Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
344 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 2.7% | — | Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+2 | 29/7/2020 | 17/6/2026 | Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, contiene una backdoor en el servicio SSH. Un atacante remoto autenticado puede obtener un root shell cuando responde correctamente una petición de desafío | |
| Modificada | Alta (7.5) | 3.4% | — | Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+2 | 29/7/2020 | 17/6/2026 | Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es vulnerable a un ataque de denegación de servicio contra el servicio TR-069. Un atacante remoto no autenticado puede detener el servicio debido a una desreferencia del puntero NULL en el servicio TR-069. Esta condición es desencadenada debido a un… | |
| Modificada | Alta (7.5) | 4.1% | — | Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+2 | 29/7/2020 | 17/6/2026 | Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es vulnerable a un agotamiento del CPU debido a un bucle infinito en el servicio TR-069. Los atacantes remotos no autenticados pueden activar este caso mediante el envío de un mensaje TCP de un carácter hacia el servicio TR-069 | |
| Modificada | Alta (7.8) | 5.5% | — | Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+2 | 29/7/2020 | 17/6/2026 | Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es susceptible a una vulnerabilidad de inyección de comandos del Sistema Operativo. Los atacantes remotos no autenticados pueden ejecutar comandos arbitrarios como root mediante el diseño de un archivo de configuración especial y enviado a un… | |
| Modificada | Media (6.5) | 1.5% | — | Intranda Goobi Viewer Core | 22/7/2020 | 17/6/2026 | Una vulnerabilidad de salto de ruta en Goobi Viewer Core versiones anteriores a 4.8.3, permite a atacantes remotos acceder a los archivos en el servidor por medio de la aplicación. Esto está limitado a archivos accesibles para el usuario del servidor de aplicaciones, por ejemplo. Tomcat, pero puede potencialmente… | |
| Modificada | Crítica (9.8) | 3.2% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 17/7/2020 | 17/6/2026 | Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de SSH. Un atacante autenticado remoto puede ejecutar comandos como usuario root al emitir un comando "unset" especialmente diseñado | |
| Modificada | Alta (8.8) | 4.4% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 17/7/2020 | 17/6/2026 | Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de HTTP. Un atacante autenticado remoto puede ejecutar comandos como usuario root mediante el envío de un HTTP GET diseñado hacia la API HTTPS "Old" de UCM | |
| Modificada | Crítica (9.8) | 6.9% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 17/7/2020 | 17/6/2026 | Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de HTTP. Un atacante autenticado remoto puede omitir las mitigaciones de inyección de comandos y ejecutar comandos como usuario root mediante el envío de un HTTP POST… | |
| Modificada | Alta (8.8) | 2.5% | — | Grandstream Gwn7000 Firmware | 17/7/2020 | 17/6/2026 | Grandstream GWN7000 versiones de firmware 1.0.9.4 y posterior, permite a usuarios autenticados remotos modificar el crontab del sistema por medio de una API no documentada. Un atacante puede usar esta funcionalidad para ejecutar comandos arbitrarios del Sistema Operativo en el enrutador | |
| Modificada | Alta (8.8) | 5.3% | — | Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+2 | 14/4/2020 | 17/6/2026 | La serie Grandstream GXP1600 versión de firmware 1.0.4.152 y posteriores, es vulnerable a una ejecución de comandos remota autenticada cuando un atacante agrega un script de OpenVPN a la configuración de VPN del teléfono por medio del campo "Additional Settings" en la interfaz web. Cuando la conexión de VPN es… | |
| Modificada | Alta (8.8) | 5.4% | — | Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+2 | 14/4/2020 | 17/6/2026 | La serie Grandstream GXP1600 versión de firmware 1.0.4.152 y posteriores, es vulnerable a una ejecución de comandos remota autenticada cuando un atacante carga un archivo tar especialmente diseñado en la interfaz HTTP /cgi-bin/upload_vpntar. | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 30/3/2020 | 17/6/2026 | La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del servidor CTI en el puerto 8888. Un atacante no autenticado remoto puede invocar la acción challenge con un nombre de usuario diseñado y detectar las contraseñas de usuarios. | |
