Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
576 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 3.6% | — | Hcc-embedded Nichestack Tcp/ip | 18/8/2021 | 17/6/2026 | La funcionalidad DNS en InterNiche NicheStack TCP/IP versión 4.0.1 está afectada por: Desbordamiento del Búfer. El impacto es: ejecutar código arbitrario (remoto). El componente es: Funciones de procesamiento de respuestas DNS: dns_upcall(), getoffset(), dnc_set_answer(). El vector de ataque es: un paquete de… | |
| Modificada | Alta (7.5) | 2.3% | — | Hcc-embedded Nichestack Tcp/ip | 18/8/2021 | 17/6/2026 | La funcionalidad DNS en InterNiche NicheStack TCP/IP versión 4.0.1, está afectada por: Lectura fuera de límites. El impacto es: una denegación de servicio (remoto). El componente es: Procesamiento de respuestas DNS en la función: dns_upcall(). El vector de ataque es: un paquete de respuesta DNS específico. El código… | |
| Modificada | Alta (7.5) | 1.3% | — | Hcc-embedded Nichestack Tcp/ip | 18/8/2021 | 17/6/2026 | El cliente DNS en InterNicheStack TCP/IP versión 4.0.1, está afectado por: Insuficiente entropía en el id de la transacción DNS. El impacto es: envenenamiento de la caché DNS (remota). El componente es: la función dns_query_type(). El vector de ataque es: un paquete de respuesta DNS específico. | |
| Modificada | Alta (7.5) | 1.5% | — | Hcc-embedded Nichestack Ipv4 | 18/8/2021 | 17/6/2026 | Se ha detectado un problema en HCC Embedded NicheStack IPv4 versión 4.1. La rutina dnc_copy_in para analizar los nombres de dominio DNS no comprueba si un puntero de compresión de nombre de dominio está apuntando dentro de los límites del paquete (por ejemplo, los saltos de puntero de compresión hacia adelante están… | |
| Modificada | Media (5.4) | 0.62% | — | Wonderplugin Wonder PDF Embed | 16/8/2021 | 17/6/2026 | El plugin de WordPress Wonder PDF Embed versiones anteriores a 1.7, no escapa de los parámetros de su shortcode wonderplugin_pdf, que podría permitir a usuarios con un rol tan bajo como el de Contribuyente llevar a cabo ataques de tipo XSS Almacenado. | |
| Modificada | Media (5.4) | 0.62% | — | Wonderplugin Wonder Video Embed | 16/8/2021 | 17/6/2026 | El plugin de WordPress Wonder Video Embed versiones anteriores a 1.8, no escapa de los parámetros de su shortcode wonderplugin_video, que podría permitir a usuarios con un rol tan bajo como el de Contributor llevar a cabo ataques de tipo XSS Almacenado. | |
| Modificada | Media (5.4) | 0.58% | — | Youtube Embed Project Youtube Embed | 16/8/2021 | 17/6/2026 | El plugin YouTube Embed WordPress versiones anteriores a 5.2.2, no comprueba, escapa o sanea algunos de sus atributos de shortcode, conllevando a problemas de tipo XSS Almacenado al 1. Usar los parámetros w, h, controls, cc_lang, color, language, start, stop, o style del shortcode youtube, 2. usar los parámetros… | |
| Modificada | Alta (7.5) | 1.0% | — | Codesys ControlCodesys Control RTECodesys Control Runtime System ToolkitCodesys Control WIN SL+3 | 3/8/2021 | 17/6/2026 | En CODESYS V3 web server versiones anteriores a 3.5.17.10, los archivos o directorios son accesibles para las partes externas | |
| Modificada | Crítica (9.8) | 1.1% | — | Codesys ControlCodesys Control RTECodesys Control Runtime System ToolkitCodesys Control WIN SL+3 | 3/8/2021 | 17/6/2026 | CODESYS Control Runtime system versiones anteriores a 3.5.17.10, presenta un Desbordamiento de Buffer en la región Heap de la memoria | |
| Modificada | Media (5.4) | 0.62% | — | Wpdevart Youtube Embed, Playlist AND Popup | 2/8/2021 | 17/6/2026 | El plugin de WordPress YouTube Embed, Playlist and Popup by WpDevArt versiones anteriores a 2.3.9, no escapaba, comprobaba o saneaba algunas de sus opciones de shortcode, disponibles para usuarios con un rol tan bajo como el de Contributor, conllevando a un problema de tipo Cross-Site Scripting Almacenado autenticado | |
| Modificada | Alta (7.5) | 1.7% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.24.0. la función mbedtls_x509_crl_parse_der presenta lectura excesiva del búfer (de un byte) | |
| Modificada | Media (5.3) | 0.97% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.24.0. Usa incorrectamente una comprobación de revocationDate cuando decide si acepta la revocación de certificados por medio de una CRL. En algunas situaciones, un atacante puede explotar esto al cambiar el reloj local | |
| Modificada | Media (4.7) | 0.35% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.24.0. Un atacante puede recuperar una clave privada (para RSA o Diffie-Hellman estático) por medio de un ataque de canal lateral contra la generación de valores blinding/unblinding de base | |
