Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

883 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)1.3%—Electronjs Electron6/10/202017/6/2026
En Electron anteriores a las versiones 11.0.0-beta.1, 10.0.1, 9.3.0 o 8.5.1, el evento "will-navigate" que usa las aplicaciones para evitar la navegación a destinos inesperados según nuestras recomendaciones de seguridad se puede omitir cuando una sub-frame realiza una navegación top-frame a través de los…
ModificadaAlta (7.5)1.5%—Redhat Wildfly ElytronRedhat Codeready StudioRedhat Descision ManagerRedhat Jboss Fuse+223/9/202017/6/2026
Se encontró un fallo en versión 1.11.3.Final y anteriores de WildFly Elytron. Cuando se usa la autenticación FORM de WildFly Elytron con un ID de sesión en la URL, un atacante podría llevar a cabo un ataque de fijación de sesión. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de…
ModificadaAlta (7.5)1.4%—Redhat Wildfly ElytronRedhat Decision ManagerRedhat Process Automation16/9/202017/6/2026
Se encontró un fallo en todas las versiones compatibles anteriores a wildfly-elytron-1.6.8.Final-redhat-00001, donde las comprobaciones de la función WildFlySecurityManager son omitidas cuando se usan administradores de seguridad personalizados, resultando en una autorización inapropiada. Este fallo conlleva a…
ModificadaCrítica (9)3.2%—Redlion N-tron 702-w FirmwareRedlion N-tron 702m12-w Firmware1/9/202017/6/2026
El producto afectado es vulnerable a un ataque de tipo cross-site scripting reflejado, lo que puede permitir a un atacante ejecutar código arbitrario remotamente y llevar a cabo acciones en el contexto de un usuario atacado en los dispositivos N-Tron 702-W / 702M12-W (todas las versiones)
ModificadaAlta (8.8)1.2%—Redlion N-tron 702-w FirmwareRedlion N-tron 702m12-w Firmware1/9/202017/6/2026
El producto afectado es vulnerable a un ataque de tipo cross-site request forgery, lo que puede permitir a un atacante modificar diferentes configuraciones de un dispositivo al convencer a un usuario autenticado a hacer clic en un enlace diseñado en los dispositivos N-Tron 702-W / 702M12-W (todas las versiones)
ModificadaCrítica (9)3.2%—Redlion N-tron 702-w FirmwareRedlion N-tron 702m12-w Firmware1/9/202017/6/2026
El producto afectado es vulnerable a un ataque de tipo cross-site scripting almacenados, lo que puede permitir a un atacante ejecutar código arbitrario remotamente para conseguir acceso a datos confidenciales en los dispositivos N-Tron 702-W / 702M12-W (todas las versiones)
ModificadaCrítica (9.8)5.5%—Redlion N-tron 702-w FirmwareRedlion N-tron 702m12-w Firmware1/9/202017/6/2026
El producto afectado es vulnerable debido a una interfaz no documentada que se encuentra en el dispositivo, lo que puede permitir a un atacante ejecutar comandos como root en el dispositivo en los dispositivos N-Tron 702-W / 702M12-W (todas las versiones)
ModificadaAlta (7.5)1.0%—Jitsi Meet Electron29/8/202017/6/2026
jitsi-meet-electron (también se conoce como Jitsi Meet Electron) versiones anteriores a 2.3.0, llama a la función Electron shell.openExternal sin comprobar que la URL sea para un recurso http o https, en algunas circunstancias
ModificadaCrítica (9.9)1.0%—Electronjs Electron7/7/202017/6/2026
En Electron antes de las versiones 7.2.4, 8.2.4 y 9.0.0-beta21, se presenta una omisión de aislamiento de contexto. El código que se ejecuta en el contexto mundial principal en el renderizador puede alcanzar el contexto Electron aislado y llevar a cabo acciones privilegiadas. Las aplicaciones que usan tanto…
ModificadaCrítica (9)0.37%—Electronjs Electron7/7/202017/6/2026
En Electron antes de las versiones 7.2.4, 8.2.4 y 9.0.0-beta21, se presenta una omisión de aislamiento de contexto. El código que se ejecuta en el contexto mundial principal en el renderizador puede alcanzar el contexto Electron aislado y llevar a cabo acciones privilegiadas. Las aplicaciones que usan contextIsolation…
ModificadaAlta (7.5)1.2%—Electronjs Electron7/7/202017/6/2026
En Electron antes de las versiones 7.2.4, 8.2.4 y 9.0.0-beta21, una lectura arbitraria de archivos locales es posible al definir opciones de ventana no seguras en una ventana secundaria abierta por medio de window.open. Como solución alternativa, asegúrense de llamar a la función "event.preventDefault()" en todos los…
ModificadaMedia (6.8)0.81%—Electronjs Electron7/7/202017/6/2026
En Electron antes de las versiones 6.1.1, 7.2.4, 8.2.4 y 9.0.0-beta21, se presenta una omisión de aislamiento de contexto, quiere decir que el código que se ejecuta en el contexto mundial principal en el renderizador puede alcanzar el contexto de Electron aislado y llevar a cabo acciones privilegiadas. Las…
