Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
746 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.7) | 0.32% | — | F5 Big-ip Local Traffic ManagerF5 Big-ip Application Acceleration ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+13 | 2/5/2018 | 17/6/2026 | En F5 BIG-IP 13.0.0-13.1.0.5, 12.1.0-12.1.2 o 11.2.1-11.6.3.1, Enterprise Manager 3.1.1, BIG-IQ Centralized Management 5.0.0-5.4.0 o 4.6.0, BIG-IQ Cloud and Orchestration 1.0.0 o F5 iWorkflow 2.0.2-2.3.0, los usuarios autenticados que tengan acceso TMOS Shell (tmsh) pueden acceder a objetos en el sistema de archivos a… | |
| Modificada | Media (6.5) | 1.1% | — | Oracle Retail Central Office | 19/4/2018 | 17/6/2026 | Vulnerabilidad en el componente Oracle Retail Central Office component de Oracle Retail Applications (subcomponente: Security). Las versiones soportadas que se han visto afectadas son la 13.4.9, 14.0.4 y la 14.1.3. Una vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios que… | |
| Modificada | Alta (7.2) | 3.7% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de ejecución de servicios de red (Desktop Central y PostgreSQL) con una cuenta de superusuario. | |
| Modificada | Crítica (9.8) | 8.0% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de falta de comprobación del lado del servidor en la extensión/tipo de archivo al subir y modificar scripts. | |
| Modificada | Alta (7.2) | 5.0% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de acceso a la base de datos mediante una cuenta de superusuario (concretamente, una cuenta con permisos para escribir en el sistema de archivos mediante consultas SQL). | |
| Modificada | Crítica (9.8) | 7.3% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de aplicación insuficiente de restricciones de tipo consulta de base de datos. | |
| Modificada | Crítica (9.8) | 8.7% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de falta de autenticación/autorización para un mecanismo de consulta de base de datos. | |
| Modificada | Crítica (9.8) | 9.2% | — | Zohocorp Manageengine Desktop Central | 18/4/2018 | 17/6/2026 | Se ha descubierto un problema en Zoho ManageEngine Desktop Central 10.0.124 y 10.0.184 de salto de directorio en el campo SCRIPT_NAME al modificar scripts existentes. | |
| Modificada | Alta (7.5) | 3.1% | — | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+21 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, proporciona soporte del lado de cliente a peticiones multipart. Cuando las aplicaciones Spring MVC o Spring WebFlux (servidor A) reciben entradas de un cliente remoto y, a… | |
| Modificada | Media (5.9) | 34% | 💥 Exploit | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+24 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, permite que las aplicaciones configuren Spring MVC para que sirva recursos estáticos (por ejemplo, CSS, JS o imágenes). Cuando se sirven recursos estáticos desde un sistema de… | |
| Modificada | Crítica (9.8) | 77% | 💥 PoC | Vmware Spring FrameworkOracle Application Testing SuiteOracle BIG Data DiscoveryOracle Communications Converged Application Server+24 | 6/4/2018 | 17/6/2026 | Spring Framework, en versiones 5.0 anteriores a la 5.0.5 y versiones 4.3 anteriores a la 4.3.15, así como versiones más antiguas no soportadas, permite que las aplicaciones expongan STOMP en endpoints WebSocket con un simple agente STOMP en memoria a través del módulo spring-messaging. Un usuario (o atacante)… | |
| Modificada | Media (6.1) | 1.6% | — | Zohocorp Manageengine Desktop Central | 15/3/2018 | 17/6/2026 | Zoho ManageEngine Desktop Central, en su versión 9.1.0 build 91099, tiene múltiples problemas de Cross-Site Scripting (XSS) que se solucionaron en la build 92026. | |
| Modificada | Media (6.7) | 0.30% | — | F5 Big-iq Centralized Management | 8/3/2018 | 17/6/2026 | Un usuario local en F5 BIG-IQ Centralized Management 5.1.0-5.2.0 con el rol Access Manager tiene privilegios para cambiar las contraseñas de otros usuarios en el sistema, incluyendo la contraseña de la cuenta del administrador local. | |
| Modificada | Crítica (9.8) | 1.5% | — | Eq-3 Homematic Central Control Unit Ccu2 Firmware | 22/2/2018 | 17/6/2026 | Los dispositivos eQ-3 AG HomeMatic CCU2 2.29.22 tienen un puerto XML-RPC abierto sin autenticación. Esto puede aprovecharse mediante el envío de peticiones XML-RPC arbitrarias para controlar los dispositivos BidCos conectados. | |
