Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

344 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)2.7%—Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+229/7/202017/6/2026
Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, contiene una backdoor en el servicio SSH. Un atacante remoto autenticado puede obtener un root shell cuando responde correctamente una petición de desafío
ModificadaAlta (7.5)3.4%—Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+229/7/202017/6/2026
Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es vulnerable a un ataque de denegación de servicio contra el servicio TR-069. Un atacante remoto no autenticado puede detener el servicio debido a una desreferencia del puntero NULL en el servicio TR-069. Esta condición es desencadenada debido a un…
ModificadaAlta (7.5)4.1%—Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+229/7/202017/6/2026
Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es vulnerable a un agotamiento del CPU debido a un bucle infinito en el servicio TR-069. Los atacantes remotos no autenticados pueden activar este caso mediante el envío de un mensaje TCP de un carácter hacia el servicio TR-069
ModificadaAlta (7.8)5.5%—Grandstream Ht801 FirmwareGrandstream Ht802 FirmwareGrandstream Ht812 FirmwareGrandstream Ht814 Firmware+229/7/202017/6/2026
Grandstream serie HT800 versiones de firmware 1.0.17.5 y posteriores, es susceptible a una vulnerabilidad de inyección de comandos del Sistema Operativo. Los atacantes remotos no autenticados pueden ejecutar comandos arbitrarios como root mediante el diseño de un archivo de configuración especial y enviado a un…
ModificadaMedia (6.5)1.5%—Intranda Goobi Viewer Core22/7/202017/6/2026
Una vulnerabilidad de salto de ruta en Goobi Viewer Core versiones anteriores a 4.8.3, permite a atacantes remotos acceder a los archivos en el servidor por medio de la aplicación. Esto está limitado a archivos accesibles para el usuario del servidor de aplicaciones, por ejemplo. Tomcat, pero puede potencialmente…
ModificadaCrítica (9.8)3.2%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware17/7/202017/6/2026
Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de SSH. Un atacante autenticado remoto puede ejecutar comandos como usuario root al emitir un comando "unset" especialmente diseñado
ModificadaAlta (8.8)4.4%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware17/7/202017/6/2026
Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de HTTP. Un atacante autenticado remoto puede ejecutar comandos como usuario root mediante el envío de un HTTP GET diseñado hacia la API HTTPS "Old" de UCM
ModificadaCrítica (9.8)6.9%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware17/7/202017/6/2026
Grandstream serie UCM6200 versiones de firmware 1.0.20.23 y posterior, es vulnerable a una inyección de comandos del Sistema Operativo por medio de HTTP. Un atacante autenticado remoto puede omitir las mitigaciones de inyección de comandos y ejecutar comandos como usuario root mediante el envío de un HTTP POST…
ModificadaAlta (8.8)2.5%—Grandstream Gwn7000 Firmware17/7/202017/6/2026
Grandstream GWN7000 versiones de firmware 1.0.9.4 y posterior, permite a usuarios autenticados remotos modificar el crontab del sistema por medio de una API no documentada. Un atacante puede usar esta funcionalidad para ejecutar comandos arbitrarios del Sistema Operativo en el enrutador
ModificadaAlta (8.8)5.3%—Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+214/4/202017/6/2026
La serie Grandstream GXP1600 versión de firmware 1.0.4.152 y posteriores, es vulnerable a una ejecución de comandos remota autenticada cuando un atacante agrega un script de OpenVPN a la configuración de VPN del teléfono por medio del campo "Additional Settings" en la interfaz web. Cuando la conexión de VPN es…
ModificadaAlta (8.8)5.4%—Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+214/4/202017/6/2026
La serie Grandstream GXP1600 versión de firmware 1.0.4.152 y posteriores, es vulnerable a una ejecución de comandos remota autenticada cuando un atacante carga un archivo tar especialmente diseñado en la interfaz HTTP /cgi-bin/upload_vpntar.
ModificadaAlta (7.5)4.3%💥 ExploitGrandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware30/3/202017/6/2026
La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del servidor CTI en el puerto 8888. Un atacante no autenticado remoto puede invocar la acción challenge con un nombre de usuario diseñado y detectar las contraseñas de usuarios.
ModificadaMedia (5.9)1.8%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware30/3/202017/6/2026
La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del endpoint websockify del servidor HTTP. Un atacante no autenticado remoto puede invocar la acción login con un nombre de usuario diseñado y, mediante el uso de ataques de tiempo, puede detectar contraseñas de…
ModificadaAlta (7.5)12%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware30/3/202017/6/2026
La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del endpoint websockify del servidor HTTP. Un atacante no autenticado remoto puede invocar la acción challenge con un nombre de usuario diseñado y detectar contraseñas de usuario.
