Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
576 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.1% | — | ARM Mbed TLSTrustedfirmware Mbed TLSDebian Linux | 10/4/2018 | 17/6/2026 | ARM mbed TLS, en versiones anteriores a la 2.1.11, anteriores a la 2.7.2 y anteriores a la 2.8.0, tiene una sobrelectura de búfer en ssl_parse_server_key_exchange() que podría provocar un cierre inesperado o una entrada no válida. | |
| Modificada | Alta (8.1) | 23% | 💥 Exploit | Embedthis Appweb | 15/3/2018 | 17/6/2026 | La biblioteca HTTP Appweb, de Embedthis, en versiones anteriores a la 7.0.3, tiene un error de lógica relacionado con la función authCondition en http/httpLib.c. Con una petición HTTP manipulada, es posible omitir la autenticación para los tipos de inicio de sesión form y digest. | |
| Modificada | Crítica (9.8) | 21% | — | Dell EMC Solutions Enabler Virtual ApplianceDell EMC Unisphere FOR Vmax Virtual ApplianceDell EMC Vasa Virtual ApplianceDell EMC Vmax Embedded Management | 8/3/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad de contraseña embebida en vApp Manager que está embebido en Dell EMC Unisphere para VMAX, Dell EMC Solutions Enabler, Dell EMC VASA Virtual Appliances y Dell EMC VMAX Embedded Management (eManagement): Dell EMC Unisphere para VMAX Virtual Appliance en versiones anteriores a la… | |
| Modificada | Alta (8.8) | 4.2% | — | Dell EMC Solutions Enabler Virtual ApplianceDell EMC Unisphere FOR Vmax Virtual ApplianceDell EMC Vasa Virtual ApplianceDell EMC Vmax Embedded Management | 8/3/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad de subida de archivos arbitrarios en vApp Manager que está embebido en Dell EMC Unisphere para VMAX, Dell EMC Solutions Enabler, Dell EMC VASA Virtual Appliances y Dell EMC VMAX Embedded Management (eManagement): Dell EMC Unisphere para VMAX Virtual Appliance en versiones… | |
| Modificada | Alta (7) | 1.0% | — | Microsoft Windows Embedded CompactMicrosoft Windows 10Microsoft Windows 7Microsoft Windows 8.1+4 | 15/2/2018 | 17/6/2026 | Windows 7 SP1, Windows 8.1 y RT 8.1, Windows Server 2008 SP2 y R2 SP1, Windows Server 2012 y R2, Windows 10 Gold, 1511, 1607, 1703 y 1709, Windows Server 2016 y Windows Server, versión 1709 permiten una vulnerabilidad de elevación de privilegios debido a la forma en la que se gestionan los objetos en la memoria. Esto… | |
| Modificada | Crítica (9.8) | 3.1% | — | ARM Mbed TLSDebian Linux | 14/2/2018 | 17/6/2026 | En ARM mbed TLS, en versiones anteriores a la 2.7.0, hay una omisión de comprobación de límites mediante un desbordamiento de enteros en el análisis de identidad PSK en la función ssl_parse_client_psk_identity() en library/ssl_srv.c. | |
| Modificada | Crítica (9.8) | 4.8% | — | ARM Mbed TLSDebian Linux | 13/2/2018 | 17/6/2026 | ARM mbed TLS, en versiones anteriores a la 1.3.22, a la 2.1.10 y a la 2.7.0, cuando se usan las extensiones truncadas HMAC y CBC, permite que atacantes remotos ejecuten código arbitrario o provoquen una denegación de servicio (corrupción de memoria dinámica o heap) mediante un paquete de aplicación manipulado en una… | |
| Modificada | Crítica (9.8) | 3.3% | — | ARM Mbed TLSDebian Linux | 13/2/2018 | 17/6/2026 | ARM mbed TLS, en versiones anteriores a la 1.3.22, a la 2.1.10 y a la 2.7.0, permite que atacantes remotos ejecuten código arbitrario o provoquen una denegación de servicio (desbordamiento de búfer) mediante una cadena de certificados manipulada que se gestiona de manera incorrecta durante la verificación de firmas… | |
