Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
195 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.5% | — | Mantisbt | 30/9/2020 | 17/6/2026 | Se detectó un problema en MantisBT versiones anteriores a 2.24.3. Cuando se edita un problema en un proyecto donde se usa un campo personalizado con una propiedad de expresión regular diseñada, el escape incorrecto del atributo de patrón de entrada del formulario correspondiente permite la inyección de HTML y, si… | |
| Modificada | Media (5.4) | 1.2% | — | Mantisbt | 12/8/2020 | 17/6/2026 | Se detectó un problema de tipo XSS en MantisBT versiones anteriores a 2.24.2. Un escape inapropiado en el archivo view_all_bug_page.php permite a un atacante remoto inyectar HTML arbitrario en la página al guardarlo en un Campo Personalizado de texto, conllevando a una posible ejecución de código en el navegador de… | |
| Modificada | Media (6.1) | 1.2% | — | Mantisbt | 19/3/2020 | 17/6/2026 | La funcionalidad Project Documentation del archivo proj_doc_edit_page.php en MantisBT versiones anteriores a 2.21.3, presenta una vulnerabilidad de tipo cross-site scripting (XSS) almacenado, permitiendo una ejecución de código arbitrario (si la configuración CSP lo permite) después de cargar un archivo adjunto con un… | |
| Modificada | Media (6.1) | 1.1% | — | Mantisbt Source Integration | 13/2/2020 | 17/6/2026 | Se detectó una vulnerabilidad de tipo cross-site scripting (XSS) en el plugin Source Integration versiones anteriores a 1.6.2 y versiones 2.x anteriores a 2.3.1, para MantisBT. La página Delete Repository repo_delete.php permite una ejecución de código arbitrario por medio de un nombre repo (si la configuración de CSP… | |
| Modificada | Media (4.3) | 0.68% | — | Jenkins Mantis | 17/12/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Mantis Plugin versión 0.26 y anteriores, permite a atacantes conectarse a un servidor web especificado por parte del atacante usando credenciales especificadas por el atacante. | |
| Modificada | Media (6.1) | 0.89% | — | Mantisbt | 9/11/2019 | 16/6/2026 | MantisBT versiones 1.2.x anteriores a 1.2.2, maneja de manera no segura los archivos adjuntos y los tipos MIME. Una renderización arbitraria de archivos adjuntos en línea podría conllevar a un ataque de tipo cross-domain scripting u otros ataques del navegador. | |
| Modificada | Media (4.3) | 1.0% | — | MantisbtDebian Linux | 7/11/2019 | 16/6/2026 | Un problema de control de acceso en MantisBT versiones anteriores a 1.2.13, permite a usuarios con permisos de "Reporter" cambiar cualquier problema a "New". | |
| Modificada | Media (5.4) | 0.92% | — | MantisbtDebian Linux | 31/10/2019 | 16/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la página de reporte de la configuración (archivo adm_config_report.php) en MantisBT versiones 1.2.0rc1 anteriores a 1.2.14, permite a usuarios autenticados remotos inyectar script web o HTML arbitrario por medio de un valor complejo. | |
| Modificada | Media (5.4) | 1.0% | — | Mantisbt | 31/10/2019 | 16/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la página de reporte de la configuración (archivo adm_config_report.php) en MantisBT versión 1.2.13, permite a usuarios autenticados remotos inyectar script web o HTML arbitrario por medio de un nombre de proyecto. | |
| Modificada | Media (6.1) | 2.3% | — | MantisbtFedoraproject Fedora | 31/10/2019 | 16/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en MantisBT versión 1.2.14, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de una versión, relacionada con la eliminación de una versión. | |
| Modificada | Media (4.3) | 1.2% | — | MantisbtFedoraproject Fedora | 31/10/2019 | 16/6/2026 | MantisBT versiones 1.2.12 anteriores a 1.2.15, permite a usuarios autenticados la restricción del flujo de trabajo y cerrar problemas. | |
| Modificada | Alta (7.2) | 30% | 💥 Exploit | Mantisbt | 9/10/2019 | 17/6/2026 | MantisBT versiones anteriores a 1.3.20 y 2.22.1, permite la Inyección de Comandos de Autenticación Post, lo que conlleva a la Ejecución de Código Remota. | |
| Modificada | Crítica (9.6) | 2.1% | — | Mantisbt | 21/8/2019 | 17/6/2026 | La función de línea de tiempo en my_view_page.php en MantisBT a través de la versión 2.21.1 tiene una vulnerabilidad de cross-site scripting (XSS) almacenada, lo que permite la ejecución de código arbitrario (si la configuración de CSP lo permite) después de cargar un archivo adjunto con un nombre de archivo creado.… | |
