Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2786▼ 305 respecto a la semana anterior
Críticas / altas1290▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

883 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)1.9%—Lightwitch Metronome11/4/201417/6/2026
plugins/mod_compression.lua en Lightwitch Metronome hasta 3.4 no restringe debidamente el procesamiento de elementos XML comprimidos, lo que permite a atacantes remotos causar una denegación de servicio (consumo de recursos) a través de una cadena XMPP manipulada, también conocido como un ataque "xmppbomb".
ModificadaMedia (5.8)1.4%—Estrongs ES File Explorer20/3/201417/6/2026
Vulnerabilidad de salto de directorio en la aplicación ES File Explorer File Manager anterior a 3.0.4 para Android permite atacantes remotos sobreescribir o crear archivos arbitrarios a través de vectores no especificados.
ModificadaMedia (6.8)11%💥 ExploitConceptronic Cipcamptiwl 1.0 FirmwareConceptronic Cipcamptiwl17/1/201417/6/2026
Vulnerabilidad cross-site request forgery (CSRF) en set_users.cgi de Conceptronic CIPCAMPTIWL Camera 1.0 con firmware 21.37.2.49 permite a atacantes remotos secuestrar la autenticación de administradores para peticiones que añaden usuarios de forma arbitraria.
ModificadaAlta (7.8)1.5%—Conceptronic C54apm FirmwareConceptronic C54apm10/1/201417/6/2026
El punto de acceso Conceptronic C54APM con código runtime 1.26 tiene una contraseña "admin" por defecto para el usuario admin, lo cual hace más fácil para los atacantes remotos obtener acceso a través de una petición HTTP, como fue demostrado por ataques de stored XSS.
ModificadaMedia (4.3)1.2%—Conceptronic C54apm FirmwareConceptronic C54apm10/1/201417/6/2026
Múltiples vulnerabilidades cross-site scripting (XSS) en el punto de acceso Conceptronic C54APM con código runtime 1.26 permite a atacantes remotos inyectar script web o HTML de forma arbitraria a través (1) del parámetro submit-url en una acción Refresh a goform/formWISiteSurvey o (2) el parámetro wlan-url a…
ModificadaMedia (4.3)0.98%—Conceptronic C54apm FirmwareConceptronic C54apm10/1/201417/6/2026
Vulnerabilidad de inyección CRLF en goform/formWISiteSurvey en el punto de acceso Conceptronic C54APM con código runtime 1.26 permite a atacantes remotos inyectar cabeceras HTTP de forma arbitraria y realizar ataques de división de respuesta HTTP a través del parámetro submit-url en una acción Refresh.
ModificadaMedia (5.8)1.2%—Conceptronic C54apm FirmwareConceptronic C54apm10/1/201417/6/2026
Múltiples vulnerabilidades de redirección abierta en el punto de acceso Conceptronic C54APM con código runtime 1.26 permite a atacantes remotos redireccionar usuarios a sitios web de forma arbitraria y realizar ataques phishing a través de (1) el parámetro submit-url en una acción Refresh a goform/formWISiteSurvey o…
ModificadaMedia (6.8)0.64%—Sharetronix9/12/201316/6/2026
Múltiples vulnerabilidades CSRF en Sharetronix v3.1.1 permiten a atacantes remotos secuestrar la autenticación de administradores para perticiones que (1) cambien los ajustes de configuración o (2) creen nuevos usuarios de administración a través de vectores no especificados.
ModificadaAlta (7.5)1.2%—Sharetronix9/12/201316/6/2026
Múltiples vulnerabilidades de inyección SQL en Sharetronix 3.1.1 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) fb_user_id o (2) tw_user_id hacia signup.
ModificadaMedia (5)1.9%—Strongswan2/11/201316/6/2026
strongSwan 5.0.2 hasta la versión 5.1.0 permite a atacantes remotos provocar una denegación de servicio (referencia a un puntero NULL y caída del demonio charon) a través de un paquete de fragmentación elaborado IKEv1.
ModificadaMedia (5)2.4%—Strongswan2/11/201316/6/2026
La función compare_dn en utils/identification.c en strongSwan 4.3.3 hasta la versión 5.1.1 permite (1) a atacantes remotos provocar una denegación de servicio (leer fuera de los límites, referencia a un puntero NULL, y la caída del demonio) o (2) usuarios remotos autenticados suplantar a usuarios arbitrarios y evitar…
ModificadaMedia (4.3)3.0%—StrongswanOpensuse28/8/201316/6/2026
La función is_asn1 en strongSwan v4.1.11 hasta v5.0.4 no valida correctamente el valor de retorno de la función asn1_length, lo que permite a atacantes remotos provocar una denegación de servicio (corrupción de memoria) a través de (1) nombre de usuario XAuth, (2) identidad EAP, o (3) la codificación PEM de un fichero…
ModificadaMedia (5.1)2.0%—Strongswan9/7/201316/6/2026
Desbordamiento de buffer en la función atodn en strongSwan v2.0.0 hasta v4.3.4, cuando está activada "Opportunistic Encryption" y se usa una clave RSA, permite a atacantes remotos provocar una denegación de servicio (caida del demonio IKE) y posiblemente ejecutar código a través de registros DNS TXT. NOTA: esta podría…
ModificadaAlta (10)4.8%—Digital Alert Systems Dasdec EASMonroe Electronics R189 One-net EAS30/6/201316/6/2026
El dispositivo Digital Alert Systems DASDEC EAS anterior a v2.0-2 y el dispositivo Monroe Electronics R189 One-Net EAS anterior a v2.0-2 tener una contraseña por defecto para una cuenta administrativa, lo que hace que sea más fácil para un atacante remoto para obtener acceso a través de una red IP.
