Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
823 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.9% | — | Starscream Project Starscream | 6/4/2017 | 17/6/2026 | WebSocket.swift en Starscream en versiones anteriores a 2.0.4 permite eludir un SSL Pinning debido a una gestión incorrecta de la variable certValidated (se puede establecer en true pero no se puede establecer en false). | |
| Modificada | Alta (7.5) | 1.4% | — | Starscream Project Starscream | 6/4/2017 | 17/6/2026 | WebSocket.swift en Starscream en versiones anteriores a 2.0.4 permite eludir un SSL Pinning porque el pinning se produce en la función de flujo (esto es demasiado tarde; pinning debe ocurrir en la función initStreamsWithData). | |
| Modificada | Alta (8.4) | 0.39% | — | Redhat Quickstart Cloud Installer | 22/9/2016 | 17/6/2026 | El archivo kickstart en Red Hat QuickStart Cloud Installer (QCI) fuerza el uso de contraseñas MD5 en el sistema desplegado, lo que facilita para atacantes determinar contraseñas de texto plano a través de un ataque de fuerza bruta. | |
| Modificada | Alta (8.4) | 0.39% | — | Redhat Quickstart Cloud Installer | 22/9/2016 | 17/6/2026 | Red Hat QuickStart Cloud Installer (QCI) utiliza permisos de lectura para todos para /etc/qci/answers, lo que permite a usuarios locales obtener la contraseña del root para el sistema desplegado leyendo el archivo. | |
| Modificada | Alta (8.6) | 4.7% | — | Rockwellautomation Rslogix 500 Professional EditionRockwellautomation Rslogix 500 Standard EditionRockwellautomation Rslogix 500 Starter EditionRockwellautomation Rslogix Micro Developer+1 | 19/9/2016 | 17/6/2026 | Desbordamiento de búfer en Rockwell Automation RSLogix Micro Starter Lite, RSLogix Micro Developer, RSLogix 500 Starter Edition, RSLogix 500 Standard Edition y RSLogix 500 Professional Edition permite a atacantes remotos ejecutar código arbitrario a través de un archivo de proyecto RSS manipulado. | |
| Modificada | Alta (7.3) | 2.6% | — | Yokogawa Stardom Fcn/fcj | 19/9/2016 | 17/6/2026 | El controlador Yokogawa STARDOM FCN/FCJ R1.01 hasta la versión R4.01 no requiere autenticación para conexiones Logic Designer, lo que permite a atacantes remotos reconfigurar el dispositivo o provocar una denegación de servicio a través de (1) un programa de detención de aplicación, (2) un valor de cambio o (3) un… | |
| Modificada | Alta (9.3) | 7.2% | — | EMC Autostart | 7/5/2015 | 17/6/2026 | ftagent.exe en EMC AutoStart 5.4.x y 5.5.x anterior a 5.5.0.508 HF4 permite a atacantes remotos ejecutar comandos arbitrarios a través de paquetes manipulados. | |
| Modificada | Media (5) | 1.2% | — | Cisco Staros | 1/5/2015 | 17/6/2026 | El servicio de la gestión de sesiones en Cisco StarOS 12.0, 12.2(300), 14.0, y 14.0(600) en los dispositivos ASR 5000 permite a atacantes remotos causar una denegación de servicio (recarga de servicio y perdida de paquete) a través de paquetes HTTP malformados, también conocido como Bug ID CSCud14217. | |
| Modificada | Media (5) | 1.7% | — | Cisco Staros | 29/4/2015 | 17/6/2026 | El servicio hamgr en la implementación IPv6 Proxy Mobile (PM) en Cisco StarOS 18.1.0.59776 en los dispositivos ASR 5000 permite a atacantes remotos causar una denegación de servicio (recarga de servicio e interrupción del procesamiento de llamadas) a través de paquetes PM malformados, también conocido como Bug ID… | |
| Modificada | Alta (7.2) | 1.0% | 💥 Exploit | Ubuntu UpstartUbuntu Vivid | 12/3/2015 | 17/6/2026 | La secuencia de comandos de la logrotación (/etc/cron.daily/upstart) en el paquete Ubuntu Upstart anterior a 1.13.2-0ubuntu9, utilizado en Ubuntu Vivid 15.04, permite a usuarios locales ejecutar comandos arbitrarios y ganar privilegios a través de un fichero manipulado en /run/user/*/upstart/sessions/. | |
| Modificada | Media (6.9) | 0.40% | — | Siemens StarterSiemens Simatic ProsaveSiemens Simotion ScoutSiemens Simatic CFC+1 | 7/3/2015 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda no confiable en Siemens SIMATIC ProSave anterior a 13 SP1; SIMATIC CFC anterior a 8.0 SP4 Upd9 y 8.1 anterior a Upd1; SIMATIC STEP 7 anterior a 5.5 SP1 HF2, 5.5 SP2 anterior a HF7, 5.5 SP3, y 5.5 SP4 anterior a HF4; SIMOTION Scout anterior a 4.4; y STARTER anterior a 4.4 HF3 permite… | |
