Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
966 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Crítica (9.8) | 3.5% | — | SqlalchemyDebian LinuxOpensuse Backports SLEOpensuse Leap+5 | 20/2/2019 | 17/6/2026 | SQLAlchemy, hasta la versión 1.2.17 y las 1.3.x hasta la 1.3.0b2, permite Inyección SQL mediante el parámetro "order_by". | |
| Modificada | Crítica (9.8) | 36% | — | Solarwinds Orion Network Performance Monitor | 18/2/2019 | 17/6/2026 | SolarWinds Orion NPM, en versiones anteriores a la 12.4, sufre de una vulnerabilidad de ejecución remota de código "SYSTEM" en el servicio OrionModuleEngine. Este servicio establece un endpoint NetTcpBinding que permite que los clientes remotos sin autenticar se conecten y llamen a métodos expuestos de forma pública.… | |
| Modificada | Media (5.5) | 0.33% | — | Schneider-electric Iiot Monitor | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de problema criptográfico (CWE-310) en IIoT Monitor 3.1.38 que podría permitir la divulgación de información. | |
| Modificada | Alta (7.8) | 1.8% | — | SqlalchemyDebian LinuxOpensuse Backports SLEOpensuse Leap+5 | 6/2/2019 | 17/6/2026 | SQLAlchemy 1.2.17 tiene una inyección SQL cuando el parámetro group_by se puede controlar. | |
| Modificada | Alta (7.5) | 4.3% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+3 | 6/2/2019 | 17/6/2026 | libcurl, desde la versión 7.34.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites en el código que maneja el final de la respuesta para SMTP. Si el búfer que se pasa a "smtp_endofresp()" no termina en NUL, no contiene caracteres que terminen el número analizado y "len"… | |
| Modificada | Crítica (9.8) | 13% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+12 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos… | |
| Modificada | Alta (7.5) | 5.4% | 💥 PoC | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+6 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites. La función que gestiona los mensajes entrantes NTLM de tipo 2 ("lib/vauth/ntlm.c:ntlm_decode_type2_target") no valida los datos entrantes correctamente y está sujeta a una vulnerabilidad… | |
| Modificada | Media (6.5) | 0.73% | — | Jenkins Monitoring | 6/2/2019 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio (DoS) en Jenkins Monitoring Plugin, en versiones 1.74.0 y anteriores, en PluginImpl.java, que permite que los atacantes maten hilos que se ejecutan en el maestro de Jenkins. | |
| Modificada | Alta (8.1) | 30% | 💥 Exploit | Rockwellautomation Powermonitor 1000 Firmware | 26/12/2018 | 17/6/2026 | Se ha descubierto un problema en Rockwell Automation Allen-Bradley PowerMonitor 1000. Un usuario autenticado puede añadir/editar/eliminar administradores debido a que el control de acceso se implementa del lado del cliente mediante un atributo deshabilitado para un elemento BUTTON. | |
| Modificada | Media (6.1) | 3.3% | — | Rockwellautomation Powermonitor 1000 Firmware | 26/12/2018 | 17/6/2026 | Rockwell Automation Allen-Bradley PowerMonitor 1000 todas las versiones. Un atacante remoto podrÃa inyectar código arbitrario en el navegador web de un usuario objetivo para obtener acceso al dispositivo afectado | |
| Modificada | Crítica (9.8) | 32% | — | Schneider-electric Iiot Monitor | 24/12/2018 | 17/6/2026 | Existe una vulnerabilidad de subida sin restricción de archivos con tipos peligrosos en numerosos métodos del software de IIoT Monitor 3.1.38 que podría permitir la subida y ejecución de archivos maliciosos. | |
| Modificada | Alta (7) | 0.63% | — | Mydlink Baby Camera MonitorD-link Dcs-825l Firmware | 20/12/2018 | 17/6/2026 | Se ha descubierto un problema en la aplicación "myDlink Baby App", de D-Link, en su versión 2.04.06. Cuando se realizan acciones desde la aplicación (como el cambio de las opciones de la cámara o la reproducción de nanas), se comunica directamente con la cámara wifi (D-Link 825L con firmware en versión 1.08) con las… | |
| Modificada | Media (6.5) | 0.61% | — | Phpservermonitor PHP Server Monitor | 18/12/2018 | 17/6/2026 | PHP Server Monitor en versiones anteriores a la 3.3.2 tiene Cross-Site Request Forgery (CSRF), tal y como queda demostrado con una acción Delete. | |