ModificadaAlta (7.3)1.4%—Digital Alert Systems Dasdec EASMonroe Electronics R189 One-net EAS30/6/201316/6/2026
dasdec_mkuser en el dispositivo Digital Alert Systems DASDEC EAS anterior a v2.0-2 y el dispositivo Monroe Electronics R189 One-Net EAS anterior a v2.0-2 genera contraseñas previsibles, lo que podría hacer más fácil para los atacantes obtengan acceso no administrativo a través de vectores no especificados.
ModificadaAlta (7.5)2.3%—Digital Alert Systems Dasdec EASMonroe Electronics R189 One-net EAS30/6/201316/6/2026
El servidor web en el dispositivo Digital Alert Systems DASDEC EAS anterior a v2.0-2 y el dispositivo Monroe Electronics R189 One-Net EAS anterior a v2.0-2 permite a atacantes remotos obtener información sensible e información sobre el estado mediante la lectura de ficheros de log.
ModificadaAlta (10)3.0%—Digital Alert Systems Dasdec EASMonroe Electronics R189 One-net EAS30/6/201316/6/2026
** EN DISPUTA ** El servidor Web de administración del dispositivo Digital Alert Systems DASDEC EAS hasta v2.0-2 y el dispositivo Monroe Electronics R189 One-Net hasta v2.0-2 use un ID de sesión predecible, lo que permite a los atacantes remotos secuestrar la sesión de los usuarios mediante EAS utiliza valores de ID…
ModificadaAlta (10)13%—Digital Alert Systems Dasdec EASMonroe Electronics R189 One-net EAS30/6/201316/6/2026
La configuración por defecto del dispositivo Digital Alert Systems DASDEC EAS hasta v2.0-2 y el dispositivo Monroe Electronics R189 One-Net hasta v2.0-2 contiene un clave SSH privada conocida, lo que hace que sea más fácil para un atacante remoto obtener acceso como root y falsificar alertas, a través de una sesión…
ModificadaMedia (4.9)1.6%—Strongswan2/5/201316/6/2026
strongSwan v4.3.5 hasta v5.0.3, cuando utiliza el plugin OpenSSL para la verificación de firma ECDSA, permite a atacantes remotos autenticarse como otros usuarios a través de una firma invalida.
ModificadaMedia (6.9)0.34%—Beijerelectronics Beijer ADPBeijerelectronics H-designer28/1/201316/6/2026
Desbordamiento de búfer en Beijer ADP-6.5.0 y v6.5.1 180_R1967 186_R2942-y H-Designer v6.5.0 B180_R1967, permite a usuarios locales obtener privilegios mediante la inserción de una larga cadena en un archivo DLL.
ModificadaMedia (5)3.3%—Andy Armstrong Cgi.pm21/11/201216/6/2026
El módulo CGI.pm antes de v3.63 para Perl no escapa correctamente saltos de línea en cabeceras (1) Set-Cookie o (2) P3P, lo que podría permitir a atacantes remotos inyectar cabeceras arbitrarias a las respuestas de las aplicaciones que utilizan CGI.pm.
ModificadaAlta (7.5)3.3%—Strongswan27/6/201216/6/2026
El GMP Plugin en strongSwan v4.2.0 hasta v4.6.3 permite a atacantes remotos evitar la autenticación a través de una firma RSA (1) vacía o (2) completada con ceros, también conocido como "Vulnerabilidad de verficación de firma RSA".
ModificadaMedia (6.8)1.7%—Nsoftware Unitronics Uniopc18/4/201216/6/2026
https50.ocx in IP*Works! SSL en el servidor en Unitronics UniOPC antes de v2.0.0 no aplica correctamente una función no especificada, que permite a atacantes remotos provocar una denegación de servicio (caída de aplicación) o posiblemente ejecutar código arbitrario a través de un sitio web modificado.
ModificadaMedia (4.3)1.1%—Estrongs ES File Explorer5/3/201216/6/2026
La aplicación EStrongs ES File Explorer v1.6.0.2 hasta v1.6.1.1 para Android no restringe el acceso de forma adecuada, lo que permite a atacantes remotos leer ficheros a través de vectores que implican una función no especificada.
ModificadaAlta (7.5)1.1%💥 ExploitAuthenex Strong Authentication System Server14/12/201116/6/2026
Vulnerabilidad de inyección SQL en akeyActivationLogin.do en Authenex Web Management Control in Authenex Strong Authentication System (ASAS) Server v3.1.0.2 y v3.1.0.3 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro username