Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1223 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.90% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4, contiene una vulnerabilidad de tipo cross-site request forgery (CSRF) en los archivos /cgi-bin/net-routeadd.asp y /cgi-bin/sec-urlfilter.asp. Una falta de protección de tipo CSRF en los dispositivos puede conllevar a un ataque de tipo XSRF, ya que las páginas… | |
| Modificada | Media (5.4) | 1.5% | — | Skyworthdigital Rn510 Firmware | 9/4/2021 | 17/6/2026 | Skyworth Digital Technology RN510 versión V.3.1.0.4, está afectada por una vulnerabilidad de control de acceso incorrecta en el archivo /cgi-bin/test_version.asp. Si el Wi-Fi está conectado pero un usuario no autenticado visita una URL, es posible que se revelen la contraseña SSID y la contraseña de la Interfaz… | |
| Modificada | Media (5.3) | 82% | 💥 Exploit | Eclipse JettyNetapp Cloud ManagerNetapp E-series Performance AnalyzerNetapp E-series Santricity OS Controller+13 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.37.v20210219 hasta 9.4.38.v20210224, el modo de cumplimiento predeterminado permite a unas peticiones con URI que contienen segmentos %2e o %2e%2e acceder a recursos protegidos dentro del directorio WEB-INF. Por ejemplo, una petición a /context/%2e/WEB-INF/web.xml puede recuperar el… | |
| Modificada | Baja (2.7) | 4.2% | — | Eclipse JettyFedoraproject FedoraApache IgniteApache Solr+19 | 1/4/2021 | 17/6/2026 | En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta,… | |
| Modificada | Media (6.5) | 0.92% | — | Westerndigital Armorlock | 19/3/2021 | 17/6/2026 | Las aplicaciones iOS y macOS versiones anteriores a 1.4.1 para Western Digital G-Technology ArmorLock NVMe SSD, almacenan claves de forma no segura. Eligen un mecanismo de almacenamiento no preferido si el dispositivo es compatible con Secure Enclave pero carece de hardware de autenticación biométrica | |
| Modificada | Alta (7.8) | 1.0% | 💥 PoC | Westerndigital MY Cloud OS | 10/3/2021 | 17/6/2026 | Los dispositivos Western Digital My Cloud OS 5 versiones anteriores a 5.10.122, manejan inapropiadamente recursos compartidos de Symbolic Link Following en SMB y AFP. Esto puede conllevar a una ejecución de código y divulgación de información (mediante la lectura de archivos locales) | |
| Modificada | Alta (8.2) | 13% | — | Apache BatikFedoraproject FedoraOracle Agile Engineering Data ManagementOracle Banking Apis+18 | 24/2/2021 | 8/10/2026 | Apache Batik versión 1.13 es vulnerable a un ataque de tipo server-side request forgery, causada por una comprobación de entrada inapropiada por parte de NodePickerPanel. Al usar un argumento especialmente diseñado, un atacante podría explotar esta vulnerabilidad para causar que el servidor subyacente lleve a… | |
| Modificada | Alta (8.8) | 1.7% | — | Pelco Digital Sentry Server | 16/2/2021 | 17/6/2026 | El control ActiveX RTSPLive555.dll en Pelco Digital Sentry Server versión 7.18.72.11464, presenta un desbordamiento del búfer en la región stack de la memoria en la función SetCameraConnectionParameter. Esto puede ser explotado por un atacante remoto para ejecutar potencialmente código arbitrario suministrado por… | |
| Modificada | Alta (8.1) | 0.79% | — | Pelco Digital Sentry Server | 12/2/2021 | 17/6/2026 | DSUtility.dll en Pelco Digital Sentry Server versiones anteriores a 7.19.67, presenta una vulnerabilidad de escritura de archivo arbitraria. El método AppendToTextFile no comprueba si se llama desde la aplicación o desde un usuario malicioso. La vulnerabilidad es activada cuando un atacante remoto crea una… | |
| Modificada | Alta (7.5) | 1.6% | — | Pelco Digital Sentry Server | 11/2/2021 | 17/6/2026 | Pelco Digital Sentry Server versión 7.18.72.11464, presenta una vulnerabilidad de XML External Entity (explotable por medio de la técnica de entidades de parámetros DTD), resultando en la divulgación y recuperación de datos arbitrarios en el nodo afectado por medio de un ataque fuera de banda (OOB). La… | |
| Modificada | Media (6.1) | 0.63% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | En Digital Experience versiones 8.5, 9.0 y 9.5, el consumidor de WSRP es vulnerable a un ataque de tipo cross-site scripting (XSS) | |
