Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
344 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.84% | — | Brandy Project Brandy | 5/8/2019 | 17/6/2026 | Brandy versión 1.20.1, presenta un desbordamiento de búfer en la región stack de la memoria en fileio_openin en el archivo fileio.c por medio de un código fuente BASIC diseñado. | |
| Modificada | Media (5.5) | 0.84% | — | Brandy Project Brandy | 5/8/2019 | 17/6/2026 | Brandy versión 1.20.1, presenta un desbordamiento de búfer en la región stack de la memoria en fileio_openout en el archivo fileio.c por medio de un código fuente BASIC diseñado. | |
| Modificada | Alta (7.5) | 57% | 💥 Exploit | Grandnode | 5/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo Path Traversal en el archivo Controllers/LetsEncryptController.cs en la función LetsEncryptController en GrandNode versión 4.40, permite a atacantes remotos no identificados, recuperar archivos arbitrarios en el servidor web por medio de peticiones HTTP de LetsEncrypt/Index?FileName= . Se… | |
| Modificada | Crítica (9.8) | 1.9% | — | Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+2 | 1/4/2019 | 17/6/2026 | Una inyección de metacaracteres shell en la interfaz de configuración SSH en los móviles de Grandstream GXP16xx VoIP 1.0.4.128 permite a los atacantes ejecutar comandos arbitrarios del sistema y obtener una shell root. | |
| Modificada | Crítica (9.8) | 1.6% | — | Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+2 | 1/4/2019 | 17/6/2026 | Una cadena de entradas mal formada en /cgi-bin/delete_CA en los móviles de Grandstream GXP16xx VoIP 1.0.4.128 permite a los atacantes eliminar los parámetros de configuración y obtener acceso de administrador al dispositivo. | |
| Modificada | Media (5.3) | 0.70% | — | Grandstream Gxp1610 FirmwareGrandstream Gxp1615 FirmwareGrandstream Gxp1620 FirmwareGrandstream Gxp1625 Firmware+2 | 1/4/2019 | 17/6/2026 | na cadena de entradas mal formada en /cgi-bin/api-get_line_status en los móviles de Grandstream GXP16xx VoIP 1.0.4.128, permite a los atacantes volcar la configuración del dispositivo en texto claro. | |
| Modificada | Alta (8.8) | 28% | — | Grandstream Ucm6204 Firmware | 30/3/2019 | 17/6/2026 | Grandstream UCM6204, en dispositivos con versiones anteriores a la 1.0.19.20, permite a los usuarios remotos autenticados realizar ataques de inyección SQL mediante el parámetro "sord" en una llamada API "listCodeblueGroup" en el URI "/cgi?". | |
| Modificada | Alta (8.8) | 44% | — | Grandstream Ucm6204 Firmware | 30/3/2019 | 17/6/2026 | Grandstream UCM6204, en dispositivos con versiones anteriores a la 1.0.19.20, permite a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el parámetro "backupUCMConfig file-backup" en el URI "/cgi?". | |
| Modificada | Crítica (9.8) | 1.8% | — | Grandstream Gxv3611ir HD Firmware | 30/3/2019 | 17/6/2026 | En Grandstream GXV3611IR_HD, en dispositivos con versiones anteriores a la 1.0.3.23, la cuenta root carece de una contraseña. | |
| Modificada | Alta (8.8) | 2.6% | — | Grandstream Gxv3611ir HD Firmware | 30/3/2019 | 17/6/2026 | Los dispositivos Grandstream GXV3611IR_HD, en versiones anteriores a la 1.0.3.23, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el campo "logserver" en /goform/systemlog?cmd=set. | |
| Modificada | Alta (8.8) | 2.6% | — | Grandstream Gxv3370 FirmwareGrandstream Wp820 Firmware | 30/3/2019 | 17/6/2026 | Los dispositivos Grandstream GXV3370, en versiones anteriores a la 1.0.1.41, y Grandstream WP820, en versiones anteriores a la 1.0.3.6, permite a los usuarios remotos autenticados ejecutar código arbitrario mediante metacaracteres shell en un campo "priority" en /manager?action=getlogcat. | |
| Modificada | Alta (8.8) | 2.6% | — | Grandstream Gwn7610 Firmware | 30/3/2019 | 17/6/2026 | Los dispositivos Grandstream GWN7610, en versiones anteriores a la 1.0.8.18, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el nombre de archivo en una llamada API en /ubus/controller.icc.update_nds_webroot_from_tmp update_nds_webroot_from_tmp. | |
| Modificada | Media (6.5) | 1.5% | — | Grandstream Gwn7610 FirmwareGrandstream Gwn7000 Firmware | 30/3/2019 | 17/6/2026 | Los dispositivos Grandstream GWN7000, en versiones anteriores a la 1.0.6.32, y Grandstream GWN7610, en versiones anteriores a la 1.0.8.18, permite a los usuarios remotos autenticados descubrir contraseñas mediante una petición de configuración en /ubus/uci.apply. | |
