Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
883 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.1% | — | Google Rendertron | 17/12/2018 | 17/6/2026 | Los paquetes instalados se han visto expuestos por node_modules en Rendertron 1.0.0, lo que permite que atacantes remotos lean rutas absolutas en el servidor examinando el atributo "_where" de los archivos package.json. | |
| Modificada | Alta (7.5) | 1.2% | — | Google Rendertron | 17/12/2018 | 17/6/2026 | Rendertron 1.0.0 permite que protocolos alternativos como "file://" que introducen un error LFI (Local File Inclusion) por el que los archivos arbitrarios pueden ser leídos por un atacante remoto. | |
| Modificada | Alta (7.5) | 1.2% | — | Google Rendertron | 17/12/2018 | 17/6/2026 | Rendertron 1.0.0 incluye una ruta _ah/stop para cerrar la instancia de Chrome responsable de servir peticiones render a todos los usuarios. La visita a esta ruta con una petición GET permite que cualquier atacante remoto no autorizado deshabilite el servicio core de la aplicación. | |
| Modificada | Media (6.1) | 0.59% | — | Google Rendertron | 17/12/2018 | 17/6/2026 | El informe de errores en Rendertron 1.0.0 permite Cross-Site Scripting (XSS) reflejado desde URL inválidas. | |
| Modificada | Media (4.6) | 0.32% | — | Medtronic Carelink 2090 Programmer FirmwareMedtronic Carelink 9790 Programmer FirmwareMedtronic 29901 Encore Programmer Firmware | 14/12/2018 | 17/6/2026 | Medtronic CareLink 2090 Programmer CareLink 9790 Programmer 29901 Encore Programmer, en todas las versiones. Los productos afectados no cifran, o no cifran lo suficiente la siguiente información sensible PII y PHI cuando está en reposo. | |
| Modificada | Media (6.1) | 2.3% | 💥 Exploit | Axiositalia Registro Elettronico | 23/10/2018 | 17/6/2026 | En AXIOS ITALIA Axioscloud Sissiweb Registro Elettronico 1.7.0, secret/relogoff.aspx tiene Cross-Site Scripting (XSS) mediante el parámetro Error_Desc. | |
| Modificada | Crítica (9.8) | 22% | 💥 Exploit | Episerver Ektron CMS | 10/10/2018 | 17/6/2026 | Episerver Ektron CMS en versiones anteriores a la 9.0 SP3 Site CU 31, 9.1 anteriores a la SP3 Site CU 45, o 9.2 anteriores a la SP2 Site CU 22 permite que atacantes remotos llamar a páginas aspx mediante la página "activateuser.aspx", incluso aunque la página esté ubicada bajo la ruta /WorkArea/, que está prohibida… | |
| Modificada | Alta (7.5) | 3.5% | — | StrongswanDebian LinuxCanonical Ubuntu Linux | 3/10/2018 | 17/6/2026 | El plugin gmp en strongSwan en versiones anteriores a la 5.7.1 tiene un desbordamiento de búfer mediante un certificado manipulado. | |
| Modificada | Alta (7.5) | 1.9% | — | StrongswanDebian LinuxCanonical Ubuntu Linux | 26/9/2018 | 17/6/2026 | En verify_emsa_pkcs1_signature() en gmp_rsa_public_key.c en el plugin gmp en strongSwan en versiones 4.x y 5.x anteriores a la 5.7.0, la implementación RSA basada en GMP no rechaza los datos sobrantes en el campo digestAlgorithm.parameters durante la verificación de firmas PKCS#1 v1.5. En consecuencia, un atacante… | |
| Modificada | Alta (7.5) | 1.9% | — | StrongswanDebian LinuxCanonical Ubuntu Linux | 26/9/2018 | 17/6/2026 | En verify_emsa_pkcs1_signature() en gmp_rsa_public_key.c en el plugin gmp en strongSwan en versiones 4.x y 5.x anteriores a la 5.7.0, la implementación RSA basada en GMP no rechaza los datos sobrantes tras el algoritmo OID cifrado durante la verificación de firmas PKCS#1 v1.5. De forma similar al error en la misma… | |
| Modificada | Media (6.5) | 0.47% | — | Pektron Passive Keyless Entry AND Start System Firmware | 10/9/2018 | 17/6/2026 | Un sistema PKES (Pektron Passive Keyless Entry and Start), tal y como se emplea en Tesla Model S y probablemente en otros vehículos, depende del cifrado DST40, que facilita que los atacantes obtengan acceso mediante un enfoque relacionado con un precálculo de 5,4 TB, seguido por la recepción de un wake-frame y dos… | |
| Modificada | Media (5.3) | 1.2% | — | Openstack Neutron | 10/9/2018 | 17/6/2026 | Las instancias migradas en vivo son capaces de inspeccionar brevemente tráfico para otras instancias del mismo hipervisor. Este breve período de tiempo podría extenderse indefinidamente si el puerto de la instancia se configura de forma administrativa antes de la migración en vivo y se mantiene caído una vez se… | |
| Modificada | Media (6.5) | 2.5% | — | Redhat OpenstackOpenstack Neutron | 10/9/2018 | 17/6/2026 | Al emplear el controlador de Linux bridge ml2, los inquilinos sin privilegios pueden crear y adjuntar puertos sin especificar una dirección IP, omitiendo la validación de direcciones IP. Podría ocurrir una denegación de servicio (DoS) si una dirección IP, en conflicto con invitados o routers existentes, se asigna… | |
