Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
894 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.8) | 0.43% | — | Bostonscientific Zoom Latitude Programming System Model 3120 FirmwareBostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware | 4/10/2021 | 17/6/2026 | El dispositivo afectado usa componentes de software estándar que contienen vulnerabilidades sin parches. Un atacante malicioso con acceso físico al dispositivo afectado podría explotar estas vulnerabilidades | |
| Modificada | Media (6.8) | 0.17% | — | Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware | 4/10/2021 | 17/6/2026 | La utilidad de instalación del programador no lleva a cabo una comprobación criptográfica de autenticidad o integridad del software en la unidad flash. Un atacante podría aprovechar esta debilidad para instalar software no autorizado usando un USB especialmente diseñado | |
| Modificada | Media (6.4) | 0.23% | — | Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware | 4/10/2021 | 17/6/2026 | Un atacante con acceso físico al dispositivo puede extraer el binario que comprueba la clave de hardware y realizar ingeniería inversa, que podría ser usado para crear un duplicado físico de una clave de hardware válida. La llave de hardware permite acceder a configuraciones especiales cuando es insertada | |
| Modificada | Alta (7.6) | 0.26% | — | Bostonscientific Zoom Latitude Pogrammer/recorder/monitor 3120 Firmware | 4/10/2021 | 17/6/2026 | Un atacante hábil con acceso físico al dispositivo afectado puede acceder a la unidad de disco duro del dispositivo para cambiar la región de telemetría y podría usar esta configuración para interrogar o programar un dispositivo implantable en cualquier región del mundo | |
| Modificada | Crítica (9.1) | 2.0% | 💥 PoC | Online Food Ordering WEB APP Project Online Food Ordering WEB APP | 1/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL ciega no autenticada basada en errores y en el tiempo en Kaushik Jadhav Online Food Ordering Web App versión 1.0. Un atacante puede explotar el parámetro vulnerable "username" en el archivo login.php y recuperar información confidencial de la base de datos, así como… | |
| Modificada | Media (6.1) | 0.65% | — | IBM Sterling Order Management | 30/9/2021 | 17/6/2026 | IBM Sterling Order Management versiones 9.4, 9.5 y 10.0, es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de… | |
| Modificada | Media (6.1) | 0.77% | — | Activefusions Order Status Batch Change | 17/9/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en el Plugin Order Status Batch Change (para la serie EC-CUBE 3.0) todas las versiones permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.76% | — | Shiro8 List (order Management) Item Change | 17/9/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en el plug-in List (order management) item change, (para la serie EC-CUBE 3.0) Versiones 1.1 y anteriores, permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Media (6.1) | 0.90% | — | Border Loading BAR Project Border Loading BAR | 10/9/2021 | 17/6/2026 | El plugin de WordPress Border Loading Bar es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de los parámetros "f" y "t" encontrados en el archivo ~/titan-framework/iframe-googlefont-preview.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.1 incluyéndola | |
| Modificada | Media (6.1) | 0.83% | — | Cozyvision SMS Alert Order Notifications | 6/9/2021 | 17/6/2026 | El plugin de WordPress SMS Alert Order Notifications versiones anteriores a 3.4.7, está afectado por una vulnerabilidad de tipo cross site scripting (XSS) en la página de configuración del plugin. | |
| Modificada | Alta (7.4) | 50% | 💥 PoC | OpensslDebian LinuxNetapp Clustered Data OntapNetapp Clustered Data Ontap Antivirus Connector+28 | 24/8/2021 | 17/6/2026 | Las cadenas ASN.1 se representan internamente en OpenSSL como una estructura ASN1_STRING que contiene un búfer que contiene los datos de la cadena y un campo que contiene la longitud del búfer. Esto contrasta con las cadenas C normales, que se representan como un búfer para los datos de la cadena que termina con un… | |
| Modificada | Crítica (9.8) | 88% | — | OpensslDebian LinuxNetapp Active IQ Unified ManagerNetapp Clustered Data Ontap+27 | 24/8/2021 | 17/6/2026 | Para descifrar los datos cifrados de SM2 se espera que una aplicación llame a la función de la API EVP_PKEY_decrypt(). Normalmente, una aplicación llamará a esta función dos veces. La primera vez, al entrar, el parámetro "out" puede ser NULL y, al salir, el parámetro "outlen" se rellena con el tamaño del búfer… | |
