Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

3817 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)3.2%—Dell BsafeOracle Application Testing SuiteOracle Communications AnalyticsOracle Communications IP Service Activator+831/8/201817/6/2026
RSA BSAFE Micro Edition Suite, en su versión 4.1.6, contiene una vulnerabilidad de desbordamiento de enteros. Un atacante remoto podría emplear datos ASN.1 construidos de forma maliciosa para provocar una denegación de servicio (DoS).
ModificadaCrítica (9.8)1.1%—A10networks Acos WEB Application Firewall27/8/201817/6/2026
A10 ACOS Web Application Firewall (WAF) 2.7.1 y 2.7.2 en versiones anteriores a la 2.7.2-P12, 4.1.0 en versiones anteriores a la 4.1.0-P11, 4.1.1 en versiones anteriores a la 4.1.1-P8 y 4.1.2 en versiones anteriores a la 4.1.2-P4 gestiona de manera incorrecta las reglas configuradas para bloquear ataques de inyección…
ModificadaMedia (5.9)3.5%—IBM Websphere Application Server24/8/201817/6/2026
IBM WebSphere Application Server Liberty podría permitir que un atacante remoto obtenga información sensible, provocado por el uso de un transporte incorrecto cuando Liberty está configurado para emplear JASPIC (Java Authentication SPI for Containers). Esto puede ocurrir cuando Application Server está configurado para…
ModificadaAlta (7.5)6.6%—Dom4j Project Dom4jDebian LinuxOracle Flexcube Investor ServicingOracle Primavera P6 Enterprise Project Portfolio Management+1020/8/201817/6/2026
dom4j en versiones anteriores a la 2.1.1 contiene una vulnerabilidad CWE-91: Inyección XML en Clase: Element. Métodos: addElement, addAttribute que puede resulta en que un atacante manipule documentos XML mediante la inyección XML. Este ataque parece ser explotable si un atacante especifica atributos o elementos en el…
ModificadaAlta (8.8)6.1%—Cisco Application Policy Infrastructure Controller Enterprise Module15/8/201817/6/2026
Una vulnerabilidad en la API de programación CronJob de Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante remoto autenticado realice un ataque de inyección de comandos. Esta vulnerabilidad se debe a una validación incorrecta de las entradas proporcionadas por el usuario. Un atacante…
ModificadaAlta (8.8)0.78%—IBM Tivoli Application Dependency Discovery Manager15/8/201817/6/2026
IBM Tivoli Application Dependency Discovery Manager en sus versiones 7.2.2 y 7.3 es vulnerable a ataques Cross-Site Request Forgery (CSRF). Esto podría permitir que un atacante ejecute acciones maliciosas y no autorizadas transmitidas desde un usuario en el que la web confía. IBM X-Force ID: 11029.
ModificadaMedia (6.6)1.2%—SAP Hana Extended Application Services14/8/201817/6/2026
En las sesiones de usuario XS Command-Line Interface (CLI) con SAP HANA Extended Application Services (XS), versión 1, el servidor avanzado podría tener un período de validez prolongado no intencionado. En consecuencia, un usuario de la plataforma podría acceder a recursos del controlador mediante una sesión de la…
ModificadaMedia (6.1)1.7%—Zohocorp Manageengine Applications Manager8/8/201817/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Zoho ManageEngine Applications Manager 13 antes de la build 13820 permite a atacantes remotos inyectar scripts web o HTML arbitrarios mediante el parámetro "method" en /deleteMO.do.
ModificadaCrítica (9.8)3.9%—Zohocorp Manageengine Applications Manager8/8/201817/6/2026
Existe una vulnerabilidad de inyección SQL en Zoho ManageEngine Applications Manager 13 antes de la build 13820 mediante el parámetro resids en una petición GET en /editDisplaynames.do?method=editDisplaynames.
ModificadaAlta (7.5)71%—Redhat VirtualizationRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+346/8/201817/6/2026
El kernel de Linux en versiones 4.9 y siguientes pueden forzarse a realizar llamadas muy caras a tcp_collapse_ofo_queue() y tcp_prune_ofo_queue() para cada paquete entrante, lo que puede conducir a una denegación de servicio.
ModificadaAlta (7.5)20%—Apache TomcatRedhat Jboss Enterprise Application PlatformCanonical Ubuntu LinuxDebian Linux+42/8/201817/6/2026
Una gestión incorrecta del desbordamiento en el decodificador UTF-8 con caracteres suplementarios puede conducir a un bucle infinito en el decodificador, provocando una denegación de servicio (DoS). Versiones afectadas: Apache Tomcat de la versión 9.0.0.M9 a la 9.0.7, de la 8.5.0 a la 8.5.30, de la 8.0.0.RC1 a la…
ModificadaMedia (6.1)11%💥 PoCApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+342/8/201817/6/2026
Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto.