| Modificada | Media (5.9) | 1.8% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 30/3/2020 | 17/6/2026 | La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del endpoint websockify del servidor HTTP. Un atacante no autenticado remoto puede invocar la acción login con un nombre de usuario diseñado y, mediante el uso de ataques de tiempo, puede detectar contraseñas de… | |
| Modificada | Alta (7.5) | 12% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 30/3/2020 | 17/6/2026 | La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del endpoint websockify del servidor HTTP. Un atacante no autenticado remoto puede invocar la acción challenge con un nombre de usuario diseñado y detectar contraseñas de usuario. | |
| Modificada | Crítica (9.8) | 5.9% | — | Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware | 30/3/2020 | 17/6/2026 | La serie UCM6200 versiones 1.0.20.22 y por debajo, almacena contraseñas de usuario sin cifrar en una base de datos SQLite. Esto podría permitir a un atacante recuperar todas las contraseñas y posiblemente alcanzar privilegios elevados. | |
| Analizada | Crítica (9.8) | 84% | ⚠ Explotación activa💥 Exploit | Grandstream Ucm6200 Firmware | 23/3/2020 | 17/6/2026 | La interfaz HTTP de la serie Grandstream UCM6200 es vulnerable a una inyección SQL remota no autenticada por medio de una petición HTTP diseñada. Un atacante puede usar esta vulnerabilidad para ejecutar comandos de shell como root en versiones anteriores a 1.0.19.20 o inyectar HTML en correos electrónicos de… | |
| Modificada | Alta (7.5) | 1.7% | — | Swisscom Centro Grande FirmwareSwisscom Centro Business | 16/3/2020 | 17/6/2026 | Una falta de saneamiento de la salida en Swisscom Centro Grande versiones anteriores a 6.16.12, Centro Business versiones 1.0 (ADB) anteriores a 7.10.18 y Centro Business versiones 2.0 anteriores a 8.02.04, permite a un atacante remoto realizar una suplantación de DNS en la interfaz web por medio de nombres de host… | |
| Modificada | Media (5.4) | 0.67% | — | Swisscom Centro Grande Firmware | 16/3/2020 | 17/6/2026 | Una falta de comprobación de nombre de host en Swisscom Centro Grande versiones anteriores a 6.16.12, permite a un atacante remoto inyectar su dirección IP local como una entrada de dominio en el servicio DNS del enrutador por medio de nombres de host diseñados en peticiones DHCP, causando un ataque de tipo XSS. | |
| Modificada | Alta (7.2) | 4.9% | — | Swisscom Centro Grande Firmware | 16/3/2020 | 17/6/2026 | Un saneamiento de entrada incorrecto en las interfaces de usuario orientadas a texto (telnet, ssh) en Swisscom Centro Grande versiones anteriores a 6.16.12, permite a usuarios autenticados remotos ejecutar comandos arbitrarios por medio de una inyección de comandos. | |
| Modificada | Media (6.5) | 0.84% | — | Grandit | 2/3/2020 | 17/6/2026 | GRANDIT versiones Ver.1.6, Ver.2.0, Ver.2.1, Ver.2.2, Ver.2.3, y Ver.3.0, no administra apropiadamente las sesiones, permite a atacantes remotos suplantar un usuario arbitrario y luego alterar o divulgar la información por medio de vectores no especificados. | |
| Modificada | Crítica (9.8) | 7.1% | 💥 Exploit | Granding Grand Ma300 Firmware | 13/1/2020 | 17/6/2026 | Grand MA 300, permite un ataque de fuerza bruta en el PIN. | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Granding Grand Ma300 Firmware | 13/1/2020 | 17/6/2026 | Grand MA 300, permite recuperar el PIN de acceso a partir de datos rastreados. | |
| Modificada | Crítica (10) | 2.6% | — | Grandstream Gxv3501 FirmwareGrandstream Gxv3504 FirmwareGrandstream Gxv3601 FirmwareGrandstream Gxv3601hd Firmware+9 | 11/12/2019 | 16/6/2026 | Grandstream GXV3501, GXV3504, GXV3601, GXV3601HD/LL, GXV3611HD/LL, GXV3615W/P, GXV3651FHD, GXV3662HD, GXV3615WP_HD, GXV3500, y posiblemente otros modelos de cámara con versión de firmware 1.0.4.11, poseen una cuenta embebida "!#/" con la misma contraseña, lo que facilita a atacantes remotos obtener acceso por medio de… | |
| Modificada | Media (4.3) | 0.95% | — | Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+34 | 31/10/2019 | 17/6/2026 | el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados. | |
| Modificada | Media (5.5) | 0.84% | — | Brandy Project Brandy | 5/8/2019 | 17/6/2026 | Brandy 1.20.1 tiene un desbordamiento de búfer en la región heap de la memoria en define_array en la variables.c a través del código fuente BASIC diseñado. |