | 27/7/2018 | 17/6/2026 | Se ha descubierto que Undertow en versiones anteriores a la 1.4.17, 1.3.31 y 2.0.0 procesa cabeceras de petición HTTP con espacios en blanco inusuales que pueden provocar HTTP Request Smuggling. | |
| Modificada | Media (5.5) | 1.3% | — | Redhat VirtualizationRedhat Jboss Enterprise Application PlatformRedhat Wildfly Core | 27/7/2018 | 17/6/2026 | WildFly Core en versiones anteriores a la 6.0.0.0.Alpha3 no valida correctamente las rutas de los archivos en los archivos .war, lo que permite la extracción de archivos .war manipulados para sobrescribir archivos arbitrarios. Este es un ejemplo de la vulnerabilidad 'Zip Slip'. | |
| Modificada | Media (6.5) | 3.1% | 💥 PoC | Redhat UndertowRedhat Jboss Enterprise Application PlatformDebian Linux | 27/7/2018 | 17/6/2026 | Se ha descubierto en Undertow que el código que analizaba la línea de petición HTTP permitía caracteres no válidos. Esto podría ser explotado, en conjunto con un proxy que también permita caracteres inválidos pero con una interpretación diferente, para inyectar datos en la respuesta HTTP. Al manipular la respuesta… | |
| Modificada | Crítica (9.8) | 1.9% | — | Redhat Jboss Enterprise Application Platform | 27/7/2018 | 17/6/2026 | Se ha encontrado que la implementación de JAXP utilizada en JBoss EAP 7.0 para el análisis SAX y DOM es vulnerable a ciertas vulnerabilidades XXE. Un atacante podría utilizar este defecto para provocar DoS, SSRF, o la divulgación de información si son capaces de proporcionar contenido XML para el análisis. | |
| Modificada | Media (6.5) | 2.4% | — | Redhat KeycloakRedhat Jboss Enterprise Application Platform | 26/7/2018 | 17/6/2026 | Se ha descubierto que cuando se analizan los mensajes SAML, la clase StaxParserUtil de keycloak en versiones anteriores a la 2.5.1 reemplaza cadenas especiales para obtener valores de atributos con la propiedad del sistema. Esto podría permitir que un atacante determine valores de las propiedades del sistema en el… | |
| Modificada | Media (5.5) | 0.38% | — | Redhat Jboss Enterprise Application Platform | 26/7/2018 | 17/6/2026 | Se ha detectado en EAP 7 en versiones anteriores a la 7.0.9 que los archivos basados en propiedades de la administración y la configuración del dominio de la aplicación que contienen mapeo de usuario a rol son legibles para todos los usuarios, permitiendo el acceso a la información de usuarios y roles a todos los… | |
| Modificada | Alta (8.1) | 1.2% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+9 | 25/7/2018 | 17/6/2026 | Los monitores de salud HTTPS F5 BIG-IP 13.0.0-13.0.1, 12.1.0-12.1.3.6 o 11.2.1-11.6.3.2 no validan la identidad del servidor monitorizado. | |
| Modificada | Alta (7.5) | 1.8% | — | F5 Big-ip Application Security Manager | 25/7/2018 | 17/6/2026 | Cuando F5 BIG-IP ASM 13.0.0-13.1.0.1, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 o 11.5.1-11.5.6 está procesando peticiones HTTP, un número inusualmente grande de parámetros puede provocar un uso de CPU excesivo en el proceso bd de BIG-IP ASM. | |
| Modificada | Alta (7.5) | 1.8% | — | F5 Big-ip Application Security Manager | 25/7/2018 | 17/6/2026 | En ciertas condiciones, en F5 BIG-IP ASM 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1, 11.5.1-11.5.6 o 11.2.1, al procesar protecciones CSRF, el proceso BIG-IP ASM bd podría reiniciarse y producir un archivo core. | |
| Modificada | Media (5.3) | 1.2% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Access Policy Manager+6 | 25/7/2018 | 17/6/2026 | Un atacante remoto podría ser capaz de interrumpir los servicios en F5 BIG-IP 13.0.0-13.1.0.5, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 o 11.2.1-11.5.6 si el servidor virtual TMM está configurado con un perfil HTML o Rewrite. TMM podría reiniciarse al procesar contenido HTML preparado del back end. |