| Modificada | Alta (8) | 1.1% | — | Eq-3 Homematic Central Control Unit Ccu2 Firmware | 22/2/2018 | 17/6/2026 | Ejecución remota de código en el proceso de instalación de addons en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes autenticados creen o sobrescriban archivos arbitrarios o instalen software malicioso en el dispositivo. | |
| Modificada | Alta (8.1) | 0.79% | — | Eq-3 Homematic Central Control Unit Ccu2 Firmware | 22/2/2018 | 17/6/2026 | En /usr/local/etc/config/addons/mh/loopupd.sh en dispositivos eQ-3 AG HomeMatic CCU2 2.29.22, los paquetes de actualización de software se descargan mediante el protocolo HTTP, que no proporciona protección criptográfica del contenido descargado. Un atacante con una posición privilegiada de red (que podría obtenerse… | |
| Modificada | Crítica (9.8) | 64% | 💥 Exploit | Eq-3 Homematic Central Control Unit Ccu2 Firmware | 22/2/2018 | 17/6/2026 | Ejecución remota de código en el intérprete TCL de scripts en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes remotos obtengan acceso de lectura/escritura y ejecuten comandos del sistema en el dispositivo. Esta vulnerabilidad podría ser explotada por atacantes no autenticados con acceso… | |
| Modificada | Media (5.3) | 1.9% | — | Eq-3 Homematic Central Control Unit Ccu2 Firmware | 22/2/2018 | 17/6/2026 | Salto de directorio/lectura de archivos arbitrarios en el método User.getLanguage en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes remotos lean la primera línea de un archivo arbitrario en el sistema de archivos de CCU2. Esta vulnerabilidad podría ser explotada por atacantes no… | |
| Modificada | Crítica (9.8) | 8.6% | — | Zohocorp Manageengine Desktop Central | 19/2/2018 | 17/6/2026 | Una revelación de información remota y un escalado de privilegios en ManageEngine Desktop Central MSP 10.0.137 permiten que atacantes descarguen archivos XML sin cifrar que contienen todos los datos de las políticas de configuración mediante una URL /client-data//collections/##/usermgmt.xml predecible, tal y como… | |
| Modificada | Alta (8.8) | 2.2% | — | Cisco Unified Computing System Central Software | 8/2/2018 | 17/6/2026 | Una vulnerabilidad en un script de operaciones de Cisco UCS Central podría permitir que un atacante remoto autenticado ejecute comandos shell arbitrarios con los privilegios del usuario del demonio. Esta vulnerabilidad se debe a una validación de entradas insuficiente. Un atacante podría explotar esta vulnerabilidad… | |
| Modificada | Alta (7.5) | 2.3% | — | Cisco Unified Computing System Central Software | 18/1/2018 | 17/6/2026 | Una vulnerabilidad en el procesamiento de paquetes de ingreso IPv6 para Cisco UCS Central Software podría permitir que un atacante remoto no autenticado provoque una denegación de servicio (DoS) debido a un uso elevado de recursos de CPU en el dispositivo objetivo. Esta vulnerabilidad se debe a una protección de… | |
| Modificada | Crítica (9.8) | 81% | 💥 Exploit | Zohocorp Desktop Central | 4/1/2018 | 17/6/2026 | El servlet DCPluginServelet en ManageEngine Desktop Central y Desktop Central MSP en versiones anteriores a la build 90109 permite a los atacantes remotos crear cuentas de administrador mediante una acción addPlugInUser. | |
| Modificada | Media (5.4) | 0.89% | — | Cisco Unified Computing System Central Software | 30/11/2017 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco UCS Central Software podría permitir que un atacante remoto lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz web o que secuestre un ID de sesión válido de un usuario del software afectado. Cisco Bug IDs: CSCvf71978,… | |
| Modificada | Media (5.4) | 0.89% | — | Cisco Unified Computing System Central Software | 30/11/2017 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de gestión web de Cisco UCS Central Software podría permitir que un atacante remoto lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz web o que secuestre un ID de sesión válido de un usuario del software afectado. Cisco Bug IDs: CSCvf71978,… | |
| Modificada | Crítica (9.8) | 1.2% | — | Kabona Webdatorcentral | 7/11/2017 | 17/6/2026 | Se ha descubierto un problema de almacenamiento de contraseñas en texto plano en Kabona AB WebDatorCentral (WDC) en versiones anteriores a la 3.4.0. WDC almacena las credenciales de contraseña en texto plano. |