Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3703 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 1.2% | — | Gitlab | 5/11/2021 | 17/6/2026 | Un control de acceso inapropiado en GitLab CE/EE versión 10.5 y superiores, permitía que miembros de un subgrupo con acceso heredado a un proyecto de un grupo padre siguieran teniendo acceso incluso después de que se transfiriera el subgrupo | |
| Modificada | Media (4.5) | 1.0% | — | Gitlab | 5/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 8.0, un atacante puede configurar las programaciones de tuberías para que estén activas en una exportación de proyectos, de modo que cuando un propietario desprevenido importa ese proyecto, las tuberías están activas por defecto en ese proyecto. Bajo condiciones… | |
| Modificada | Media (5.4) | 0.94% | — | Gitlab | 5/11/2021 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting almacenada en la integración de DataDog en todas las versiones de GitLab CE/EE a partir de la 13.7 antes de la 14.0.9, todas las versiones a partir de la 14.1 antes de la 14.1.4, y todas las versiones a partir de la 14.2 antes de la 14.2.2 permite a un atacante ejecutar… | |
| Modificada | Media (4.3) | 1.2% | — | Gitlab | 4/11/2021 | 17/6/2026 | Un problema de denegación de servicio con expresiones regulares en GitLab versiones 8.13 a 14.2.5, 14.3.0 a 14.3.3 y 14.4.0, podía causar un uso excesivo de recursos cuando se usaba un nombre de usuario especialmente diseñado al aprovisionar un nuevo usuario | |
| Modificada | Media (6.5) | 1.4% | — | Gitlab | 4/11/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde versión 13.0, un usuario con privilegios, mediante una llamada a la API, puede cambiar el nivel de visibilidad de un grupo o un proyecto a una opción restringida incluso después de que el administrador de la instancia establezca esa opción de visibilidad como restringida en… | |
| Modificada | Media (4.3) | 0.79% | — | Gitlab | 4/11/2021 | 17/6/2026 | Una autorización incorrecta en GitLab CE/EE versión 13.4 o superior permite a un usuario con membresía de invitado en un proyecto modificar la gravedad de un incidente | |
| Modificada | Alta (7.5) | 1.2% | — | Skyworthdigital Penguin Aurora BOX 41502 Firmware | 27/10/2021 | 17/6/2026 | Skyworth Digital Technology Penguin Aurora Box versión 41502, presenta una vulnerabilidad de denegación de servicio, que puede ser explotada por atacantes para causar una denegación de servicio | |
| Modificada | Media (4.8) | 0.93% | — | Awesomemotive Easy Digital Downloads | 21/10/2021 | 17/6/2026 | El plugin Easy Digital Downloads de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros $start_date y $end_date encontrados en el archivo ~/includes/admin/payments/class-payments-table.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la… | |
| Modificada | Alta (7.5) | 6.6% | — | NettyOracle Banking ApisOracle Banking Digital ExperienceOracle Commerce Guided Search+8 | 19/10/2021 | 8/10/2026 | La función Snappy frame decoder no restringe la longitud de los trozos, lo que puede conllevar a un uso excesivo de memoria. Además, también puede almacenar en el búfer trozos omitibles reservados hasta que se reciba el trozo completo, lo que también puede conllevar a un uso excesivo de memoria. Esta vulnerabilidad… | |
| Modificada | Alta (7.5) | 5.9% | — | NettyQuarkusOracle Banking ApisOracle Banking Digital Experience+15 | 19/10/2021 | 8/10/2026 | La función Bzip2 decompression decoder no permite establecer restricciones de tamaño en los datos de salida descomprimidos (lo que afecta al tamaño de asignación usado durante la descompresión). Todos los usuarios de Bzip2Decoder están afectados. La entrada maliciosa puede desencadenar un OOME y así un ataque de DoS | |
| Modificada | Media (6.5) | 1.1% | — | Gitlab | 11/10/2021 | 17/6/2026 | Se ha detectado un problema en GitLab afectando todas las versiones a partir de la 13.0 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. Una cuenta de usuario con estado "external" a la que se le haya concedido el rol… | |
| Modificada | Media (6.1) | 1.2% | — | Jenkins GIT | 6/10/2021 | 17/6/2026 | El plugin Git de Jenkins versiones 4.8.2 y anteriores, no escapa a los parámetros de suma de comprobación Git SHA-1 proporcionados a las notificaciones de commit cuando se muestran en una causa de construcción, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado | |
