Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
697 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 18% | 💥 Exploit | Net-snmpDebian LinuxCanonical Ubuntu LinuxNetapp Cloud Backup+6 | 8/10/2018 | 17/6/2026 | _set_key en agent/helpers/table_container.c en Net-SNMP en versiones anteriores a la 5.8 tiene un error de excepción de puntero NULL que puede ser empleado por un atacante autenticado para provocar el cierre inesperado de la instancia de forma remota mediante un paquete UDP manipulado, lo que resulta en una denegación… | |
| Modificada | Media (4.3) | 1.0% | — | Cisco Prime Infrastructure | 5/10/2018 | 17/6/2026 | Una vulnerabilidad en la característica de backup del servidor en Cisco Prime Infrastructure podría permitir que un atacante remoto autenticado vea información sensible. La vulnerabilidad se debe a la transmisión de información sensible como parte de una petición GET. Un atacante podría explotar esta vulnerabilidad… | |
| Modificada | Media (4.3) | 1.0% | — | Cisco Prime Infrastructure | 5/10/2018 | 17/6/2026 | Una vulnerabilidad en la característica de backup del servidor en Cisco Prime Infrastructure podría permitir que un atacante remoto autenticado vea información sensible. La vulnerabilidad se debe a la transmisión de información sensible como parte de una petición GET. Un atacante podría explotar esta vulnerabilidad… | |
| Modificada | Crítica (9.8) | 86% | 💥 Exploit | Cisco Prime Infrastructure | 5/10/2018 | 17/6/2026 | Una vulnerabilidad por la cual el servidor web HTTP para Cisco Prime Infrastructure (PI) tiene permisos sin restricción en directorios podría permitir que un atacante remoto no autenticado suba un archivo arbitrario. Este archivo podría permitir que el atacante ejecute comandos al nivel de privilegios del usuario… | |
| Modificada | Media (6.5) | 1.9% | — | Cisco Network Functions Virtualization Infrastructure | 5/10/2018 | 17/6/2026 | Una vulnerabilidad en la API REST de Cisco Enterprise NFV Infrastructure Software (NFVIS) podría permitir que un atacante remoto autenticado lea cualquier archivo en un sistema afectado. Esta vulnerabilidad se debe a comprobaciones insuficientes de validación de parámetros y autorización. Un atacante podría explotar… | |
| Modificada | Media (6.5) | 1.8% | — | Cisco Network Functions Virtualization Infrastructure | 5/10/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web de Cisco Enterprise NFV Infrastructure Software (NFVIS) podría permitir que un atacante remoto autenticado provoque que un sistema afectado se reinicio o se apague. La vulnerabilidad se debe a las comprobaciones insuficientes de autorización del lado del servidor. Un… | |
| Modificada | Crítica (9.8) | 2.7% | — | CA Unified Infrastructure Management | 30/8/2018 | 17/6/2026 | La falta de autenticación en CA Unified Infrastructure Management 8.5.1, 8.5 y 8.4.7 permite que los atacantes remotos lleven a cabo una serie de ataques, incluida la lectura/escritura de archivos. | |
| Modificada | Alta (7.5) | 1.4% | — | CA Unified Infrastructure Management | 30/8/2018 | 17/6/2026 | Una frase de contraseña embebida en CA Unified Infrastructure Management 8.5.1, 8.5 y 8.4.7 permite que los atacantes accedan a información sensible. | |
| Modificada | Alta (7.5) | 1.4% | — | CA Unified Infrastructure Management | 30/8/2018 | 17/6/2026 | Una clave secreta embebida en CA Unified Infrastructure Management 8.5.1, 8.5 y 8.4.7 permite que los atacantes accedan a información sensible. | |
| Modificada | Crítica (9.8) | 13% | — | Idera Uptime Infrastructure Monitor | 27/8/2018 | 17/6/2026 | Se ha descubierto un problema en post2file.php en Up.Time Monitoring Station 7.5.0 (build 16) y 7.4.0 (build 13). Permite que un atacante suba un archivo arbitrario, como un archivo .php, que pueda ejecutar comandos arbitrarios del sistema operativo. | |
| Modificada | Alta (7.5) | 3.9% | — | Palletsprojects FlaskNetapp Active IQNetapp Hyper Converged InfrastructureNetapp Ontap Select Deploy Utility | 20/8/2018 | 17/6/2026 | Flask de The Pallets Project en versiones anteriores a la 0.12.3 contiene una vulnerabilidad CWE-20: Validación de entradas incorrecta en flask que puede dar lugar al uso de una gran cantidad de memoria, posiblemente conduciendo a una denegación de servicio (DoS). Este ataque parece ser explotable si el atacante… | |
| Modificada | Alta (8.8) | 6.1% | — | Cisco Application Policy Infrastructure Controller Enterprise Module | 15/8/2018 | 17/6/2026 | Una vulnerabilidad en la API de programación CronJob de Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante remoto autenticado realice un ataque de inyección de comandos. Esta vulnerabilidad se debe a una validación incorrecta de las entradas proporcionadas por el usuario. Un atacante… | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Alta (7.8) | 0.33% | — | Cisco Application Policy Infrastructure Controller Enterprise Module | 16/7/2018 | 17/6/2026 | Una vulnerabilidad en Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante local autenticado acceda a información sensible en un sistema afectado. Esta vulnerabilidad también se debe a las restricciones de seguridad insuficientes por parte del software afectado. Un atacante podría explotar… | |
