Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

815 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.86%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en Control Panel en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el formulario de edición de contraseñas.
ModificadaCrítica (9.8)17%—Terra-master Terramaster Operating System27/11/201817/6/2026
Inyección SQL en logtable.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten consultas SQL mediante el parámetro "Event".
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en la barra de tareas de la aplicación web en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el nombre de usuario de un usuario.
ModificadaCrítica (9.8)10%—Terra-master Terramaster Operating System27/11/201817/6/2026
Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema durante la creación de grupos mediante el parámetro "username".
ModificadaCrítica (9.8)9.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema mediante el parámetro "pwd" durante la creación de usuarios.
ModificadaMedia (5.4)0.85%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en Control Panel en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript al ver carpetas compartidas mediante sus descripciones.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en File Manager en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript en la ventana de permisos, colocando JavaScript en los nombres de usuario de los usuarios.
ModificadaAlta (7.5)2.3%—Terra-master Terramaster Operating System27/11/201817/6/2026
Salto de directorio en la aplicación del explorador en TerraMaster TOS 3.1.03 permite que los atacantes suban archivos a ubicaciones arbitrarias mediante el parámetro "path" de la URL.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en Control Panel en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript al ver usuarios colocando JavaScript en sus nombres de usuario.
ModificadaAlta (7.2)8.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema durante la creación de grupos mediante el parámetro "groupname".
ModificadaMedia (5.4)1.2%—Terra-master Terramaster Operating System27/11/201817/6/2026
Fijación de sesión en la aplicación web para TerraMaster TOS 3.1.03 permite que los atacantes controlen las cookies de sesión de los usuarios mediante JavaScript.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en handle.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el parámetro "options[sysname]".
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-Site Scripting (XSS) en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el parámetro "lines" de la URL.
ModificadaMedia (4.9)1.1%—IBM Infosphere Master Data Management29/10/201817/6/2026
IBM InfoSphere Master Data Management Collaboration Server 11.4, 11.5 y 11.6 podría permitir que un usuario autenticado con acceso de nivel CA acceda para cambiar su ca-id por el de otro usuario y leer información sensible. IBM X-Force ID: 138077.
ModificadaAlta (7.5)9.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Communications BRM - Elastic Charging EngineOracle Communications Converged Application Server - Service Controller+3618/10/201825/8/2026
Spring Framework 5.1, versiones 5.0.x anteriores a la 5.0.10, versiones 4.3.x anteriores a la 4.3.20 y versiones anteriores no soportadas en la rama de versiones 4.2.x proporciona soporte para peticiones de rango al servir recursos estáticos mediante ResourceHttpRequestHandler o, desde la versión 5.0, cuando un…
ModificadaMedia (6.1)0.65%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores realiza una petición HTTP para un archivo de configuración que es vulnerable a Cross-Site Scripting (XSS). Un atacante Man-in-the-Middle (MitM) puede aprovecharse de esta situación insertando JavaScript en el campo Version de los archivos de configuración.
ModificadaMedia (6.5)1.1%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores permite que usuarios autenticados remotos no administrativos lean cualquier archivo en el sistema de archivos al proporcionar la ruta completa en loginimage.cgi.
ModificadaMedia (6.5)0.91%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores permite que usuarios autenticados remotos no administrativos lean cualquier archivo en una compartición proporcionando la ruta completa. Por ejemplo, /home/admin/.ash_history.
ModificadaMedia (4.3)0.73%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores permite que usuarios autenticados remotos no administrativos enumeren todas las cuentas de usuario mediante user.cgi.
ModificadaMedia (6.5)1.0%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores permite que usuarios autenticados remotos no administrativos eliminen cualquier archivo en el sistema de archivos debido a una vulnerabilidad de salto de directorio en wallpaper.cgi.
ModificadaAlta (7.5)1.5%—Asustor Data Master27/8/201817/6/2026
ASUSTOR Data Master en versiones 3.1.5 y anteriores permite que usuarios autenticados remotos no administrativos suban archivos a ubicaciones arbitrarias debido a una vulnerabilidad de salto de directorio. Esto podría conducir a la ejecución de código si la característica "Web Server" está habilitada.
ModificadaCrítica (9.8)11%💥 ExploitAsustor Data Master16/8/201817/6/2026
La funcionalidad de listado en árbol en la aplicación de galería de fotos en ASUSTOR ADM 3.1.0. RFQ3 tiene una vulnerabilidad de inyección SQL que afecta al parámetro "album_id" o "scope" mediante un URI photo-gallery/api/album/tree_lists/.
ModificadaCrítica (9.8)13%💥 ExploitAsustor Data Master16/8/201817/6/2026
ASUSTOR ADM en versiones 3.1.0.RFQ3 utilizan los mismos nombres de usuario y contraseñas root:admin por defecto del mismo modo que para el propio NAS para las aplicaciones que están instaladas desde un repositorio online. Esto podría permitir a un atacante iniciar sesión y subir un webshell.
ModificadaAlta (7.4)0.86%—Jenkins Inedo Buildmaster1/8/201817/6/2026
Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin Inedo BuildMaster en Jenkins en versiones 1.3 y anteriores en BuildMasterConfiguration.java, BuildMasterConfig.java y BuildMasterApi.java que permite que los atacantes suplanten cualquier servicio al que se conecte Jenkins.
ModificadaAlta (7.5)3.2%—Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Network Integrity+2425/6/201817/6/2026
Spring Framework, en versiones 5.0.x anteriores a la 5.0.7 y versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte, permite que las aplicaciones web habiliten peticiones de dominio cruzado mediante JSONP (JSON with Padding) mediante AbstractJsonpResponseBodyAdvice para controladores REST y…