| Modificada | Media (6.5) | 2.1% | — | Gitlab | 5/10/2021 | 17/6/2026 | Una vulnerabilidad de denegación de servicio en la gema apollo_upload_server Ruby en GitLab CE/EE todas las versiones a partir de la 11.9 antes de la 14.0.9, todas las versiones a partir de la 14.1 antes de la 14.1.4, y todas las versiones a partir de la 14.2 antes de la 14.2.2 permite a un atacante denegar el acceso… | |
| Modificada | Media (4.9) | 1.0% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 8.0, los tokens de acceso creados como parte de la suplantación de un usuario por parte del administrador no se borran al final de la suplantación, lo que puede conllevar a una divulgación innecesaria de información confidencial | |
| Modificada | Media (4.3) | 0.83% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab EE desde la versión 14.1, debido a una vulnerabilidad de referencia directa a objetos insegura, un endpoint puede revelar el nombre de la rama protegida a un usuario malintencionado que realice una llamada a la API diseñada con el ID de la rama protegida | |
| Modificada | Media (4.3) | 0.56% | — | Gitlab | 5/10/2021 | 17/6/2026 | Las reglas de permisos no se aplicaban mientras las incidencias se movían entre proyectos del mismo grupo en las versiones de GitLab a partir de la 10.6 y hasta la 14.1.7, permitiendo a usuarios leer referencias Ëpicas confidenciales | |
| Modificada | Baja (3.5) | 0.88% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 7.7, la aplicación puede permitir a un usuario malicioso crear una aplicación cliente OAuth con nombres de ámbito arbitrarios que pueden permitir al usuario malicioso engañar a usuarios desprevenidos para que autoricen la aplicación cliente maliciosa usando el… | |
| Modificada | Media (4.3) | 0.96% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE a partir de la versión 11.11, un atacante que realice una llamada a la API diseñada puede omitir una instancia que tenga habilitada la opción de desactivar la importación de repositorios por URL | |
| Modificada | Media (6.5) | 1.0% | — | Gitlab | 5/10/2021 | 17/6/2026 | Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 13.8 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. En condiciones especiales, un miembro de un grupo invitado puede seguir teniendo… | |
| Modificada | Media (4.3) | 0.73% | — | Gitlab | 5/10/2021 | 17/6/2026 | La falta de control de acceso en todas las versiones de GitLab a partir de la 13.12 antes de la 14.0.9, en todas las versiones a partir de la 14.1 antes de la 14.1.4 y en todas las versiones a partir de la 14.2 antes de la 14.2.2 con la integración de Jira Cloud habilitada permite a los usuarios de Jira sin… | |
| Modificada | Media (4.8) | 0.98% | — | Gitlab | 5/10/2021 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting almacenada en la integración de Jira en todas las versiones de GitLab a partir de la 13.9 antes de la 14.0.9, todas las versiones a partir de la 14.1 antes de la 14.1.4 y todas las versiones a partir de la 14.2 antes de la 14.2.2 permite a un atacante ejecutar código… | |
| Modificada | Media (4.3) | 1.0% | — | Gitlab | 5/10/2021 | 17/6/2026 | La función de importación/exportación de proyectos en GitLab versiones 8.9 y superiores, podría usarse para obtener direcciones de correo electrónico que de otro modo serían privadas | |
| Modificada | Media (5.3) | 0.94% | — | Gitlab | 5/10/2021 | 17/6/2026 | Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 14.0 anteriores a 14.0.9, todas las versiones a partir de la 14.1 anteriores a 14.1.4, todas las versiones a partir de la 14.2 anteriores a 14.2.2. La ruta para /user.keys no está restringida en las instancias con visibilidad pública… | |
| Modificada | Media (5.4) | 0.61% | — | Gitlab | 5/10/2021 | 17/6/2026 | En todas las versiones de GitLab CE/EE desde la versión 8.0, se presenta una vulnerabilidad de reenganche de DNS en el importador Fogbugz que puede ser usada por atacantes para explotar ataques de tipo Server Side Request Forgery | |
| Modificada | Alta (7.5) | 1.3% | — | Gitlab | 5/10/2021 | 17/6/2026 | En GitLab, a partir de la versión 9.1, se ha detectado una potencial vulnerabilidad de DOS que permitía analizar archivos sin autorización |