| Modificada | Media (6.1) | 0.70% | — | Webrecorder Pywb | 18/8/2021 | 17/6/2026 | Webrecorder pywb versiones anteriores a 2.6.0, permite un ataque de tipo XSS porque no asegura que las plantillas Jinja2 están autoescapadas. | |
| Modificada | Media (5.4) | 0.62% | — | Videowhisper Video Posts Webcam Recorder | 16/8/2021 | 17/6/2026 | El plugin Video Posts Webcam Recorder WordPress versiones anteriores a 3.2.4, presenta una vulnerabilidad de tipo cross site scripting (XSS) reflejado y autenticado en una de las funciones administrativas para manejar la eliminación de vídeos. | |
| Modificada | Crítica (9.8) | 1.9% | — | Responsive Ordering System Project Responsive Ordering System | 23/7/2021 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitraria en SourceCodester Responsive Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario por medio de la carga de archivos en el archivo Product_model.php | |
| Modificada | Crítica (9.8) | 1.9% | — | Online Ordering System Project Online Ordering System | 22/7/2021 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrario en SourceCodester Ordering System versión v1.0, permite a atacantes ejecutar código arbitrario, por medio de la carga de archivos en el archivo ordering\min\products\edit.php | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Alta (7.8) | 9.7% | 💥 PoC | Linux KernelFedoraproject FedoraDebian LinuxNetapp HCI Management Node+3 | 20/7/2021 | 17/6/2026 | Un archivo fs/seq_file.c en el kernel de Linux versiones 3.16 hasta 5.13.x anteriores a 5.13.4, no restringe apropiadamente las asignaciones de búferes seq, conllevando a un desbordamiento de enteros, una escritura fuera de límites y una escalada a root por parte de un usuario no privilegiado, también se conoce como… | |
| Modificada | Media (5.5) | 2.6% | — | Apache ANTOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Banking Trade Finance+32 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo ZIP especialmente diseñado, o un formato derivado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Los… | |
| Modificada | Media (5.5) | 2.5% | — | Apache ANTOracle Agile Product Lifecycle ManagementOracle Banking Trade FinanceOracle Banking Treasury Management+28 | 14/7/2021 | 25/8/2026 | Cuando se lee un archivo TAR especialmente diseñado, se puede hacer que una compilación de Apache Ant asigne grandes cantidades de memoria que finalmente conlleva a un error de falta de memoria, incluso para entradas pequeñas. Esto puede ser usado para interrumpir las compilaciones usando Apache Ant. Apache Ant… | |
| Modificada | Media (5.5) | 0.21% | — | Cisco Thousandeyes Recorder | 4/6/2021 | 17/6/2026 | Una vulnerabilidad en el software de instalación de Cisco ThousandEyes Recorder, podría permitir a un atacante local no autenticado acceder a información confidencial contenida en el software de instalación de ThousandEyes Recorder. Esta vulnerabilidad se presenta porque se incluye información confidencial en el… | |
| Modificada | Alta (7.7) | 53% | 💥 Exploit | F5 NginxOpenrestyFedoraproject FedoraNetapp Ontap Select Deploy Administration Utility+9 | 1/6/2021 | 17/6/2026 | Se identificó un problema de seguridad en el solucionador de nginx, que podría permitir a un atacante que pueda falsificar paquetes UDP desde el servidor DNS para causar una sobrescritura de memoria de 1 byte, lo que causaría un bloqueo del proceso de trabajo u otro impacto potencial | |
| Modificada | Alta (7.8) | 0.40% | — | Vmware Spring FrameworkOracle Commerce Guided SearchOracle Communications BRM - Elastic Charging EngineOracle Communications Cloud Native Core Binding Support Function+28 | 27/5/2021 | 17/6/2026 | En Spring Framework, versiones 5.2.x anteriores a 5.2.15 y versiones 5.3.x anteriores a 5.3.7, una aplicación WebFlux es vulnerable a una escalada de privilegios: al (re)crear el directorio de almacenamiento temporal, un usuario malicioso autenticado localmente puede leer o modificar archivos que han sido subidos a la… | |
| Modificada | Alta (8.8) | 2.4% | — | Avaya Session Border Controller FOR Enterprise | 23/4/2021 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en Avaya Session Border Controller for Enterprise, podría permitir a un atacante remoto autenticado enviar mensajes especialmente diseñados y ejecutar comandos arbitrarios con los privilegios del sistema afectado. Las versiones afectadas de Avaya Session Border… | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… |