| Modificada | Alta (8.1) | 1.0% | — | Contronics Homeputer CL Studio FUR Homematic | 7/9/2018 | 17/6/2026 | Homeputer CL Studio fur HomeMatic 4.0 Rel 160808 y anteriores emplea texto claro para intercambiar el nombre de usuario y la contraseña entre las instancias del servidor y el cliente, lo que permite que atacantes remotos obtengan información sensible mediante un ataque Man-in-the-Middle (MitM). | |
| Modificada | Alta (8.1) | 10% | 💥 Exploit | Electronjs Electron | 23/8/2018 | 17/6/2026 | GitHub Electron 1.7.15, 1.8.7, 2.0.7, y 3.0.0-beta.6, en determinados escenarios que incluyen elementos de IFRAME y opciones "nativeWindowOpen: true" o "sandbox: true", se ve afectado por una vulnerabilidad de WebPreferences que puede aprovecharse para realizar la ejecución remota de código. | |
| Modificada | Media (5.3) | 0.71% | — | Medtronicdiabetes 508 Minimed Insulin Pump FirmwareMedtronicdiabetes 522 Paradigm Real-time FirmwareMedtronicdiabetes 722 Paradigm Real-time FirmwareMedtronicdiabetes 523 Paradigm Revel Firmware+5 | 13/8/2018 | 17/6/2026 | En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, estos modelos, cuando se emparejan con un controlador remoto y tienen las opciones "easy bolus" y "remote bolus" habilitadas (no… | |
| Modificada | Media (4.8) | 0.47% | — | Medtronic Minimed Paradigm Revel Mmt-523k FirmwareMedtronic Minimed Paradigm Revel Mmt-723k FirmwareMedtronic Minimed Paradigm Revel Mmt-723 FirmwareMedtronic Minimed 530g Mmt-551 Firmware+5 | 13/8/2018 | 17/6/2026 | En la válvula de insulina de Medtronic MMT 508 MiniMed, 522 / MMT - 722 Paradigm REAL-TIME, 523 / MMT - 723 Paradigm Revel, 523K / MMT - 723K Paradigm Revel y 551 / MMT - 751 MiniMed 530G, las comunicaciones entre la válvula y los accesorios inalámbricos se transmiten en texto claro. Un atacante suficientemente hábil… | |
| Modificada | Alta (8.8) | 3.7% | 💥 PoC | Crestron Tsw-x60 FirmwareCrestron MC3 Firmware | 10/8/2018 | 17/6/2026 | Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, las contraseñas para las cuentas sudo especiales podrían calcularse mediante información accesible a aquellos que tengan privilegios de usuario regular. Los atacantes podrían descifrar estas… | |
| Modificada | Crítica (9.8) | 11% | — | Crestron Tsw-x60 FirmwareCrestron MC3 Firmware | 10/8/2018 | 17/6/2026 | Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, los dispositivos se distribuyen con la autenticación deshabilitada y no existen indicaciones de que los usuarios deban tomar medidas para habilitada. Al estar comprometidos, el acceso a la… | |
| Modificada | Media (4.4) | 0.36% | — | Medtronic Mycarelink 24952 Patient Monitor FirmwareMedtronic Mycarelink 24950 Patient Monitor Firmware | 10/8/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad en todas las versiones de Medtronic MyCareLink Patient Monitor 24950 y 24952. El servicio de actualización de los productos afectados no verifica lo suficiente la autenticidad de los datos subidos. Un atacante que obtenga las credenciales por producto del monitor y empareje… | |
| Modificada | Media (5.2) | 0.36% | — | Medtronic Mycarelink 24952 Patient Monitor FirmwareMedtronic Mycarelink 24950 Patient Monitor Firmware | 10/8/2018 | 22/6/2026 | Se ha descubierto una vulnerabilidad en todas las versiones de Medtronic MyCareLink Patient Monitor 24950 y 24952. Los productos afectados emplean credenciales por producto que se almacenan en un formato recuperable. Un atacante puede emplear estas credenciales para autenticarse en red y cifrar datos locales en reposo. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java que permite que los atacantes hagan que Jenkins envíe peticiones HTTP a un host especificado por el atacante. | |
| Modificada | Alta (7.4) | 0.86% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java y ATXValidator.java que permite que los atacantes suplantes cualquier servicio al que se conecte Jenkins. | |
| Modificada | Media (5.9) | 1.8% | — | Openstack NeutronRedhat Openstack | 26/7/2018 | 17/6/2026 | Se ha descubierto una condición de carrera en openstack-neutron en versiones anteriores a la 7.2.0-12.1, 8.x anteriores a la 8.3.0-11.1, 9.x anteriores a la 9.3.1-2.1 y 10.x anteriores a la 10.0.2-1.1, cuando, siguiendo a una actualización overcloud menor, los grupos de seguridad neutron estaban deshabilitados. De… | |
| Modificada | Media (4.8) | 2.0% | 💥 Exploit | Techotronic ALL IN ONE Favicon | 16/7/2018 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting persistente en el plugin Techotronic all-in-one-favicon (también conocido como All In One Favicon) 4.6 para WordPress permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante Apple-Text, GIF-Text, ICO-Text, PNG-Text o JPG-Text. |