ModificadaMedia (4.6)0.36%—Biotronik Cardiomessenger Ii-s GSM FirmwareBiotronik Cardiomessenger Ii-s T-line Firmware29/6/202017/6/2026
BIOTRONIK CardioMessenger II, los productos afectados usan credenciales individuales por dispositivo que son almacenan en un formato recuperable. Un atacante con acceso físico al CardioMessenger puede usar estas credenciales para la autenticación de red y el descifrado de datos locales en tránsito
ModificadaMedia (4.6)0.22%—Biotronik Cardiomessenger Ii-s GSM FirmwareBiotronik Cardiomessenger Ii-s T-line Firmware29/6/202017/6/2026
BIOTRONIK CardioMessenger II, los productos afectados no cifran información confidencial mientras están en reposo. Un atacante con acceso físico al CardioMessenger puede revelar datos de mediciones médicas y el número de serie del dispositivo cardíaco implantado con que el CardioMessenger está emparejado
ModificadaMedia (4.3)0.48%—Biotronik Cardiomessenger Ii-s GSM FirmwareBiotronik Cardiomessenger Ii-s T-line Firmware29/6/202017/6/2026
BIOTRONIK CardioMessenger II, los productos afectados permiten la reutilización de credenciales para múltiples propósitos de autenticación. Un atacante con acceso adyacente al CardioMessenger puede revelar sus credenciales usadas para conectarse a la infraestructura de Comunicación Remota de BIOTRONIK
ModificadaMedia (4.3)0.37%—Biotronik Cardiomessenger Ii-s GSM FirmwareBiotronik Cardiomessenger Ii-s T-line Firmware29/6/202017/6/2026
BIOTRONIK CardioMessenger II, los productos afectados transmiten credenciales en texto sin cifrar antes de cambiar a un canal de comunicación cifrado. Un atacante puede revelar las credenciales del cliente del producto para conectarse a la infraestructura de Comunicación Remota de BIOTRONIK
ModificadaMedia (4.3)0.48%—Biotronik Cardiomessenger Ii-s GSM FirmwareBiotronik Cardiomessenger Ii-s T-line Firmware29/6/202017/6/2026
BIOTRONIK CardioMessenger II, los productos afectados no aplican correctamente la autenticación mutua con la infraestructura de comunicación remota de BIOTRONIK
ModificadaCrítica (9.1)1.2%—Pengutronix Barebox7/6/202017/6/2026
Pengutronix Barebox versiones hasta v2020.05.0, presenta una lectura fuera de límites en la función nfs_read_reply en el archivo net/nfs.c porque un campo de un paquete de red entrante es usado directamente como un campo de longitud sin ninguna verificación de límites
ModificadaAlta (8.6)1.6%—Simpleledger Electron-cash-slp28/4/202017/6/2026
Electron-Cash-SLP versiones anteriores a 3.6.2, tiene una vulnerabilidad. Todos los creadores de tokens que usan la función "Mint Tool" de Electron Cash SLP Edition corren el riesgo de enviar el testigo de la autoridad de acuñación a la dirección SLP incorrecta. Enviar el testigo de acuñación a la dirección incorrecta…
ModificadaCrítica (9.8)3.0%—IBM Strongloop Nginx Controller2/4/202017/6/2026
strong-nginx-controller versiones hasta 1.0.2, es vulnerable a una Inyección de Comandos. Lo que permite una ejecución de comandos arbitrarios como parte de la función "_nginxCmd()".
ModificadaAlta (7.5)3.6%—PSI Electronic Logbook23/3/202017/6/2026
Esta vulnerabilidad permite a atacantes remotos crear una condición de denegación de servicio sobre las instalaciones afectadas de ELOG Electronic Logbook versión 3.1.4-283534d. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del procesamiento de los…
ModificadaCrítica (9.8)8.9%💥 ExploitThemerex AddonsThemerex Ozeum-museumThemerex Chit Club-board GamesThemerex Yottis-simple Portfolio+5910/3/202017/6/2026
El plugin ThemeREX Addons antes del 09-03-2020 para WordPress, presenta una falta de control de acceso en el endpoint de la API REST /trx_addons/v2/get/sc_layout, permitiendo que funciones PHP sean ejecutadas por cualquier usuario, porque el archivo includes/plugin.rest-api.php llama a la función…
ModificadaMedia (5.4)0.56%—Hitrontech Coda-4582u Firmware19/2/202017/6/2026
Los dispositivos Hitron CODA-4582U versión 7.1.1.30, permite un ataque de tipo XSS por medio de un nombre Managed Device en la pantalla Wireless ) Access Control ) Add Managed Device.
ModificadaAlta (7.8)0.29%—Intel Renesas Electronics USB 3.0 Driver13/2/202017/6/2026
Unos permisos inapropiados en el instalador para el Intel® Renesas Electronics® USB 3.0 Driver, todas las versiones, pueden habilitar a un usuario autenticado para permitir potencialmente una escalada de privilegios por medio de un acceso local.
ModificadaMedia (6.1)1.9%—Wpchill Strong Testimonials3/2/202017/6/2026
Una vulnerabilidad de tipo XSS almacenado en el plugin Strong Testimonials versiones anteriores a 2.40.1 para WordPress, puede resultar en que un atacante lleve a cabo acciones maliciosas como robar tokens de sesión.