
Repositorio curado de informes de investigación de vulnerabilidades con CVEs asignados, que detallan las debilidades descubiertas, el impacto y la remediación en diversas aplicaciones.
Aquí, catalogo las vulnerabilidades que he descubierto, los informes correspondientes que contienen detalles de las debilidades y las perspectivas sobre su impacto y remediación.
| CVE ID | Título de la vulnerabilidad | Severidad/CVSS | Publicado | Informe |
|---|---|---|---|---|
| N.A. | Microsoft Security Response Center (MSRC) 2026 Q1 Security Researcher Leaderboard #192 | N/A | abr 2026 | Página oficial de reconocimientos |
| N.A. | 3 x MSRC Security Researcher Acknowledgment for Microsoft Online Services | N/A | mar 2026 | Página oficial de reconocimientos |
| CVE-2025-63918 | wmjordan PDFPatcher <= 1.1.3.4663 Recorrido de directorios en la funcionalidad de exportación de imágenes | 6.2 | 17 nov 2025 | Lee el informe completo |
| CVE-2025-63917 | wmjordan PDFPatcher <= 1.1.3.4663 Inyección de XML External Entity (XXE) | 7.1 | 17 nov 2025 | Lee el informe completo |
| CVE-2025-63916 | luotengyuan MyScreenTools <= 2.2.1.0 Inyección de comandos del sistema operativo en la herramienta de compresión GIF | 8.1 | 17 nov 2025 | Lee el informe completo |
| N.A. | Microsoft 365 Copilot For Work: Exfiltración de datos de imágenes desde SharePoint | Baja | 22 mar 2025 | Lee el informe completo |
| CVE-2025-1548 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 Inclusión remota de archivos | 5.1 | 21 feb 2025 | Lee el informe completo |
| CVE-2025-1543 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 Recorrido de rutas | 5.3 | 21 feb 2025 | Lee el informe completo |
| CVE-2025-1084 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 Falsificación de peticiones entre sitios (CSRF) |
Expreso mi gratitud a los proveedores y equipos de seguridad que cooperaron durante el proceso de divulgación responsable. Su dedicación a mejorar la seguridad de las aplicaciones es invaluable.
| 3.9 |
| 6 feb 2025 |
| Lee el informe completo |
| CVE-2025-1083 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 Configuración incorrecta de CORS | 2.8 | 6 feb 2025 | Lee el informe completo |
| CVE-2025-1082 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 Cross-Site Scripting almacenado (XSS) | 3.5 | 6 feb 2025 | Lee el informe completo |
| CVE-2024-13199 | Mtons mblog 3.5.0 Cross-Site Scripting reflejado (XSS) en la función de búsqueda | 3.2 | 8 ene 2025 | Lee el informe completo |
| CVE-2024-13198 | Mtons mblog 3.5.0 Discrepancia observable en la respuesta de inicio de sesión | 3.4 | 8 ene 2025 | Lee el informe completo |
| CVE-2024-13032 | Antabot White-Jotter 0.2.2 Falsificación de solicitudes del lado del servidor (SSRF) | 5.1 | 29 dic 2024 | Lee el informe completo |
| CVE-2024-13031 | Antabot White-Jotter 0.2.2 Cross-Site Scripting reflejado (XSS) | 5.1 | 29 dic 2024 | Lee el informe completo |
| CVE-2024-13029 | Antabot White-Jotter 0.2.2 Falsificación de solicitudes del lado del servidor (SSRF) | 5.3 | 29 dic 2024 | Lee el informe completo |
| CVE-2024-13028 | Antabot White-Jotter 0.2.2 Discrepancia observable en la respuesta | 6.3 | 29 dic 2024 | Lee el informe completo |
| CVE-2024-12995 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 Cross-Site Scripting almacenado (XSS) | 5.3 | 27 dic 2024 | Lee el informe completo |
| CVE-2024-12990 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 Redirección abierta | 5.3 | 27 dic 2024 | Lee el informe completo |
| CVE-2024-55452 | Dromara UJCMS <= 9.6.3 Redirección arbitraria de URL mediante la carga de elementos de bloque | 5.4 | 17 dic 2024 | Lee el informe completo |
| CVE-2024-55451 | Dromara UJCMS <= 9.6.3 Cross-Site Scripting almacenado (XSS) autenticado basado en SVG | 4.8 | 17 dic 2024 | Lee el informe completo |
| CVE-2024-12665 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 Cross-Site Scripting almacenado (XSS) en la carga de archivos adjuntos de comentarios de tareas | 3.5 | 16 dic 2024 | Lee el informe completo |
| CVE-2024-12664 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 Cross-Site Scripting almacenado (XSS) en comentarios de tareas de proyecto | 3.5 | 16 dic 2024 | Lee el informe completo |
| CVE-2024-12663 | FunnyZPC mee-admin 1.6 Discrepancia observable en la respuesta del nombre de usuario de inicio de sesión | 3.7 | 16 dic 2024 | Lee el informe completo |
| CVE-2024-12483 | Dromara UJCMS <= 9.6.3 Referencia directa insegura a objetos (IDOR) en el ID de usuario /users/id | 3.7 | 11 dic 2024 | Lee el informe completo |