| Modificada | Alta (8.8) | 3.9% | — | Grandstream Gwn7000 Firmware | 30/3/2019 | 17/6/2026 | Los dispositivos Grandstream GWN7000, en versiones anteriores a la 1.0.6.32, permiten a los usuarios remotos ejecutar código arbitrario mediante metacaracteres shell en el nombre de archivo en una llamada API en /ubus/uci.apply update_nds_webroot_from_tmp. | |
| Modificada | Crítica (9.8) | 15% | 💥 Exploit | Grandstream Gac2500 FirmwareGrandstream Gvc3202 FirmwareGrandstream Gxv3275 FirmwareGrandstream Gxv3240 Firmware+1 | 30/3/2019 | 17/6/2026 | Los dispositivos de Grandstream GAC2500 1.0.3.35, GXP2200 1.0.3.27, GVC3202 1.0.3.51, GXV3275 anteriores a la versión 1.0.3.219 Beta y GXV3240 anteriores a la 1.0.3.219 Beta permiten la ejecución remota de código mediante metacaracteres shell en un campo "priority" en /manager?action=getlogcat, en conjunto con un… | |
| Modificada | Media (5.3) | 1.4% | — | Randomatic Project Randomatic | 4/6/2018 | 17/6/2026 | react-native-meteor-oauth es una biblioteca para iniciar sesión mediante Oauth2 en un servidor Meteor en React Native. El token aleatorio oauth se genera mediante un RNG débil criptográficamente (Math.random()). | |
| Modificada | Crítica (9.8) | 4.0% | 💥 Exploit | Themashabrand Online Voting Platform | 8/2/2018 | 17/6/2026 | Un fallo en la sección profile de Online Voting System 1.0 permite que un usuario no autenticado establezca una contraseña arbitraria para otras cuentas. | |
| Modificada | Alta (8.8) | 0.49% | — | Grandstream Ht802 Firmware | 6/11/2017 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en /cgi-bin/login en dispositivos Vonage (Grandstream) HT802 permite que atacantes autentiquen a un usuario mediante la pantalla de login empleando la contraseña por defecto 123 y enviando peticiones arbitrarias. | |
| Modificada | Media (5.4) | 0.61% | — | Grandstream Ht802 Firmware | 6/11/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) persistente en /cgi-bin/config2 en dispositivos Vonage (Grandstream) HT802 permite que usuarios remotos autenticados inyecten scripts web o HTML arbitrarios mediante el campo ID de clase de proveedor DHCP (P148). | |
| Modificada | Alta (8) | 0.44% | — | Grandstream Ht802 Firmware | 6/11/2017 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en la pantalla Basic Settings en dispositivos Vonage (Grandstream) HT802 permite que atacantes modifiquen la configuración. Esto se relaciona con cgi-bin/update. | |
| Modificada | Media (5.3) | 1.9% | — | Codeasily Grand Flagallery | 18/10/2017 | 17/6/2026 | El plugin Grand Flagallery en versiones anteriores a la 4.25 para WordPress permite que atacantes remotos obtengan la ruta de instalación mediante una petición a (1) flagallery-skins/banner_widget_default/gallery.php o (2) flash-album-gallery/skins/banner_widget_default/gallery.php. | |
| Modificada | Alta (7.8) | 2.2% | — | Grandstream Wave | 21/4/2017 | 17/6/2026 | La Grandstream Wave app 1.0.1.26 y versiones anteriores para Android no utiliza HTTPS cuando recupera la información de actualización, lo que podría permitir que los atacantes man-in-the-middle ejecutar código arbitrario a través de una aplicación manipulada. | |
| Modificada | Media (5.9) | 0.96% | — | Grandstream Wave | 21/4/2017 | 17/6/2026 | El paquete com.softphone.common en la Grandstream Wave app 1.0.1.26 y versiones anteriores para Android no valida adecuadamente certificados SSL, que permite a los atacantes man-in-the-middle suplantar el servidor de aprovisionamiento de Grandstream a través de un certificado manipulado. | |
| Modificada | Alta (8.1) | 1.7% | — | Grandstream Wave | 21/4/2017 | 17/6/2026 | El mecanismo de aprovisionamiento automático en la Grandstream Wave app 1.0.1.26 y versiones anteriores para Android y teléfonos Grandstream Video IP permite a atacantes man-in-the-middle suplantar los datos de aprovisionamiento y, en consecuencia, modificar la funcionalidad del dispositivo, obtener información… | |
| Modificada | Crítica (9.8) | 3.6% | — | X.org LibxrandrFedoraproject Fedora | 13/12/2016 | 17/6/2026 | X.org libXrandr en versiones anteriores a 1.5.1 permite a servidores remotos X desencadenar operaciones de escritura fuera de límites aprovechando el manejo incorrecto de datos de respuesta. |