| Modificada | Media (4.7) | 0.89% | — | Mantisbt | 20/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en las páginas View Filters (view_filters_page.php) y Edit Filter (manage_filter_edit_page.php) en MantisBT versión 2.1.0 hasta 2.17.0, permite a los atacantes remotos inyectar código arbitrario (si la configuración CSP lo permite ) por medio de un PATH_INFO… | |
| Modificada | Media (6.5) | 1.2% | — | Mantisbt | 6/6/2019 | 17/6/2026 | Se descubrió un problema en MantisBT a través de 1.3.14 y 2.0.0. Al usar una solicitud diseñada en bug_report_page.php (modificando el parámetro 'm_id'), cualquier usuario con acceso a REPORTER o superior puede ver los detalles de cualquier problema privado (resumen, descripción, pasos para reproducir, información… | |
| Modificada | Media (5.4) | 0.69% | — | Mantisbt | 30/10/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la página Edit Filter (manage_filter_edit page.php) en MantisBT, desde la versión 2.1.0 hasta la 2.17.1, permite que los atacantes remotos (si los derechos de acceso lo permiten) inyecten código arbitrario (si la configuración CSP lo permite) mediante un nombre de… | |
| Modificada | Media (5.4) | 0.69% | — | Mantisbt | 30/10/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la página Manage Filters (manage_filter_page.php) en MantisBT, desde la versión 2.1.0 hasta la 2.17.1, permite que los atacantes remotos (si los derechos de acceso lo permiten) inyecten código arbitrario (si la configuración CSP lo permite) mediante un nombre de… | |
| Modificada | Media (6.1) | 1.6% | — | Mantisbt Source Integration | 2/9/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin Source Integration en versiones anteriores a la 1.5.9 y versiones 2.x anteriores a la 2.1.5 para MantisBT. Una vulnerabilidad Cross-Site Scripting (XSS) en las páginas "Manage Repository" y "Changesets List" permite la ejecución de código arbitrario (si lo permite la… | |
| Modificada | Media (6.1) | 1.6% | — | Mantisbt | 3/8/2018 | 17/6/2026 | Se ha descubierto un problema en manage_filter_edit_page.php en MantisBT en versiones 2.x hasta la versión 2.15.0. Una vulnerabilidad Cross-Site Scripting (XSS) en la página Edit Filter permite la ejecución de código arbitrario (si la configuración CSP lo permite) al mostrar un filtro con un nombre manipulado (p.ej.… | |
| Modificada | Media (6.1) | 1.5% | — | Mantisbt | 3/8/2018 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en la página View Filters (view_filters_page.php) en MantisBT, desde la versión 2.1.0 hasta la 2.15.0, permite que los atacantes remotos inyecten código arbitrario (si la configuración CSP lo permite) mediante un PATH_INFO manipulado. | |
| Modificada | Media (5.3) | 4.0% | — | Mantisbt | 2/2/2018 | 17/6/2026 | En el archivo view_all_bug_page.php en MantisBT versión 2.10.0-desarrollo antes del 02-02-2018, permite a los atacantes remotos detectar la path completa por medio de un parámetro filter no válido, relacionado con una llamada a la función filter_ensure_valid_filter en el archivo current_user_api.php. | |
| Modificada | Baja (3.3) | 0.53% | — | Mantisbt | 30/1/2018 | 17/6/2026 | ** EN DISPUTA ** MantisBT 2.10.0 permite que usuarios locales lleven a cabo ataques de inyección SQL mediante el parámetro sql en vendor/adodb/adodb-php/server.php en una petición a la dirección IP 127.0.0.1. NOTA: el fabricante discute la importancia de este informe porque se supone que server.php debe ejecutar… | |
| Modificada | Alta (7.5) | 3.0% | — | Mantisbt | 12/9/2017 | 17/6/2026 | Existe una vulnerabilidad de omisión de CAPTCHA en MantisBT en versiones anteriores a la 1.2.19. | |
| Modificada | Media (6.1) | 1.9% | — | Mantisbt | 28/8/2017 | 17/6/2026 | Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en MantisBT 1.2.13 y posteriores antes de la 1.2.20. | |
| Modificada | Media (6.5) | 2.3% | — | Mantisbt | 9/8/2017 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en MantisBT en versiones anteriores a la 1.2.19 y en versiones 1.3.x anteriores a la 1.3.0-beta.2 permite que atacantes remotos inyecten scripts web o HTML mediante el parámetro url a permalink_page.php. |