| Modificada | Media (4.3) | 1.8% | 💥 Exploit | Iwcn Stark CRM | 13/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en Stark CRM 1.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) first_name, (2) last_name, o (3) notes en la página del cliente; (4) del parámetro insu_name o (5) price en la página add_insurance_cat; o (6) del parámetro… | |
| Modificada | Media (6.8) | 1.4% | 💥 Exploit | Iwcn Stark CRM | 13/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en Stark CRM 1.0 permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que añaden (1) un administrador a través de una solicitud manipulada a la página de administración (2) un agente a través de una solicitud a la pagina de agentes, (3) un… | |
| Modificada | Alta (7.5) | 1.6% | — | Dev4press GD Star Rating | 12/1/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en el plugin GD Star Rating 19.22 para WordPress permite a administradores remotos ejecutar comandos SQL arbitrarios a través del parámetro s en la página gd-star-rating-stats en wp-admin/admin.php. | |
| Modificada | Media (6.8) | 1.0% | — | Dev4press GD Star Rating | 12/1/2015 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en el plugin GD Star Rating 19.22 para WordPress permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que realizan (1) ataques de inyección SQL a través del parámetro s en la página gd-star-rating-stats en wp-admin/admin.php o (2) ataques de… | |
| Modificada | Media (5.4) | 0.27% | — | Forestarea Forest Area FCU Mobile | 19/10/2014 | 17/6/2026 | La aplicación para Forest Area FCU (también conocida como com.metova.cuae.fafcu ) 1.0.29 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Citystar City Star ME | 19/10/2014 | 17/6/2026 | La aplicación para Android City Star ME (también conocida como com.citystarme) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Starkvilleelectric SED Account | 30/9/2014 | 17/6/2026 | La aplicación SED Account (también conocido como com.starkville.smartapps) 1.153.0034 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Instaroid - Instagram Viewer Project Instaroid - Instagram Viewer | 30/9/2014 | 17/6/2026 | La aplicación Instaroid - Instagram Viewer (también conocido como net.muik.instaroid) 1.2.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | GNU BashArista EOSOracle LinuxQnap QTS+70 | 25/9/2014 | 17/6/2026 | GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de la definición malformada de funciones en los valores de variables de entorno, lo que permite a atacantes remotos escribir hacia ficheros o posiblemente tener otro impacto desconocido a través de un entorno manipulado, tal y como se ha demostrado por… | |
| Modificada | Media (5.4) | 0.27% | — | Starsat International | 25/9/2014 | 17/6/2026 | La aplicación StarSat International 1.41.54.9222 (también conocida como com.conduit.app_b15a1814d2d840198e70e3c235af5e8b.app) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | GNU BashArista EOSOracle LinuxQnap QTS+70 | 24/9/2014 | 17/6/2026 | GNU Bash hasta la versión 4.3 procesa cadenas finales después de las definiciones de funciones en los valores de variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno manipulado, tal como se ha demostrado por vectores que involucran la característica ForceCommand en… | |
| Modificada | Media (5.4) | 0.30% | — | Krstarica Forum Krstarice | 23/9/2014 | 17/6/2026 | La aplicación Forum Krstarice 3.5.14 (también conocida como com.tapatalk.forumkrstaricacom) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.30% | — | Animoca Star Girl\ | 10/9/2014 | 17/6/2026 | La aplicación Star Girl: Colors of Spring 3.4.1 (también conocida como com.animoca.google.starGirlSpring) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.30% | — | Animoca Star Girl | 9/9/2014 | 17/6/2026 | La aplicación Star Girl (también conocido como com.animoca.google.starGirl) 3.4.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. |