| Modificada | Alta (7.5) | 1.1% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | Los contenedores de HCL Digital Experience versión 9.5, incluyen vulnerabilidades que podrían exponer datos confidenciales a partes no autorizadas por medio de peticiones diseñadas. Estos afectan solo a los contenedores. Estos no afectan las instalaciones tradicionales on-premise | |
| Modificada | Media (4.9) | 0.84% | — | Hcltech Digital Experience | 2/2/2021 | 17/6/2026 | HCL Digital Experience versiones 8.5, 9.0 y 9.5, expone información sobre el servidor a usuarios no autorizados | |
| Modificada | Alta (7.5) | 1.5% | — | Getadigital Nested-object-assign | 31/1/2021 | 17/6/2026 | El paquete nested-object-assign versiones anteriores a 1.0.4, es vulnerable a una Contaminación de Prototipo mediante la función predeterminada, como es demostrado al ejecutar la PoC a continuación | |
| Modificada | Media (5.3) | 2.3% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones 12.0.19 y anteriores, no implementaron controles de acceso en el endpoint /Stream/ProjectsCSV, permitiendo a atacantes no autenticados conseguir acceso a información potencialmente confidencial del proyecto almacenada por la aplicación | |
| Modificada | Alta (8.8) | 2.2% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario, incorporándola en sus consultas SQL, permitiendo una inyección SQL ciega autenticada | |
| Modificada | Media (6.1) | 0.78% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario en múltiples parámetros y endpoints, permitiendo ataques de tipo cross-site scripting reflejado. | |
| Modificada | Alta (8.8) | 1.1% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no verifica correctamente si una petición hecha a la aplicación fue realizada intencionadamente por el usuario, permitiendo ataques de tipo cross-site request forgery en todas las funciones del usuario. | |
| Modificada | Media (6.1) | 1.5% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no sanea correctamente la entrada suministrada por el usuario en múltiples parámetros y endpoints, permitiendo ataques de tipo cross-site scripting almacenado. | |
| Modificada | Alta (7.5) | 2.5% | — | Openasset Digital Asset Management | 14/12/2020 | 9/7/2026 | OpenAsset Digital Asset Management (DAM) versiones hasta 12.0.19, no determina correctamente la dirección IP de origen de la petición HTTP, permitiendo a atacantes suplantarla usando X-Fordered-For en el encabezado, al suministrar una dirección de host local tal y como 127.0.0.1, omitiendo efectivamente todos los… | |
| Modificada | Alta (7.8) | 0.43% | — | Westerndigital Dashboard | 12/12/2020 | 17/6/2026 | Western Digital Dashboard versiones anteriores a 3.2.2.9, permite el secuestro de una DLL que lleva a comprometer la cuenta SYSTEM | |
| Modificada | Crítica (9.8) | 2.9% | — | Westerndigital MY Cloud OS 5 | 12/12/2020 | 17/6/2026 | Se detectó un problema en dispositivos Western Digital My Cloud OS versión 5 anteriores a 5.07.118. Una vulnerabilidad de omisión de autenticación de administrador del NAS podría permitir a un usuario no autenticado conseguir acceso al dispositivo | |
| Modificada | Crítica (9.8) | 3.8% | — | Westerndigital MY Cloud OS 5 | 1/12/2020 | 17/6/2026 | Se detectó un problema en los dispositivos Western Digital My Cloud OS versiones 5 anteriores a 5.06.115. Una vulnerabilidad de omisión de autenticación de administrador de NAS podría permitir a un usuario no autenticado ejecutar comandos privilegiados en el dispositivo por medio de una cookie, debido a una… | |
| Modificada | Crítica (9.8) | 3.9% | — | Westerndigital MY Cloud OS 5 | 1/12/2020 | 17/6/2026 | Se detectó un problema en los dispositivos Western Digital My Cloud OS versiones 5 anteriores a 5.06.115. Una vulnerabilidad de omisión de autenticación de administrador de NAS podría permitir a un usuario no autenticado ejecutar comandos privilegiados en el dispositivo por medio de una cookie. (Además, un… | |
| Modificada | Crítica (9.8) | 3.9% | — | Westerndigital MY Cloud OS 5 | 1/12/2020 | 17/6/2026 | En los dispositivos Western Digital My Cloud OS 5 versiones anteriores a 5.06.115, el panel de administración de NAS presenta una vulnerabilidad de omisión de autenticación que podría permitir a un usuario no autenticado ejecutar comandos privilegiados en el dispositivo |