Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1046 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)1.7%—Yitechnology YI Home Camera Firmware2/11/201817/6/2026
Existe una vulnerabilidad explotable de ejecución de código en la funcionalidad de actualización de firmware de Yi Home Camera 27US 1.8.7.0D. Un archivo especialmente manipulado puede provocar un error de lógica y una inyección de comandos que daría lugar a la ejecución de código. Un atacante puede insertar una…
ModificadaAlta (8.1)1.3%—Yitechnology YI Home Camera FirmwareYitechnology YI Home1/11/201817/6/2026
Existe una vulnerabilidad explotable de divulgación de información en las comunicaciones del teléfono a la cámara de Yi Home Camera 27US 1.8.7.0D. Un atacante puede rastrear el tráfico de red para provocar esta vulnerabilidad.
ModificadaAlta (7.5)2.3%—Yitechnology YI Home Camera Firmware1/11/201817/6/2026
Existe una vulnerabilidad explotable de ejecución de código en la funcionalidad de actualización de firmware de Yi Home Camera 27US 1.8.7.0D. Un conjunto de paquetes UDP especialmente manipulados puede provocar un cambio de opciones, lo que resulta en una denegación de servicio (DoS). Un atacante puede enviar una…
ModificadaAlta (8)1.6%—Yitechnology YI Home Camera FirmwareYitechnology YI Home1/11/201817/6/2026
Existe una vulnerabilidad explotable de ejecución de código en la funcionalidad de configuración OTA de la nube de Yi Home Camera 27US 1.8.7.0D. Un SSID especialmente manipulado puede provocar una inyección de comandos que daría lugar a la ejecución de código. Un atacante puede hacer que la cámara se conecte a este…
ModificadaAlta (8.8)2.6%—Yitechnology YI Home Camera FirmwareYitechnology YI Home1/11/201817/6/2026
Existe una vulnerabilidad explotable de ejecución de código en la funcionalidad de escaneo de códigos QR de Yi Home Camera 27US 1.8.7.0D. Un código QR especialmente manipulado puede provocar un desbordamiento de búfer que resulta en la ejecución de código. Un atacante puede hacer que la cámara escanee un código QR…
ModificadaCrítica (9.8)3.7%—Phome Empirecms31/10/201817/6/2026
EmpireCMS V7.5 permite que atacantes remotos suban y ejecuten código arbitrario mediante un salto de directorio con ..%2F en un nombre de archivo .php en el parámetro path en upload/e/admin/ecmscom.php.
ModificadaAlta (8.8)1.5%—Phome Empirecms9/10/201817/6/2026
EmpireCMS v7.5 tiene una vulnerabilidad de subida de archivos arbitrarios en la función LoadInMod en e/class/moddofun.php, explotable por usuarios que hayan iniciado sesión.
ModificadaMedia (6.5)0.62%—Qbeecam Qbee Multi-sensor Camera FirmwareQbeecamSwisscom Home APP18/9/201817/6/2026
QBee MultiSensor Camera hasta la versión 4.16.4 acepta tráfico de red sin cifrar desde los clientes (como la aplicación QBee Cam hasta la versión 1.0.5 para Android y la aplicación Swisscom Home hasta la versión 10.7.2 para Android), lo que resulta en que un atacante pueda reutilizar cookies para omitir la…
ModificadaAlta (8.1)1.0%—Contronics Homeputer CL Studio FUR Homematic7/9/201817/6/2026
Homeputer CL Studio fur HomeMatic 4.0 Rel 160808 y anteriores emplea texto claro para intercambiar el nombre de usuario y la contraseña entre las instancias del servidor y el cliente, lo que permite que atacantes remotos obtengan información sensible mediante un ataque Man-in-the-Middle (MitM).
ModificadaAlta (8.8)0.52%—Phome Empirecms2/9/201817/6/2026
Se ha descubierto un problema en EmpireCMS 7.0. Hay una vulnerabilidad de Cross-Site Request Forgery (CSRF) que puede añadir administradores mediante upload/e/admin/user/AddUser.php?enews=AddUser.
ModificadaAlta (7.5)1.0%—Smarthomecoin Project Smarthomecoin9/7/201817/6/2026
La función mintToken de una implementación de contrato inteligente para SmartHomeCoin, un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario.
ModificadaAlta (7.5)1.4%—Schneider-electric Homelynk FirmwareSchneider-electric Spacelynk FirmwareSchneider-electric Wiser FOR KNX Firmware3/7/201817/6/2026
En Schneider Electric Wiser para KNX V2.1.0 y anteriores, homeLYnk V2.0.1 y anteriores y spaceLYnk V2.1.0 y anteriores, el acceso FTP desprotegido y débil podría permitir que un atacante tenga acceso no autorizado.