ModificadaAlta (7.8)0.42%—Redhat Jboss Enterprise Application Platform31/7/201817/6/2026
Se ha descubierto que los paquetes EAP en ciertas versiones de Red Hat Enterprise Linux emplean permisos incorrectos para los archivo de configuración /etc/sysconfig/jbossas. El archivo puede escribirse en el grupo jboss (root:jboss, 664). En sistemas que emplean scripts init clásicos en /etc/init.d (i.e. en Red Hat…
ModificadaAlta (7.5)3.6%—Redhat UndertowDebian LinuxRedhat Jboss Enterprise Application Platform27/7/201817/6/2026
Se ha encontrado en Undertow en versiones anteriores a la 1.3.28 que con el cierre no seguro de TCP, el servidor Websocket entra en bucle infinito en cada hilo IO, provocando efectivamente una denegación de servicio (DoS).
ModificadaMedia (6.5)3.1%—Redhat Jboss Enterprise Application Platform27/7/201817/6/2026
Se ha encontrado que el visor de archivos de log en Red Hat JBoss Enterprise Application 6 y 7 permite que un archivo arbitrario sea leído por el usuario autenticado a través de un salto de directorio.
ModificadaAlta (7.5)1.9%—Redhat UndertowRedhat Jboss Enterprise Application Platform27/7/201817/6/2026
Se ha descubierto que Undertow en versiones anteriores a la 1.4.17, 1.3.31 y 2.0.0 procesa cabeceras de petición HTTP con espacios en blanco inusuales que pueden provocar HTTP Request Smuggling.
ModificadaMedia (5.5)1.3%—Redhat VirtualizationRedhat Jboss Enterprise Application PlatformRedhat Wildfly Core27/7/201817/6/2026
WildFly Core en versiones anteriores a la 6.0.0.0.Alpha3 no valida correctamente las rutas de los archivos en los archivos .war, lo que permite la extracción de archivos .war manipulados para sobrescribir archivos arbitrarios. Este es un ejemplo de la vulnerabilidad 'Zip Slip'.
ModificadaMedia (6.5)3.1%💥 PoCRedhat UndertowRedhat Jboss Enterprise Application PlatformDebian Linux27/7/201817/6/2026
Se ha descubierto en Undertow que el código que analizaba la línea de petición HTTP permitía caracteres no válidos. Esto podría ser explotado, en conjunto con un proxy que también permita caracteres inválidos pero con una interpretación diferente, para inyectar datos en la respuesta HTTP. Al manipular la respuesta…
ModificadaCrítica (9.8)1.9%—Redhat Jboss Enterprise Application Platform27/7/201817/6/2026
Se ha encontrado que la implementación de JAXP utilizada en JBoss EAP 7.0 para el análisis SAX y DOM es vulnerable a ciertas vulnerabilidades XXE. Un atacante podría utilizar este defecto para provocar DoS, SSRF, o la divulgación de información si son capaces de proporcionar contenido XML para el análisis.
ModificadaMedia (6.5)2.4%—Redhat KeycloakRedhat Jboss Enterprise Application Platform26/7/201817/6/2026
Se ha descubierto que cuando se analizan los mensajes SAML, la clase StaxParserUtil de keycloak en versiones anteriores a la 2.5.1 reemplaza cadenas especiales para obtener valores de atributos con la propiedad del sistema. Esto podría permitir que un atacante determine valores de las propiedades del sistema en el…
ModificadaMedia (5.5)0.38%—Redhat Jboss Enterprise Application Platform26/7/201817/6/2026
Se ha detectado en EAP 7 en versiones anteriores a la 7.0.9 que los archivos basados en propiedades de la administración y la configuración del dominio de la aplicación que contienen mapeo de usuario a rol son legibles para todos los usuarios, permitiendo el acceso a la información de usuarios y roles a todos los…
ModificadaAlta (8.1)1.2%—F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+925/7/201817/6/2026
Los monitores de salud HTTPS F5 BIG-IP 13.0.0-13.0.1, 12.1.0-12.1.3.6 o 11.2.1-11.6.3.2 no validan la identidad del servidor monitorizado.
ModificadaAlta (7.5)1.8%—F5 Big-ip Application Security Manager25/7/201817/6/2026
Cuando F5 BIG-IP ASM 13.0.0-13.1.0.1, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 o 11.5.1-11.5.6 está procesando peticiones HTTP, un número inusualmente grande de parámetros puede provocar un uso de CPU excesivo en el proceso bd de BIG-IP ASM.
ModificadaAlta (7.5)1.8%—F5 Big-ip Application Security Manager25/7/201817/6/2026
En ciertas condiciones, en F5 BIG-IP ASM 13.0.0-13.1.0.7, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1, 11.5.1-11.5.6 o 11.2.1, al procesar protecciones CSRF, el proceso BIG-IP ASM bd podría reiniciarse y producir un archivo core.
ModificadaMedia (5.3)1.2%—F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Access Policy Manager+625/7/201817/6/2026
Un atacante remoto podría ser capaz de interrumpir los servicios en F5 BIG-IP 13.0.0-13.1.0.5, 12.1.0-12.1.3.5, 11.6.0-11.6.3.1 o 11.2.1-11.5.6 si el servidor virtual TMM está configurado con un perfil HTML o Rewrite. TMM podría reiniciarse al procesar contenido HTML preparado del back end.