| Modificada | Media (6.1) | 0.76% | — | Schneider-electric Ecostruxure Energy ExpertSchneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Ecostruxure Power Scada Operation | 17/12/2018 | 17/6/2026 | Existe una vulnerabilidad de redirección de URL en Power Monitoring Expert, Energy Expert (anteriormente Power Manager) - EcoStruxure Power Monitoring Expert (PME) v8.2 (todas las ediciones), EcoStruxure Energy Expert 1.3 (anteriormente Power Manager), EcoStruxure Power SCADA Operation (PSO) 8.2 Advanced Reports and… | |
| Modificada | Alta (8.1) | 2.7% | — | Siemens Simatic IT Line Monitoring SystemSiemens Simatic IT Production SuiteSiemens Simatic IT UA Discrete Manufacturing | 13/12/2018 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC IT LMS (todas las versiones), SIMATIC IT Production Suite (versiones V7.1 anteriores a V7.1 Upd3), SIMATIC IT UA Discrete Manufacturing (versiones anteriores a V1.2), SIMATIC IT UA Discrete Manufacturing (versiones V1.2), SIMATIC IT UA Discrete Manufacturing (versiones… | |
| Modificada | Alta (8.8) | 0.87% | — | Paessler Prtg Network Monitor | 21/11/2018 | 17/6/2026 | PRTG Network Monitor en versiones anteriores a la 18.2.40.1683 permite que un usuario autenticado con una cuenta de solo lectura cree otro usuario con una cuenta de lectura-escritura (incluyendo al administrador) mediante una petición HTTP debido a que /api/addusers no comprueba, o no lo hace correctamente, los… | |
| Analizada | Crítica (9.8) | 98% | ⚠ Explotación activa💥 Exploit | Paessler Prtg Network Monitor | 21/11/2018 | 17/6/2026 | PRTG Network Monitor en versiones anteriores a la 18.2.40.1683 permite que atacantes no autenticados creen usuarios con privilegios de lectura-escritura (incluyendo al administrador). Un usuario remoto no autenticado puede manipular una petición HTTP y sobrescribir los atributos de la directiva "include" en… | |
| Modificada | Crítica (9.8) | 1.6% | — | School Equipment Monitoring System Project School Equipment Monitoring System | 16/11/2018 | 17/6/2026 | School Equipment Monitoring System 1.0 permite una inyección SQL mediante la pantalla de inicio de sesión. Esto está relacionado con include/user.vb. | |
| Modificada | Alta (8.8) | 2.4% | 💥 Exploit | School Attendance Monitoring System Project School Attendance Monitoring System | 16/11/2018 | 17/6/2026 | School Attendance Monitoring System 1.0 tiene Cross-Site Request Forgery (CSRF) mediante event/controller.php?action=photos. | |
| Modificada | Alta (8.8) | 2.4% | 💥 Exploit | School Attendance Monitoring System Project School Attendance Monitoring System | 16/11/2018 | 17/6/2026 | School Attendance Monitoring System 1.0 tiene Cross-Site Request Forgery (CSRF) mediante /user/user/edit.php. | |
| Modificada | Alta (8.8) | 4.6% | — | Paessler Prtg Network Monitor | 12/11/2018 | 17/6/2026 | PRTG Network Monitor en versiones anteriores a la 18.3.44.2054 permite que un atacante autenticado remoto (con privilegios de lectura-escritura) ejecute código arbitrario y comandos del sistema operativo con privilegios del sistema. Al crear un Sensor Avanzado HTTP, la entrada del usuario en el parámetro POST… | |
| Modificada | Alta (7.5) | 2.8% | — | Paessler Prtg Network Monitor | 12/11/2018 | 17/6/2026 | PRTG Network Monitor en versiones anteriores a la 18.2.41.1652 permite que atacantes remotos no autenticados terminen PRTG Core Server Service mediante una petición HTTP especial. | |
| Modificada | Media (6.5) | 2.7% | — | Serverscheck Monitoring Software | 24/10/2018 | 17/6/2026 | ServersCheck Monitoring Software hasta la versión 14.3.3 permite que usuarios locales provoquen una denegación de servicio (pérdida de funcionalidades del menú) creando un archivo LNK que señala hacia un segundo archivo LNK, si este segundo archivo está asociado a un menú Start. En última instancia, este… | |
| Modificada | Media (6.1) | 1.1% | — | Serverscheck Monitoring Software | 24/10/2018 | 17/6/2026 | ServersCheck Monitoring Software hasta la versión 14.3.3 tiene Cross-Site Scripting (XSS) persistente y reflejado mediante el parámetro status en sensors.html, el parámetro type en sensors.html, el parámetro device en sensors.html, el parámetro location en report.html, el parámetro group en group_delete.html, el… |