| Modificada | Crítica (9.8) | 8.6% | — | Embedthis Goahead | 3/1/2018 | 17/6/2026 | EmbedThis GoAhead Webserver, versión 4.0.0, es vulnerable a una desreferencia de puntero NULL en el manipulador CGI. Esto resulta en una corrupción de memoria o denegación de servicio (DoS). | |
| Modificada | Alta (7.5) | 7.9% | — | Embedthis Goahead WEB Server | 3/1/2018 | 17/6/2026 | EmbedThis GoAhead Webserver, en versiones 4.0.0 y anteriores, es vulnerable a un desbordamiento de enteros en el agente de escucha HTTP. Esto resulta en una denegación de servicio (DoS). | |
| Analizada | Alta (8.1) | 96% | ⚠ Explotación activa💥 Exploit | Embedthis GoaheadOracle Integrated Lights OUT Manager | 12/12/2017 | 17/6/2026 | Embedthis GoAhead en versiones anteriores a la 3.6.5 permite la ejecución remota de código si CGI está habilitado y se enlaza dinámicamente un programa CGI. Esto es el resultado de inicializar el entorno de scripts CGI bifurcados empleando parámetros de petición HTTP no fiables en la función cgiHandler en cgi.c. Al… | |
| Modificada | Alta (7.8) | 0.31% | — | Kaspersky Embedded Systems Security | 8/12/2017 | 17/6/2026 | La corrupción del grupo de memoria del kernel en uno de los controladores en Kaspersky Embedded Systems Security 1.2.0.300 conduce a una escalada de privilegios. | |
| Modificada | Media (6.5) | 0.52% | — | Embedplus Youtube | 17/11/2017 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en YouTube (plugin de WordPress) podría permitir que un atacante no autenticado cambie cualquier configuración en el plugin. | |
| Modificada | Alta (8.8) | 4.1% | 💥 Exploit | Cesanta Mongoose Embedded WEB Server Library | 7/9/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mongoose Web Server en versiones anteriores a la 6.9 permite que atacantes remotos secuestren la autenticación de usuarios para peticiones que modifiquen Mongoose.conf mediante una petición a __mg_admin?save. NOTA: este problema se puede aprovechar para… | |
| Modificada | Alta (7.5) | 5.8% | — | Embedthis Goahead | 5/9/2017 | 17/6/2026 | GoAhead en versiones de la 3.4.0 a la 3.6.5 presenta una desreferencia de puntero NULL en la función websDecodeUrl en http.c, lo que da lugar a un bloqueo en una petición "POST / HTTP/1.1". | |
| Modificada | Alta (8.1) | 1.5% | — | ARM Mbed TLSTrustedfirmware Mbed TLS | 30/8/2017 | 17/6/2026 | ARM mbed TLS en versiones anteriores a la 1.3.21 y en versiones 2.x anteriores a la 2.1.9, si se configura la autenticación opcional, permite a los atacantes omitir la autenticación Peer mediante una cadena de certificados X.509 con muchos intermediarios. NOTA: aunque mbed TLS se conocía antes como PolarSSL, las… | |
| Modificada | Crítica (9.8) | 2.9% | — | Ecos Embedded WEB Servers | 17/7/2017 | 17/6/2026 | El ataque de tipo SYN Flood o FIN Flood en ECos versión 1 y en otras versiones de dispositivos incorporados da como resultado un bypass de autenticación web. "Embedded Web Servers de eCos utilizados por múltiples enrutadores y dispositivos domésticos, mientras envían los paquetes SYN Flood o FIN Flood fallan en la… | |