| Modificada | Alta (8.8) | 2.7% | — | Eclipse JettyNetapp E-series Santricity Management Plug-insNetapp E-series Santricity OS ControllerNetapp E-series Santricity WEB Services Proxy+8 | 22/6/2018 | 17/6/2026 | En Eclipse Jetty, desde la versión 9.4.0 hasta la 9.4.8, al emplear el FileSessionDataStore opcional provisto por Jetty para el almacenamiento persistente de detalles HttpSession, es posible que un usuario malicioso acceda/secuestre otras HttpSessions e incluso elimine HttpSessions sin coincidencias presentes en el… | |
| Modificada | Media (5.3) | 1.7% | — | SAP InfrastructureSAP UI | 12/6/2018 | 17/6/2026 | En ciertas condiciones, SAP UI5 Handler permite que un atacante acceda a información que normalmente estaría restringida. Los componentes de software afectados son: SAP Infrastructure 1.0, SAP UI 7.4, 7.5, 7.51, 7.52 y la versión 2.0 de SAP UI para SAP NetWeaver 7.00. | |
| Modificada | Crítica (9.8) | 19% | — | Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+17 | 24/5/2018 | 17/6/2026 | En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la… | |
| Modificada | Media (6.7) | 0.66% | — | Cisco Network Functions Virtualization Infrastructure | 17/5/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de línea de comandos de Cisco Enterprise NFV Infrastructure Software podría permitir que un atacante local autenticado con altos privilegios realice un ataque de inyección de comandos. La vulnerabilidad se debe a una validación de entrada insuficiente de algunos parámetros de comandos… | |
| Modificada | Media (6.5) | 1.8% | — | Cisco Network Functions Virtualization Infrastructure | 17/5/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web de Cisco Enterprise NFV Infrastructure Software (NFVIS) podría permitir que un atacante remoto autenticado lleve a cabo un ataque de salto de directorio contra un sistema afectado. Esta vulnerabilidad se debe a una validación insuficiente de los parámetros de petición… | |
| Modificada | Alta (8.8) | 4.4% | — | Cisco Enterprise NFV Infrastructure Software | 17/5/2018 | 17/6/2026 | Una vulnerabilidad en el servidor Secure Copy Protocol (SCP) de Cisco Enterprise NFV Infrastructure Software (NFVIS) podría permitir que un atacante remoto autenticado aceda al shell del sistema operativo Linux subyacente en el dispositivo afectado. La vulnerabilidad se debe a una validación de entrada incorrecta de… | |
| Modificada | Crítica (9.8) | 48% | — | Cisco Prime Data Center Network ManagerCisco Prime Infrastructure | 2/5/2018 | 17/6/2026 | Una vulnerabilidad en el servlet Cisco Prime File Upload que afecta a múltiples productos Cisco podría permitir que un atacante remoto suba archivos arbitrarios a cualquier directorio de un dispositivo vulnerable (también conocido como salto de directorio) y los ejecute. Esta vulnerabilidad afecta a los siguientes… | |
| Modificada | Media (6.1) | 1.3% | — | SAP Process Monitoring Infrastructure | 14/3/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en Process Monitoring Infrastructure, desde la versión 7.10 hasta la 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50, debido a la codificación insuficiente de entradas controladas por el usuario. | |
| Modificada | Crítica (9.8) | 38% | 💥 PoC | Fasterxml Jackson-databindDebian LinuxNetapp Oncommand BalanceNetapp Oncommand Performance Manager+17 | 6/2/2018 | 17/6/2026 | Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.6.7.1, 2.7.9.1 y a la 2.8.9, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper. | |
| Modificada | Crítica (9.8) | 8.4% | — | Fasterxml Jackson-databindDebian LinuxRedhat Openshift Container PlatformRedhat Satellite+20 | 6/2/2018 | 17/6/2026 | Se ha descubierto un error de deserialización en jackson-databind, en versiones anteriores a la 2.8.10 y a la 2.9.1, que podría permitir que un usuario no autenticado ejecute código enviando las entradas maliciosamente manipuladas al método readValue de ObjectMapper. Este problema amplía el error previo de… | |
| Modificada | Media (6.1) | 30% | 💥 PoC | JqueryOracle Agile Product Lifecycle Management FOR ProcessOracle Banking PlatformOracle Business Process Management Suite+43 | 18/1/2018 | 17/6/2026 | jQuery en versiones anteriores a la 3.0.0 es vulnerable a ataques de Cross-site Scripting (XSS) cuando se realiza una petición Ajax de dominios cruzados sin la opción dataType. Esto provoca que se ejecuten respuestas de texto/javascript. |