| Modificada | Alta (7.5) | 1.2% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.23.0. Un atacante remoto puede recuperar el texto plano porque una determinada contramedida de Lucky 13 no considera apropiadamente el caso de un acelerador de hardware | |
| Modificada | Media (5.3) | 1.3% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.23.0. Un canal lateral permite la recuperación de una clave privada ECC, en relación con las funciones mbedtls_ecp_check_pub_priv, mbedtls_pk_parse_key, mbedtls_pk_parse_keyfile, mbedtls_ecp_mul y mbedtls_ecp_mul_restartable | |
| Modificada | Media (5.3) | 1.5% | — | ARM Mbed TLSDebian Linux | 19/7/2021 | 17/6/2026 | Se ha detectado un problema en Arm Mbed TLS versiones anteriores a 2.23.0. Debido a un canal lateral en la exponenciación modular, una clave privada RSA usada en un enclave seguro podría ser divulgada | |
| Modificada | Media (4.9) | 1.5% | — | ARM Mbed TLSFedoraproject FedoraDebian Linux | 14/7/2021 | 17/6/2026 | En Trusted Firmware Mbed versión TLS versión 2.24.0, una vulnerabilidad de canal lateral en la decodificación de archivos PEM base64, permite a atacantes a nivel de sistema (administrador) obtener información sobre claves RSA secretas por medio de un ataque de canal controlado y de canal lateral en el software… | |
| Modificada | Alta (8.8) | 1.6% | — | Video-embed-box Project Video-embed-box | 7/6/2021 | 17/6/2026 | El parámetro GET id de uno de los plugins de WordPress Video Embed versiones hasta 1.0, la página (disponible por medio de la navegación forzada) no saneaba, comprobaba o escapaba antes de ser usada en una sentencia SQL, permitiendo a usuarios pocos privilegiados, como los suscriptores, llevar a cabo una inyección SQL | |
| Modificada | Alta (7.2) | 1.7% | — | AMD Epyc 7232pAMD Epyc 7251AMD Epyc 7252AMD Epyc 7261+61 | 13/5/2021 | 17/6/2026 | En la funcionalidad SEV/SEV-ES de AMD, la memoria puede ser reorganizada en el espacio de direcciones del invitado que no es detectado por el mecanismo de certificación que podría ser utilizado por un hypervisor malicioso para conllevar potencialmente a una ejecución de código arbitraria dentro de la VM invitada si un… | |
| Modificada | Alta (7.2) | 1.7% | — | AMD Epyc 7232pAMD Epyc 7251AMD Epyc 7252AMD Epyc 7261+61 | 13/5/2021 | 17/6/2026 | La falta de protección de tablas de páginas anidadas en la funcionalidad SEV/SEV-ES de AMD, podría potencialmente conllevar a una ejecución de código arbitraria dentro de la Máquina Virtual invitada si un administrador malicioso tiene acceso para comprometer el hypervisor del servidor | |
| Modificada | Alta (7.8) | 0.22% | — | Google Cloud IOT Device SDK FOR Embedded C | 4/5/2021 | 17/6/2026 | En IoT Devices SDK, se presenta una implementación de calloc() que no contiene una comprobación de longitud. Un atacante podría pasar objetos de memoria más grandes que el búfer y ajustarse para tener un búfer más pequeño que el requerido, permitiendo al atacante acceder a las otras partes de la… | |
| Modificada | Alta (7.3) | 1.1% | — | Codesys Control FOR Beaglebone SLCodesys Control FOR Empc-a/imx6 SLCodesys Control FOR Iot2000 SLCodesys Control FOR Linux ARM SL+18 | 3/5/2021 | 17/6/2026 | El sistema CODESYS Control Runtime versiones anteriores a 3.5.17.0, presenta una comprobación inapropiada de entrada. Los atacantes pueden enviar paquetes de comunicación diseñados para cambiar el esquema de direccionamiento del enrutador y pueden redireccionar, agregar, eliminar o cambiar paquetes de… | |
| Modificada | Media (6.5) | 1.7% | — | Ckeditor5-engineCkeditor5-fontCkeditor5-imageCkeditor5-list+4 | 29/4/2021 | 17/6/2026 | CKEditor 5 proporciona una solución de edición WYSIWYG. Este CVE afecta a los siguientes paquetes npm: ckeditor5-engine, ckeditor5-font, ckeditor5-image, ckeditor5-list, ckeditor5-markdown-gfm, ckeditor5-media-embed, ckeditor5-paste-from-office y ckeditor5-widget. Después de una auditoría interna, se detectó… | |
| Modificada | Alta (7.5) | 1.2% | — | Oryx-embedded Cyclonetcp | 8/3/2021 | 17/6/2026 | Oryx Embedded CycloneTCP versiones 1.7.6 hasta 2.0.0, corregido en versión 2.0.2, está afectado por una comprobación incorrecta de la entrada, lo que puede causar una denegación de servicio (DoS). Para explotar la vulnerabilidad, un atacante necesitar tener conectividad TCP con el sistema de destino. Recibir… | |
| Modificada | Media (6.1) | 0.61% | — | Secomea Sitemanager Embedded | 16/2/2021 | 17/6/2026 | Una vulnerabilidad en el servidor Web de SiteManager-Embedded (SM-E), que puede permitir al atacante construir una URL que, si es visitada por otro usuario de la aplicación, causará que el código JavaScript suministrado por el atacante se ejecute dentro del navegador del usuario en el contexto de la sesión de ese… |