ModificadaCrítica (9.8)5.9%—Grandstream Ucm6202 FirmwareGrandstream Ucm6204 FirmwareGrandstream Ucm6208 Firmware30/3/202017/6/2026
La serie UCM6200 versiones 1.0.20.22 y por debajo, almacena contraseñas de usuario sin cifrar en una base de datos SQLite. Esto podría permitir a un atacante recuperar todas las contraseñas y posiblemente alcanzar privilegios elevados.
AnalizadaCrítica (9.8)84%⚠ Explotación activa💥 ExploitGrandstream Ucm6200 Firmware23/3/202017/6/2026
La interfaz HTTP de la serie Grandstream UCM6200 es vulnerable a una inyección SQL remota no autenticada por medio de una petición HTTP diseñada. Un atacante puede usar esta vulnerabilidad para ejecutar comandos de shell como root en versiones anteriores a 1.0.19.20 o inyectar HTML en correos electrónicos de…
ModificadaAlta (7.5)1.7%—Swisscom Centro Grande FirmwareSwisscom Centro Business16/3/202017/6/2026
Una falta de saneamiento de la salida en Swisscom Centro Grande versiones anteriores a 6.16.12, Centro Business versiones 1.0 (ADB) anteriores a 7.10.18 y Centro Business versiones 2.0 anteriores a 8.02.04, permite a un atacante remoto realizar una suplantación de DNS en la interfaz web por medio de nombres de host…
ModificadaMedia (5.4)0.67%—Swisscom Centro Grande Firmware16/3/202017/6/2026
Una falta de comprobación de nombre de host en Swisscom Centro Grande versiones anteriores a 6.16.12, permite a un atacante remoto inyectar su dirección IP local como una entrada de dominio en el servicio DNS del enrutador por medio de nombres de host diseñados en peticiones DHCP, causando un ataque de tipo XSS.
ModificadaAlta (7.2)4.9%—Swisscom Centro Grande Firmware16/3/202017/6/2026
Un saneamiento de entrada incorrecto en las interfaces de usuario orientadas a texto (telnet, ssh) en Swisscom Centro Grande versiones anteriores a 6.16.12, permite a usuarios autenticados remotos ejecutar comandos arbitrarios por medio de una inyección de comandos.
ModificadaMedia (6.5)0.84%—Grandit2/3/202017/6/2026
GRANDIT versiones Ver.1.6, Ver.2.0, Ver.2.1, Ver.2.2, Ver.2.3, y Ver.3.0, no administra apropiadamente las sesiones, permite a atacantes remotos suplantar un usuario arbitrario y luego alterar o divulgar la información por medio de vectores no especificados.
ModificadaCrítica (9.8)7.1%💥 ExploitGranding Grand Ma300 Firmware13/1/202017/6/2026
Grand MA 300, permite un ataque de fuerza bruta en el PIN.
ModificadaAlta (7.5)4.3%💥 ExploitGranding Grand Ma300 Firmware13/1/202017/6/2026
Grand MA 300, permite recuperar el PIN de acceso a partir de datos rastreados.
ModificadaCrítica (10)2.6%—Grandstream Gxv3501 FirmwareGrandstream Gxv3504 FirmwareGrandstream Gxv3601 FirmwareGrandstream Gxv3601hd Firmware+911/12/201916/6/2026
Grandstream GXV3501, GXV3504, GXV3601, GXV3601HD/LL, GXV3611HD/LL, GXV3615W/P, GXV3651FHD, GXV3662HD, GXV3615WP_HD, GXV3500, y posiblemente otros modelos de cámara con versión de firmware 1.0.4.11, poseen una cuenta embebida "!#/" con la misma contraseña, lo que facilita a atacantes remotos obtener acceso por medio de…
ModificadaMedia (4.3)0.95%—Yithemes Yith Woocommerce WishlistYithemes Yith Woocommerce CompareYithemes Yith Woocommerce Quick ViewYithemes Yith Woocommerce Zoom Magnifier+3431/10/201917/6/2026
el archivo plugin-fw/lib/yit-plugin-panel-wc.php en YIT Plugin Framework versiones hasta 3.3.8 para WordPress, permite cambios de opciones autenticados.
ModificadaMedia (5.5)0.84%—Brandy Project Brandy5/8/201917/6/2026
Brandy 1.20.1 tiene un desbordamiento de búfer en la región heap de la memoria en define_array en la variables.c a través del código fuente BASIC diseñado.