| Modificada | Alta (8.1) | 3.4% | — | Trustedfirmware Mbed TLS | 20/4/2017 | 17/6/2026 | Existe una vulnerabilidad explotable libre de un apuntador de pila en el código de análisis de certificado x509 de ARM mbed TLS en versiones anteriores a 1.3.19, 2.x en versiones anteriores a 2.1.7 y 2.4.x en versiones anteriores a 2.4.2. Un certificado x509 especialmente manipulado, cuando se analiza por la… | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Cesanta Mongoose Embedded WEB Server LibraryCesanta Mongoose OS | 10/4/2017 | 17/6/2026 | Vulnerabilidad use-after-free en la función mg_http_multipart_wait_for_boundary en mongoose.c en Cesanta Mongoose Embedded Web Server Library 6.7 y anteriores y Mongoose OS 1.2 y anteriores permite a los atacantes remotos provocar una denegación de servicio (caída) a través de un multipart/form-data POST solicitud sin… | |
| Modificada | Alta (8.8) | 1.7% | — | Embedthis Goahead | 13/3/2017 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos en una aplicación web en un servidor web GoAhead personalizado que se utiliza en Foscam, Vstarcam y múltiples moldelos de cámara IP de marca blanca. El formulario de envío de correo en la página mail.htm permite a un atacante inyectar un comando en el campo receiver1… | |
| Modificada | Crítica (9.8) | 22% | — | Embedthis Goahead | 13/3/2017 | 17/6/2026 | Una vulnerabilidad en un servidor web GoAhead personalizado que se utiliza en Foscam, Vstarcam y múltiples modelos de cámara IP de marca blanca permite a un atacante crear una solicitud HTTP malformada ("GET system.ini HTTP/1.1\n\n" - note the lack of "/" en el campo de la ruta de la solicitud) que revelará el archivo… | |
| Modificada | Crítica (9.1) | 4.3% | — | Beckhoff Embedded PC ImagesBeckhoff Twincat | 5/10/2016 | 17/6/2026 | Imágenes Beckhoff Embedded PC en versiones anteriores a 22-10-2014 y componentes Automation Device Specification (ADS) TwinCAT podrían permitir a atacantes remotos obtener acceso a través de (1) Windows CE Remote Configuration Tool, (2) servicio CE Remote Display o (3) servicio TELNET. | |
| Modificada | Crítica (9.1) | 4.8% | — | Beckhoff Embedded PC ImagesBeckhoff Twincat | 5/10/2016 | 17/6/2026 | Imágenes Beckhoff Embedded PC en versiones anteriores a 22-10-2014 y componentes Automation Device Specification (ADS) TwinCAT no restringen el número de intentos de autenticación, lo que hace más fácil para atacantes remotos obtener acceso a través de un ataque de fuerza bruta. | |
| Modificada | Alta (7.3) | 1.2% | — | Broadcom Symantec Critical System ProtectionBroadcom Symantec Data Center Security ServerBroadcom Symantec Data Center Security Server AND AgentsBroadcom Symantec Embedded Security Critical System Protection+1 | 8/6/2016 | 17/6/2026 | Symantec Embedded Security: Critical System Protection (SES:CSP) 1.0.x en versiones anteriores a 1.0 MP5, Embedded Security: Critical System Protection for Controllers and Devices (SES:CSP) 6.5.0 en versiones anteriores a MP1, Critical System Protection (SCSP) en versiones anteriores a 5.2.9 MP6, Data Center Security:… | |
| Modificada | Alta (7.6) | 5.3% | — | Broadcom Symantec Critical System ProtectionBroadcom Symantec Data Center Security ServerBroadcom Symantec Data Center Security Server AND AgentsBroadcom Symantec Embedded Security Critical System Protection+1 | 8/6/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en el Management Server en Symantec Embedded Security: Critical System Protection (SES:CSP) 1.0.x en versiones anteriores a 1.0 MP5, Embedded Security: Critical System Protection for Controllers and Devices (SES:CSP) 6.5.0 en versiones anteriores a MP1, Critical System Protection… |