CVEs reportadas

Vulnerabilidades reportadas de forma coordinada, con identificador público

  • Inyección de Expression Language vía los parámetros alertSummary/alertDetail de la consola, procesados por el motor jsftemplating — deriva en ejecución de comandos del sistema operativo.

    glassfishrceel injectionjava

  • El File Manager de Termix no valida que el identificador de sesión pertenezca al usuario autenticado, permitiendo secuestrar sesiones de otros usuarios y ejecutar comandos en sus servidores.

    termixbroken access controlrce

  • El parámetro path del File Manager de Termix permite inyectar sintaxis de sustitución de comandos que el shell remoto interpreta y ejecuta.

    termixcommand injectionrce

  • El endpoint de exportación de base de datos expone la tabla global de configuración sin filtrar, incluyendo códigos de reseteo de contraseña de cualquier usuario — permite tomar control de cuentas ajenas.

    termixaccount takeoverbroken access control