Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

1035 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.53%—Clickstudios Passwordstate1/8/201817/6/2026
Click Studios Passwordstate en versiones anteriores a la 8.3 Build 8397 permite Cross-Site Scripting (XSS) por usuarios autenticados mediante un documento HTML subido.
ModificadaMedia (4.3)0.58%—Pleasantsolutions Pleasant Password Server31/7/201817/6/2026
Debido a comprobaciones de autorización incorrectas, es posible que cualquier usuario autenticado cambie los datos del perfil de otros usuarios en Pleasant Password Server en versiones anteriores a la 7.8.3.
ModificadaAlta (8.1)0.84%—Pleasantsolutions Pleasant Password Server31/7/201817/6/2026
Debido a la falta de comprobaciones de autorización, cualquier usuario autenticado puede listar, subir o eliminar adjuntos a entradas password safe en Pleasant Password Server en versiones anteriores a la 7.8.3. Para realizar estas acciones sobre una entrada, el usuario necesita conocer el valor "CredentialId", que…
ModificadaAlta (8.8)1.6%—Selinc SEL Compass24/7/201817/6/2026
SEL Compass, en versiones 3.0.5.1 y anteriores, otorga a todos los usuarios acceso total al directorio SEL Compass, lo que podría permitir la modificación o sobrescritura de archivos en la carpeta de instalación de Compass. Esto podría resultar en un escalado de privilegios y/o en la ejecución de código malicioso.
ModificadaMedia (5.3)1.2%—Phusion Passenger21/6/201817/6/2026
Se ha descubierto un problema en switchGroup() en agent/ExecHelper/ExecHelperMain.cpp en Phusion Passenger en versiones anteriores a la 5.3.2. El conjunto de grupos (gidset) no está configurado correctamente, lo que hace que sea aleatorio (p. ej. la memoria no inicializada) decidir qué grupos suplementarios se están…
ModificadaAlta (7)0.28%—Phusion PassengerDebian Linux17/6/201817/6/2026
Una condición de carrera en el módulo nginx en Phusion Passenger, desde las versiones 3.x hasta las 5.x anteriores a la 5.3.2, permite el escalado local de privilegios cuando se configura un passenger_instance_registry_dir no estándar con permisos poco estrictos. El reemplazo de un archivo con un vínculo simbólico…
ModificadaAlta (7.8)0.90%—Phusion Passenger17/6/201817/6/2026
Una vulnerabilidad de control de acceso incorrecto en SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 permite que una aplicación maliciosa gestionada por Passenger, al generar un proceso hijo, informe de un PID arbitrario diferente al gestor de procesos de Passenger. Si la aplicación…
ModificadaAlta (8.8)1.1%—Phusion Passenger17/6/201817/6/2026
Una vulnerabilidad de permisos inseguros en SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 provoca una divulgación de información en la siguiente situación: dado un proceso de la aplicación generado por Passenger que informa de que escucha en un determinado socket de dominio de Unix, si…
ModificadaCrítica (9.8)1.9%—Phusion Passenger17/6/201817/6/2026
Durante la generación de una aplicación maliciosa gestionada por Passenger, SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 permite que tales aplicaciones reemplacen archivos o directorios claves en el directorio spawning communication con vínculos simbólicos. Esto podría resultar en lecturas…
ModificadaCrítica (9.8)4.6%—Simple Password Store Project Simple Password Store15/6/201817/6/2026
Se ha descubierto un problema en password-store.sh en Simple Password Store en versiones 1.7.x anteriores a la 1.7.2. La rutina de verificación de firmas analizar la salida de GnuPG con una expresión regular incompleta, que permite que atacantes remotos suplanten firmas de archivos o archivos de configuración y…
ModificadaCrítica (9.8)2.8%—Ltb-project Ldap Tool BOX Self Service Password14/6/201817/6/2026
LTB (también llamado LDAP Tool Box) Self Service Password en versiones anteriores a la 1.3 permite un cambio de contraseña de usuario (sin conocer la contraseña anterior) mediante una petición POST manipulada. Esto se debe a que el valor de retorno ldap_bind se gestiona de manera incorrecta y el tipo de datos PHP no…
ModificadaMedia (5.9)0.83%—T-joy Kinepass14/5/201817/6/2026
La app KINEPASS para Android en versiones 3.1.1 y anteriores y para iOS en versiones 3.1.2 y anteriores, no verifica los certificados X.509 desde los servidores SSL, lo que permite a los atacantes Man-in-the-Middle (MitM) suplantar servidores y obtener información sensible mediante un certificado manipulado.
ModificadaAlta (7.8)2.6%—Kaspersky Password Manager19/4/201817/6/2026
Ejecución de código no autorizado de un DLL específico, conocido como ataque de secuestro de DLL, en las versiones anteriores a la 8.0.6.538 de Kaspersky Password Manager.
ModificadaAlta (7.5)4.7%—Logmein Lastpass18/4/201817/6/2026
LogMeIn LastPass hasta la versión 4.15.0 permite que atacantes remotos provoquen una denegación de servicio (bloqueo del navegador) mediante un documento HTML debido a que el consumo de recursos de onloadwff.js aumenta con el número de elementos INPUT.
ModificadaCrítica (9.8)17%💥 ExploitCyberark Password Vault12/4/201817/6/2026
La API REST en CyberArk Password Vault Web Access, en versiones anteriores a la 9.9.5 y en versiones 10.x anteriores a la 10.1, permite que atacantes remotos ejecuten código arbitrario mediante un objeto .NET serializado en una cabecera Authorization HTTP.
ModificadaMedia (5.3)16%💥 ExploitCyberark Password Vault12/4/201817/6/2026
CyberArk Password Vault, en versiones anteriores a la 9.7, permite que atacantes remotos obtengan información sensible de la memoria del proceso mediante la repetición de un mensaje logon.
ModificadaMedia (6.5)2.1%—Shibboleth Xmltooling-cDebian LinuxArubanetworks Clearpass27/2/201817/6/2026
Shibboleth XMLTooling-C en versiones anteriores a la 1.6.4, tal y como se emplea en Shibboleth Service Provider en versiones anteriores a la 2.6.1.4 en Windows y otros productos, gestiona de manera incorrecta las firmas digitales de datos de usuario. Esto permite que atacantes remotos obtengan información sensible o…
ModificadaAlta (7.8)0.59%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de omisión de restricción de acceso en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaAlta (8.1)1.9%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de ejecución de comandos arbitrarios en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaMedia (5.4)0.71%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaAlta (8.8)3.3%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de ejecución remota de código autenticada en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaAlta (8.8)1.8%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de escalado de privilegios en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaCrítica (9.8)19%—HP Aruba Clearpass Policy Manager15/2/201817/6/2026
Se ha encontrado una vulnerabilidad de ejecución remota de código sin autenticar en HPE Aruba ClearPass Policy Manager 6.6.x.
ModificadaCrítica (9.8)2.8%—Novosoft Handy Password10/1/201817/6/2026
Un desbordamiento de búfer en Handy Password 4.9.3 permite que los atacantes remotos ejecuten código arbitrario mediante un campo "Title name" largo en los datos "mail box" que se gestionan de manera incorrecta en una acción "Open from mail box".
ModificadaAlta (7.1)0.57%—Arubanetworks Clearpass8/1/201817/6/2026
Aruba Networks ClearPass Policy Manager 6.1.x, 6.2.x anteriores a la 6.2.5.61640 y 6.3.x anteriores a la 6.3.0.61712, cuanto está configurado para utilizar métodos EAP con o sin túnel en un constructo de política única, permite que los usuarios autenticados remotos obtengan privilegios anunciando las identidades…