Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.83% | — | Plextrac | 8/9/2022 | 9/7/2026 | La plataforma PlexTrac versiones anteriores a 1.28.0 permite la enumeración de nombres de usuario por medio de tiempos de respuesta HTTP en intentos de inicio de sesión no válidos para usuarios configurados para usar el proveedor de autenticación PlexTrac. Los intentos de inicio de sesión para usuarios… | |
| Modificada | Alta (7.5) | 1.0% | — | Plextrac | 8/9/2022 | 9/7/2026 | La plataforma PlexTrac versiones anteriores a 1.17.0 no restringe los intentos de autenticación excesivos para las cuentas configuradas para usar el proveedor de autenticación PlexTrac. Un atacante remoto no autenticado podría llevar a cabo un ataque de fuerza bruta en la página de inicio de sesión sin límite de… | |
| Modificada | Alta (8.8) | 0.94% | — | Plextrac | 8/9/2022 | 9/7/2026 | La plataforma PlexTrac versiones anteriores a 1.17.0, de la API no restringe los intentos excesivos de envío de MFA TOTP. Un atacante remoto no autenticado en posesión de un nombre de usuario y una contraseña válidos puede pasar por la fuerza bruta las protecciones de MFA para iniciar sesión como el usuario… | |
| Modificada | Media (6.1) | 0.37% | — | Callrail Phone Call Tracking | 1/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF), que conlleva a un ataque de tipo Cross-Site Scripting (XSS) Almacenado en CallRail, Inc. CallRail Phone Call Tracking plugin versiones anteriores a 0.4.9 incluyéndola, en WordPress | |
| Modificada | Alta (7.5) | 0.81% | — | Contract Management System Project Contract Managment System | 18/8/2022 | 17/6/2026 | Contract Management System versión v2.0, contiene una contraseña débil por defecto que permite a atacantes acceder a la información de conexión de la base de datos. | |
| Modificada | Media (6.5) | 0.43% | — | Openzeppelin ContractsOpenzeppelin Contracts Upgradeable | 15/8/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes seguros. Las funciones "ECDSA.recover" y "ECDSA.tryRecover" son vulnerables a un tipo de maleabilidad de la firma debido a que aceptan firmas compactas EIP-2098 además del formato de firma tradicional de 65 bytes. Esto sólo es un… | |
| Modificada | Crítica (9.8) | 1.9% | — | BMC Track-it! | 3/8/2022 | 17/6/2026 | Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en las instalaciones afectadas de BMC Track-It! versión 20.21.2.109. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta en la autorización de las peticiones HTTP. El problema resulta de la falta… | |
| Modificada | Media (6.5) | 1.6% | — | BMC Track-it! | 3/8/2022 | 17/6/2026 | Esta vulnerabilidad permite a atacantes remotos divulgar información sensible en las instalaciones afectadas de BMC Track-It! versión 20.21.02.109. Es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta en el endpoint GetPopupSubQueryDetails. El problema resulta de la falta… | |
| Modificada | Alta (7.8) | 0.39% | — | Milkytracker Project Milkytracker | 3/8/2022 | 17/6/2026 | Se ha detectado que MilkyTracker versión v1.03.00 contiene un desbordamiento de pila a través del componente LoaderXM::load. Esta vulnerabilidad se activa cuando se suministra al programa un archivo de módulo XM diseñado | |
| Modificada | Media (5.3) | 0.58% | — | Openzeppelin ContractsOpenzeppelin Contracts Upgradeable | 1/8/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes seguros. Los contratos que usan las utilidades de cadena cruzada para Arbitrum L2, "CrossChainEnabledArbitrumL2" o "LibArbitrumL2", clasificarán las interacciones directas de las cuentas de propiedad externa (EOA) como llamadas de… | |
| Modificada | Media (5.3) | 0.78% | — | Openzeppelin ContractsOpenzeppelin Contracts UpgradeableOpenzeppelin-ethOpenzeppelin-solidity | 1/8/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes seguros. El contrato objetivo de una consulta EIP-165 "supportsInterface" puede causar un consumo de gas no limitado al devolver muchos datos, mientras que generalmente es asumida que esta operación presenta un coste limitado. El… | |
| Modificada | Alta (7.5) | 0.77% | — | Openzeppelin ContractsOpenzeppelin Contracts Upgradeable | 1/8/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes seguros. Este problema afecta a las instancias de Governor que usan el módulo "GovernorVotesQuorumFraction", un mecanismo que determina los requisitos de quórum como un porcentaje del suministro total del token de votación. En las… | |
