Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1035 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)2.8%—Keepassrpc3/8/202017/6/2026
La implementación de SRP-6a en Kee Vault KeePassRPC versiones anteriores a 1.12.0, es carente de comprobación para un parámetro proporcionado por un cliente, lo que permite a atacantes remotos leer y modificar datos en la base de datos KeePass por medio de una conexión WebSocket A=0
ModificadaCrítica (9.1)1.5%—Keepassrpc3/8/202017/6/2026
La implementación de SRP-6a en Kee Vault KeePassRPC versiones anteriores a 1.12.0, genera insuficientemente números aleatorios, lo que permite a atacantes remotos leer y modificar datos en la base de datos KeePass por medio de una conexión WebSocket
ModificadaMedia (5.9)0.97%—Vipre Password Vault22/6/202017/6/2026
La aplicación ThreatTrack VIPRE Password Vault versiones hasta 1.100.1090 para iOS, presenta una Falta de Comprobación del Certificado SSL
ModificadaAlta (7.2)3.3%—Arubanetworks Clearpass Policy Manager3/6/202017/6/2026
La interfaz administrativa de ClearPass Policy Manager WebUI, presenta una ejecución de comando remota autenticada. Cuando el atacante ya está autenticado en la interfaz administrativa, podría explotar el sistema, conllevando a una ejecución de comando remota en el sistema operativo subyacente. Resolución: Corregido…
ModificadaAlta (7.2)3.3%—Arubanetworks Clearpass Policy Manager3/6/202017/6/2026
La interfaz administrativa de ClearPass Policy Manager WebUI, presenta una ejecución de comando remota autenticado. Cuando el atacante ya está autenticado en la interfaz administrativa, podría explotar el sistema, conllevando a una ejecución de comando remota en el sistema operativo subyacente. Resolución: Corregido…
ModificadaCrítica (9.8)65%💥 ExploitArubanetworks Clearpass Policy Manager3/6/202017/6/2026
La interfaz web de ClearPass Policy Manager está afectada por una vulnerabilidad que conlleva a una omisión de autenticación. Luego de una omisión con éxito, un atacante podría ejecutar una explotación que permitiría una ejecución de comando remota en el sistema operativo subyacente. Resolución: Corregido en versiones…
ModificadaAlta (7.8)0.30%—Johnsoncontrols Kantech Entrapass26/5/202017/6/2026
Una vulnerabilidad en todas las versiones de Kantech EntraPass Editions podría permitir potencialmente a un usuario autorizado poco privilegiado obtener privilegios de nivel system completos mediante el reemplazo de los archivos críticos con archivos específicamente diseñados.
ModificadaAlta (8.1)1.1%—Teampass4/5/202017/6/2026
La falta de controles de autorización en las funciones de la API REST en TeamPass versiones hasta 2.1.27.36, permite a cualquier usuario de TeamPass con un token de API válido convertirse en administrador de TeamPass y leer y modificar todas las contraseñas mediante llamadas autenticadas a la API REST del archivo…
ModificadaAlta (8.8)2.6%—Teampass29/4/202017/6/2026
TeamPass versión 2.1.27.36, permite que cualquier usuario autenticado de TeamPass desencadene una vulnerabilidad de inclusión de archivos PHP por medio de una petición HTTP diseñada con un salto de directorio de newValue del archivo sources/users.queries.php.
ModificadaAlta (7.5)8.6%💥 ExploitTeampass29/4/202017/6/2026
TeamPass versión 2.1.27.36, permite a un atacante no autenticado recuperar archivos de la web root de TeamPass. Esto puede incluir copias de seguridad o archivos de depuración de LDAP.
ModificadaAlta (7.5)1.8%—Teampass29/4/202017/6/2026
Las funciones de la API REST en TeamPass versión 2.1.27.36, permiten a cualquier usuario con un token de API válido omitir las restricciones de la lista blanca de direcciones IP por medio de un encabezado HTTP del cliente X-Fordered-For en la función getIp.