ModificadaAlta (7.8)1.0%—Sony Playmemories Home26/6/201817/6/2026
Una vulnerabilidad de tipo ruta de búsqueda no confiable en el instalador de PlayMemories Home for Windows ver.5.5.01 y anteriores permite que un atacante consiga privilegios utilizando un archivo DLL troyano en un directorio no especificado.
ModificadaMedia (4.3)0.70%—Google Chromecast FirmwareGoogle Home Firmware25/6/201817/6/2026
El servicio API en dispositivos Google Home y Chromecast anteriores a mediados de julio de 2018 no evita ataques de reenlace DNS al leer los datos JSON scan_results. Esto permite que atacantes remotos determinen la ubicación física de la mayor parte de navegadores web aprovechando la presencia de uno de estos…
ModificadaCrítica (9.8)4.3%—Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware2/6/201817/6/2026
** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración Stanza Lutron de las revisiones M a Y. NOTA: El fabricante disputa que este id…
ModificadaCrítica (9.8)4.3%—Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware2/6/201817/6/2026
** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles (usuario: nwk contraseña: nwk2) permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración RadioRA 2 Lutron de las revisiones M a Y. NOTA:…
ModificadaCrítica (9.8)4.3%—Lutron Stanza FirmwareLutron Radiora 2 FirmwareLutron Homeworks QS Firmware2/6/201817/6/2026
** EN DISPUTA ** Las credenciales de soporte por defecto e inamovibles (usuario: lutron contraseña: integration) permiten que los atacantes obtengan el control de super user total de un dispositivo IoT mediante una sesión TELNET en productos que emplean el protocolo de integración HomeWorks QS Lutron de las revisiones…
ModificadaCrítica (9.8)6.1%—Fiberhome Vdsl2 Modem HG 150-ub Firmware4/4/201817/6/2026
Los dispositivos FiberHome VDSL2 Modem HG 150-UB permiten la omisión de autenticación ignorando el código JavaScript parent.location='login.html' en la respuesta a una petición no autenticada.
ModificadaCrítica (9.8)14%💥 ExploitFiberhome Vdsl2 Modem HG 150-ub Firmware4/4/201817/6/2026
Los dispositivos FiberHome VDSL2 Modem HG 150-UB permiten la omisión de autenticación mediante una cabecera "Cookie: Name=0admin".
ModificadaCrítica (9.8)2.2%—Contec-touch Smart Home Firmware31/3/201817/6/2026
Los dispositivos Contec Smart Home 4.15 no requieren autenticación para new_user.php, edit_user.php, delete_user.php y user.php, tal y como queda demostrado al cambiar la contraseña del administrador y obtener después el control de las puertas.
ModificadaCrítica (9.8)1.5%—Eq-3 Homematic Central Control Unit Ccu2 Firmware22/2/201817/6/2026
Los dispositivos eQ-3 AG HomeMatic CCU2 2.29.22 tienen un puerto XML-RPC abierto sin autenticación. Esto puede aprovecharse mediante el envío de peticiones XML-RPC arbitrarias para controlar los dispositivos BidCos conectados.
ModificadaCrítica (9.8)31%💥 ExploitEq-3 Homematic Ccu2 Firmware22/2/201817/6/2026
Salto de directorio/lectura de archivos arbitrarios/ejecución remota de código en el método User.setLanguage en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes remotos escriban archivos arbitrarios en el sistema de archivos del dispositivo. Esta vulnerabilidad podría ser explotada por…
ModificadaAlta (8)1.1%—Eq-3 Homematic Central Control Unit Ccu2 Firmware22/2/201817/6/2026
Ejecución remota de código en el proceso de instalación de addons en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes autenticados creen o sobrescriban archivos arbitrarios o instalen software malicioso en el dispositivo.
ModificadaAlta (8.1)0.79%—Eq-3 Homematic Central Control Unit Ccu2 Firmware22/2/201817/6/2026
En /usr/local/etc/config/addons/mh/loopupd.sh en dispositivos eQ-3 AG HomeMatic CCU2 2.29.22, los paquetes de actualización de software se descargan mediante el protocolo HTTP, que no proporciona protección criptográfica del contenido descargado. Un atacante con una posición privilegiada de red (que podría obtenerse…
ModificadaCrítica (9.8)64%💥 ExploitEq-3 Homematic Central Control Unit Ccu2 Firmware22/2/201817/6/2026
Ejecución remota de código en el intérprete TCL de scripts en eQ-3 AG Homematic CCU2, en versiones 2.29.2 y anteriores, permite que atacantes remotos obtengan acceso de lectura/escritura y ejecuten comandos del sistema en el dispositivo. Esta vulnerabilidad podría ser explotada por atacantes no autenticados con acceso…