| Modificada | Media (4.8) | 1.4% | — | Microsoft Advertising Universal Event Tracking | 1/8/2022 | 17/6/2026 | El plugin Microsoft Advertising Universal Event Tracking (UET) de WordPress versiones anteriores a 1.0.4, no sanea ni escapa de sus configuraciones, lo que permite a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no… | |
| Modificada | Alta (7.5) | 0.50% | — | Openzeppelin Contracts | 22/7/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes. Las versiones 4.1.0 hasta 4.7.1, son vulnerables a una reversión de SignatureChecker. No es esperado que "SignatureChecker.isValidSignatureNow" revierta. Sin embargo, una suposición incorrecta sobre "abi.decode" de Solidity versión… | |
| Modificada | Alta (7.5) | 0.79% | — | Openzeppelin Contracts | 22/7/2022 | 17/6/2026 | OpenZeppelin Contracts es una biblioteca para el desarrollo de contratos inteligentes. Las versiones 4.0.0 hasta 4.7.1, son vulnerables a una reversión de ERC165Checker en lugar de devolver "false". ERC165Checker.supportsInterface está diseñado para devolver siempre un booleano con éxito, y bajo ninguna circunstancia… | |
| Modificada | Media (6.5) | 1.5% | — | Openzeppelin Contracts | 15/7/2022 | 17/6/2026 | OpenZeppelin Contracts for Cairo es una biblioteca para el desarrollo de contratos escrita en Cairo para StarkNet, un ZK Rollup descentralizado. La versión 0.2.0 es vulnerable a un error que hace que los contratos de cuentas sean inusables en las redes vivas. Este problema afecta a todas las cuentas (sabores vanilla y… | |
| Modificada | Alta (7.3) | 0.94% | — | Autotrace Project AutotraceFedoraproject Fedora | 14/7/2022 | 17/6/2026 | Se ha detectado que AutoTrace versión v0.40.0, contiene un desbordamiento de pila por medio de la función ReadImage en el archivo input-bmp.c:660 | |
| Modificada | Media (6.1) | 0.57% | — | Bestpractical Request Tracker | 14/7/2022 | 17/6/2026 | Best Practical Request Tracker (RT) versiones anteriores a 5.0.3, presenta un Redireccionamiento Abierto por medio de una búsqueda de tickets | |
| Modificada | Media (6.1) | 0.83% | — | Bestpractical Request Tracker | 14/7/2022 | 17/6/2026 | Best Practical Request Tracker (RT) versiones anteriores a 4.4.6 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo XSS por medio de un tipo de contenido diseñado para un adjunto | |
| Modificada | Crítica (9.1) | 0.91% | — | Bestpractical Request Tracker FOR Incident Response | 14/7/2022 | 17/6/2026 | Best Practical RT for Incident Response (RTIR) versiones anteriores a 4.0.3 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo SSRF por medio de las herramientas de acción con script | |
| Modificada | Crítica (9.1) | 0.91% | — | Bestpractical Request Tracker FOR Incident Response | 14/7/2022 | 17/6/2026 | Best Practical RT for Incident Response (RTIR) versiones anteriores a 4.0.3 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo SSRF por medio de la herramienta whois lookup | |
| Modificada | Media (5.4) | 0.56% | — | Urtracker | 30/6/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) en la función batch add de Urtracker Premium versión v4.0.1.1477, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de un archivo excel diseñado | |
| Modificada | Media (5.4) | 0.80% | — | Jenkins Ontrack | 23/6/2022 | 17/6/2026 | Jenkins ontrack Jenkins Plugin versiones 4.0.0 y anteriores, no escapan el nombre de Ontrack: Multi Parameter choice, Ontrack: Parameter choice, y Ontrack: SingleParameter en las visualizaciones que muestran parámetros, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser… | |
| Modificada | Alta (7.5) | 1.0% | — | Genivi Diagnostic LOG AND TraceDebian Linux | 16/6/2022 | 17/6/2026 | Un problema en el archivo dlt_config_file_parser.c de dlt-daemon versión v2.18.8, permite a atacantes causar una doble liberación por medio de paquetes TCP diseñados | |
| Modificada | Media (5.5) | 0.25% | — | Flightradar24 Flight Tracker | 2/6/2022 | 17/6/2026 | Se ha detectado un problema en FlightRadar24 versiones v8.9.0, v8.10.0, v8.10.2, v8.10.3, v8.10.4 para Android, que permite a atacantes causar consecuencias no especificadas debido a que pueden descompilar una aplicación local y extraer sus claves API |