Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

24 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.59%—Keking KkfileviewAI6/10/20266/10/2026
kkFileView desde la v5.0.0 hasta la v5.0.2 contiene una vulnerabilidad de recorrido de directorios (path traversal) en FileController.java. Los endpoints fileUpload, createFolder y existsFile aceptan un parámetro "path" que se concatena a la ruta base de subida sin validación, lo que permite a atacantes no…
AplazadaCrítica (9.1)0.21%—Keking KkfileviewAI16/9/202622/9/2026
kkFileView >= 4.2.0 es vulnerable a la falsificación de solicitudes del lado del servidor (SSRF). El endpoint de proxy de archivos de origen cruzado /getCorsFile está protegido por TrustHostFilter frente a la lista blanca trust.host. Sin embargo, el parámetro de URL validado por el filtro no es el mismo parámetro que…
AplazadaMedia (6.1)0.25%—Keking KkfileviewAI16/9/202622/9/2026
kkFileView de la 5.0.0 a la 5.0.2 permite XSS reflejado a través del endpoint /onlinePreview. OnlinePreviewController pasa los parámetros de solicitud page y kkagent controlados por el usuario a plantillas FreeMarker sin sanearlos, y las plantillas insertan estos valores en contextos JavaScript sin procesar.
AplazadaMedia (5.3)0.44%—Keking KkfileviewAI11/8/20269/9/2026
kkFileView is a universal file online preview project based on Spring Boot. Prior to 5.0.1, the unauthenticated POST /listFiles endpoint in server/src/main/java/cn/keking/web/controller/FileController.java passes the user-controlled path parameter from FileController#getFiles to Files.newDirectoryStream without…
AplazadaMedia (5.8)0.43%—Keking KkfileviewAI11/8/20269/9/2026
kkFileView is a universal file online preview project based on Spring Boot. Prior to 5.0.1, the unauthenticated GET /addTask endpoint in kkFileView is omitted from TrustHostFilter and TrustDirFilter in server/src/main/java/cn/keking/config/WebConfig.java, allowing FileConvertQueueTask to fetch an attacker-selected URL…
AnalizadaBaja (2.1)0.76%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. Se ha clasificado como crítica. Afecta a la función deleteFile del archivo /deleteFile. La manipulación del argumento fileName provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaBaja (2.1)0.49%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Este problema afecta a la función fileUpload del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. El ataque puede ejecutarse en remoto.…
AnalizadaBaja (2.1)0.60%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se ha detectado una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Esta vulnerabilidad afecta a la función onlinePreview del archivo /onlinePreview. La manipulación del argumento url provoca un path traversal. El ataque puede ejecutarse en…
AnalizadaBaja (2.1)0.52%—Yijiusmile Kkfileviewofficeedit14/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. La función "Descargar" del archivo /download se ve afectada. La manipulación del argumento URL provoca un path traversal. Es posible ejecutar el ataque en remoto. Se ha hecho…
AnalizadaMedia (5.3)0.43%—Keking Kkfileview11/5/202517/6/2026
Se encontró una vulnerabilidad en kkFileView 4.4.0. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. Es posible iniciar el ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
ModificadaMedia (6.1)0.46%—Keking Kkfileview4/12/202317/6/2026
kkFileView v4.3.0 es vulnerable a un control de acceso incorrecto.
ModificadaMedia (6.1)1.1%💥 ExploitKeking Kkfileview1/2/202317/6/2026
kkFileView v4.1.0 was discovered to contain a cross-site scripting (XSS) vulnerability via the url parameter at /controller/OnlinePreviewController.java.
ModificadaMedia (6.1)0.56%—Keking Kkfileview25/12/202217/6/2026
Una vulnerabilidad fue encontrada en kkFileView y clasificada como problemática. La función setWatermarkAttribute del archivo /picturesPreview es afectada por esta vulnerabilidad. La manipulación conduce a Cross-Site Scripting (XSS). El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y…
ModificadaAlta (7.5)2.0%💥 ExploitKeking Kkfileview17/11/202217/6/2026
Se descubrió que kkFileView v4.1.0 contenía una falsificación de solicitud del lado del servidor (SSRF) a través del componente cn.keking.web.controller.OnlinePreviewController#getCorsFile. Esta vulnerabilidad permite a los atacantes forzar a la aplicación a realizar solicitudes arbitrarias mediante la inyección de…
ModificadaMedia (6.1)0.44%—Keking Kkfileview17/10/202217/6/2026
kkFileView 4.0 es vulnerable a Cross Site Scripting (XSS) a través de controller\ Filecontroller.java
ModificadaCrítica (9.8)2.4%💥 ExploitKeking Kkfileview17/10/202217/6/2026
kkFileView versión 4.0, es vulnerable a un ataque de tipo Server-side request forgery (SSRF) por medio del archivo controller\OnlinePreviewController.java
ModificadaMedia (6.1)1.3%💥 ExploitKeking Kkfileview29/9/202217/6/2026
kkFileView versión v4.1.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio del parámetro "errorMsg"
ModificadaMedia (6.5)0.91%—Keking Kkfileview2/9/202217/6/2026
Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio del parámetro fileName en el archivo /controller/FileController.java
ModificadaMedia (6.1)1.4%💥 ExploitKeking Kkfileview17/8/202217/6/2026
Se ha detectado que kkFileView versión v4.1.0, contiene múltiples vulnerabilidades de tipo cross-site scripting (XSS) por medio de los parámetros urls y currentUrl en el archivo /controller/OnlinePreviewController.java.
ModificadaMedia (6.1)1.8%💥 ExploitKeking Kkfileview25/5/202217/6/2026
Se ha detectado que kkFileView versión v4.0.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro url en el archivo /controller/OnlinePreviewController.java
ModificadaAlta (7.5)11%💥 ExploitKeking Kkfileview15/2/202217/6/2026
kkFileview versión v4.0.0, presenta una lectura arbitraria de archivos mediante una vulnerabilidad de salto de directorio que puede conllevar a un filtrado de archivos confidenciales en el host relacionado
ModificadaAlta (8.8)0.71%—Fileviewer Project Fileviewer13/9/202117/6/2026
El plugin Fileviewer de WordPress versiones hasta 2.2, no dispone de comprobaciones de tipo CSRF cuando se llevan a cabo acciones como subir y eliminar archivos. Como resultado, los atacantes podrían hacer que un administrador conectado borre y suba archivos arbitrarios por medio de un ataque de tipo CSRF
ModificadaMedia (6.1)0.75%—Itwork Fileview6/1/202017/6/2026
El paquete fileview versión v0.1.6, tiene una codificación y escape de salida inadecuados, lo que conlleva a una vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en los archivos que sirve.
ModificadaAlta (9.3)15%💥 ExploitSKY Software Fileview Activex ControlWinzip21/11/200616/6/2026
Desbordamiento de búfer basado en la pila en el control ActiveX Sky Software FileView, como el usado en WinZip 10 anterior a build 7245 y en otras ciertas aplicaciones, permite a atacantes remotos ejecutar código de su elección mediante un atributo FilePattern largo en un objeto WZFILEVIEW, una vulnerabilidad…
Orbitaley — Vulnerabilidades