ModificadaAlta (8.4)0.36%—Toshiba Password Tool FOR Windows20/4/202017/6/2026
Existe una vulnerabilidad de ruta de búsqueda sin comillas en la herramienta de contraseña HDD (para Windows) versión 1.20.6620 y anteriores que se almacena en CANVIO PREMIUM 3TB (HD-MB30TY, HD-MA30TY, HD-MB30TS, HD-MA30TS), CANVIO PREMIUM 2TB (HD -MB20TY, HD-MA20TY, HD-MB20TS, HD-MA20TS), CANVIO PREMIUM 1TB…
ModificadaCrítica (9.8)1.1%—Arubanetworks Clearpass16/4/202017/6/2026
Hay una vulnerabilidad que permite a atacantes, cuando están presentes en el mismo segmento de red que la interfaz de administración de ClearPass, realizar cambios en determinadas bases de datos en ClearPass al crear paquetes HTTP. Como resultado de este ataque, podría ocurrir un posible compromiso del clúster…
ModificadaMedia (4.9)0.85%—Arubanetworks Clearpass16/4/202017/6/2026
Se encontró una vulnerabilidad cuando un atacante, mientras se comunica con la interfaz de administración de ClearPass, es capaz de interceptar y cambiar los parámetros en los paquetes HTTP, resultando en el compromiso de algunas de las cuentas de servicio de ClearPass. Resolución: corregido en las versiones 6.7.10,…
ModificadaAlta (7.2)1.9%—Arubanetworks Clearpass16/4/202017/6/2026
Hay una vulnerabilidad de inyección en el lado del servidor que podría permitir a un usuario administrativo autenticado lograr una Ejecución de Código Remota en ClearPass. Resolución: corregido en las versiones 6.7.13, 6.8.4, 6.9.0 y posteriores.
ModificadaMedia (4.8)0.62%—Arubanetworks Clearpass16/4/202017/6/2026
ClearPass es vulnerable a un ataque de tipo Cross Site Scripting Almacenado al permitir a un administrador malicioso, o una cuenta de administrador comprometida, guardar scripts maliciosos dentro de ClearPass que podrían ser ejecutados, resultando en un ataque de escalada de privilegios. Resolución: corregido en las…
ModificadaCrítica (9.8)4.4%—Compass-compile Project Compass-compile6/4/202017/6/2026
compass-compile versiones hasta 0.0.1, es vulnerable a una Inyección de Comandos. Permite una ejecución de comandos arbitrarios por medio del argumento options.
ModificadaAlta (7.5)1.2%—Django-nopassword Project Django-nopassword18/3/202017/6/2026
django-nopassword versiones anteriores a 5.0.0, almacena secretos en texto sin cifrar en la base de datos.
ModificadaCrítica (9.8)7.8%—Zohocorp Manageengine Password Manager PRO16/3/202017/6/2026
** EN DISPUTA ** Zoho ManageEngine Password Manager Pro hasta la versión de 10.x tiene una vulnerabilidad de inyección de macro en Excel CSV a través de un nombre especialmente diseñado que es mal manejado por la función Exportar contraseñas. NOTA: el proveedor cuestiona la importancia de este informe porque espera…
ModificadaAlta (8.8)2.2%—Zohocorp Manageengine Password Manager PRO16/3/202017/6/2026
Zoho ManageEngine Password Manager Pro versiones 10.4 y anteriores, no poseen protección contra ataques de tipo Cross-site Request Forgery (CSRF), como es demostrado al cambiar el rol del usuario.
ModificadaMedia (5.4)0.54%—Teampasswordmanager Team Password Manager16/3/202017/6/2026
Una vulnerabilidad de tipo XSS almacenado posterior a la autenticación en Team Password Manager versiones hasta 7.93.204, permite a atacantes robar las credenciales de otros usuarios mediante la creación de una contraseña compartida con el código HTML como título.
ModificadaAlta (7.8)0.46%—Trendmicro Password Manager12/3/202017/6/2026
Trend Micro Password Manager for Windows versión 5.0, está afectado por una vulnerabilidad de secuestro de DLL, que podría potencialmente permitir a un atacante una escalada privilegiada.
ModificadaCrítica (9.8)1.6%—Johnsoncontrols Entrapass10/3/202017/6/2026
Hay una vulnerabilidad con la opción SmartService API Service por la cual un usuario no autorizado podría explotar esto para cargar código malicioso en el servidor que podría ser ejecutado con privilegios nivel system. Esto afecta a Kantech EntraPass Corporate Edition versiones 8.0 y anteriores; Kantech EntraPass…
ModificadaMedia (6.5)4.4%—Zohocorp Manageengine Password Manager PRO9/3/202017/6/2026
En ZOHO Password Manager Pro (PMP) versiones 8.3.0 (Build 8303) y 8.4.0 (Build 8400,8401,8402), unos usuarios no privilegiados pueden obtener información confidencial (historial de contraseñas de entrada) por medio de un servicio oculto vulnerable.
ModificadaAlta (8.6)1.5%—Yubico Yubikey ONE Time Password Validation Server5/3/202017/6/2026
El endpoint sync en YubiKey Validation Server versiones anteriores a 2.40, permite a atacantes remotos reproducir una OTP. NOTA: este problema es potencialmente relevante para personas ajenas a Yubico que operan un servicio de comprobación OTP auto alojado con una configuración no predeterminada, tales como un grupo…