Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
3703 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.52% | — | Logitech Lan-w300n/pr5b Firmware | 12/2/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en LOGITEC LAN-W300N/PR5B, permite a atacantes remotos secuestrar la autenticación de los administradores por medio de una URL especialmente diseñada. Como resultado, se pueden realizar operaciones no deseadas en el dispositivo, como cambios en la… | |
| Modificada | Media (6.5) | 0.44% | — | Logitech Lan-wh450n/gr Firmware | 12/2/2021 | 17/6/2026 | Una restricción inapropiada de intentos de autenticación excesivos en LOGITEC LAN-WH450N/GR, permite a un atacante en el alcance inalámbrico del dispositivo recuperar el PIN y acceder a la red | |
| Modificada | Alta (7.5) | 1.6% | — | Pelco Digital Sentry Server | 11/2/2021 | 17/6/2026 | Pelco Digital Sentry Server versión 7.18.72.11464, presenta una vulnerabilidad de XML External Entity (explotable por medio de la técnica de entidades de parámetros DTD), resultando en la divulgación y recuperación de datos arbitrarios en el nodo afectado por medio de un ataque fuera de banda (OOB). La… | |
| Modificada | Crítica (9.8) | 5.4% | — | Gitlog Project Gitlog | 8/2/2021 | 17/6/2026 | La función gitlog en el archivo src/ index.ts en gitlog anterior a versión 4.0.4, presenta una vulnerabilidad de inyección de comandos | |
| Modificada | Alta (7.5) | 1.8% | — | Gitea | 5/2/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento del búfer de la pila en gitea versiones 1.9.0 hasta 1.13.1, permite a atacantes remotos causar una denegación de servicio (bloqueo) por medio de vectores relacionados con una ruta de archivo | |
| Modificada | Media (6.1) | 0.63% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | En Digital Experience versiones 8.5, 9.0 y 9.5, el consumidor de WSRP es vulnerable a un ataque de tipo cross-site scripting (XSS) | |
| Modificada | Alta (7.5) | 1.1% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | Los contenedores de HCL Digital Experience versión 9.5, incluyen vulnerabilidades que podrían exponer datos confidenciales a partes no autorizadas por medio de peticiones diseñadas. Estos afectan solo a los contenedores. Estos no afectan las instalaciones tradicionales on-premise | |
| Modificada | Media (4.9) | 0.84% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | HCL Digital Experience versiones 8.5, 9.0 y 9.5, expone información sobre el servidor a usuarios no autorizados | |
| Modificada | Alta (7.5) | 1.5% | — | Getadigital Nested-object-assign | 31/1/2021 | 17/6/2026 | El paquete nested-object-assign versiones anteriores a 1.0.4, es vulnerable a una Contaminación de Prototipo mediante la función predeterminada, como es demostrado al ejecutar la PoC a continuación | |
| Modificada | Crítica (9.8) | 5.3% | — | Async-git Project Async-git | 26/1/2021 | 17/6/2026 | El paquete async-git versiones anteriores a 1.13.2 para Node.js, permite una Inyección de Comandos del Sistema Operativo por medio de metacaracteres de shell, como es demostrado por git.reset y git.tag | |
| Modificada | Alta (7.8) | 0.45% | — | GIT Large File Storage Project GIT Large File Storage | 15/1/2021 | 17/6/2026 | Git LFS es una extensión de línea de comandos para administrar archivos grandes con Git. En Windows, si Git LFS opera en un repositorio malicioso con un archivo git.bat o git.exe en el directorio actual, ese programa será ejecutado, permitiendo al atacante ejecutar código arbitrario. Esto no afecta a los… | |
| Modificada | Media (6.5) | 1.3% | — | Gitlab | 15/1/2021 | 17/6/2026 | Una comprobación insuficiente de los parámetros de autenticación en GitLab Pages para GitLab versiones 11.5+, permite a un atacante robar el token de la API de una víctima si hace clic en un enlace diseñado con fines maliciosos | |
| Modificada | Media (6.5) | 1.0% | — | Gitlab | 15/1/2021 | 17/6/2026 | Se ha detectado un problema de denegación de servicio de una expresión regular en la API de NuGet afectando a todas las versiones de GitLab desde la versión 12.8 | |
| Modificada | Alta (7.5) | 1.8% | — | Gitlab | 15/1/2021 | 17/6/2026 | Se ha detectado un problema en GitLab afectando a todas las versiones desde la 12.1. Los encabezados incorrectos en la página del proyecto específico permiten a un atacante tener un acceso de lectura temporal al repositorio privado | |
| Modificada | Alta (7.5) | 1.4% | — | Gitlab | 15/1/2021 | 17/6/2026 | Un atacante podría causar una denegación de servicio de Prometheus en GitLab versiones 13.7+, mediante el envío de una petición HTTP con un método malformado | |
| Modificada | Media (6.5) | 1.6% | — | Gitlab | 15/1/2021 | 17/6/2026 | Se ha detectado un problema en GitLab afectando a todas las versiones desde 12.4. La expresión regular utilizada para los nombres de paquetes está escrita de una manera que hace que el tiempo de ejecución tenga un crecimiento cuadrático en la longitud de la cadena de entrada maliciosa | |
| Modificada | Crítica (9.8) | 2.9% | — | Git-big-picture Project Git-big-picture | 13/1/2021 | 17/6/2026 | git-big-picture versiones anteriores a 1.0.0, maneja inapropiadamente los caracteres en un nombre de rama, conllevando a una ejecución de código. | |
| Modificada | Media (5.3) | 2.3% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones 12.0.19 y anteriores, no implementaron controles de acceso en el endpoint /Stream/ProjectsCSV, permitiendo a atacantes no autenticados conseguir acceso a información potencialmente confidencial del proyecto almacenada por la aplicación | |
| Modificada | Alta (8.8) | 2.2% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario, incorporándola en sus consultas SQL, permitiendo una inyección SQL ciega autenticada | |
| Modificada | Media (6.1) | 0.78% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario en múltiples parámetros y endpoints, permitiendo ataques de tipo cross-site scripting reflejado. | |
| Modificada | Alta (8.8) | 1.1% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no verifica correctamente si una petición hecha a la aplicación fue realizada intencionadamente por el usuario, permitiendo ataques de tipo cross-site request forgery en todas las funciones del usuario. | |
| Modificada | Media (6.1) | 1.5% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario en múltiples parámetros y endpoints, permitiendo ataques de tipo cross-site scripting almacenado. | |
| Modificada | Alta (7.5) | 2.5% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no determina correctamente la dirección IP de origen de la petición HTTP, permitiendo a atacantes suplantarla usando X-Fordered-For en el encabezado, al suministrar una dirección de host local tal y como 127.0.0.1, omitiendo efectivamente todos los… | |
| Modificada | Alta (7.8) | 0.43% | — | Westerndigital Dashboard | 12/12/2020 | 17/6/2026 | Western Digital Dashboard versiones anteriores a 3.2.2.9, permite el secuestro de una DLL que lleva a comprometer la cuenta SYSTEM | |
| Modificada | Crítica (9.8) | 2.9% | — | Westerndigital MY Cloud OS 5 | 12/12/2020 | 17/6/2026 | Se detectó un problema en dispositivos Western Digital My Cloud OS versión 5 anteriores a 5.07.118. Una vulnerabilidad de omisión de autenticación de administrador del NAS podría permitir a un usuario no autenticado conseguir acceso al dispositivo |