Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1035 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.53% | — | Clickstudios Passwordstate | 1/8/2018 | 17/6/2026 | Click Studios Passwordstate en versiones anteriores a la 8.3 Build 8397 permite Cross-Site Scripting (XSS) por usuarios autenticados mediante un documento HTML subido. | |
| Modificada | Media (4.3) | 0.58% | — | Pleasantsolutions Pleasant Password Server | 31/7/2018 | 17/6/2026 | Debido a comprobaciones de autorización incorrectas, es posible que cualquier usuario autenticado cambie los datos del perfil de otros usuarios en Pleasant Password Server en versiones anteriores a la 7.8.3. | |
| Modificada | Alta (8.1) | 0.84% | — | Pleasantsolutions Pleasant Password Server | 31/7/2018 | 17/6/2026 | Debido a la falta de comprobaciones de autorización, cualquier usuario autenticado puede listar, subir o eliminar adjuntos a entradas password safe en Pleasant Password Server en versiones anteriores a la 7.8.3. Para realizar estas acciones sobre una entrada, el usuario necesita conocer el valor "CredentialId", que… | |
| Modificada | Alta (8.8) | 1.6% | — | Selinc SEL Compass | 24/7/2018 | 17/6/2026 | SEL Compass, en versiones 3.0.5.1 y anteriores, otorga a todos los usuarios acceso total al directorio SEL Compass, lo que podría permitir la modificación o sobrescritura de archivos en la carpeta de instalación de Compass. Esto podría resultar en un escalado de privilegios y/o en la ejecución de código malicioso. | |
| Modificada | Media (5.3) | 1.2% | — | Phusion Passenger | 21/6/2018 | 17/6/2026 | Se ha descubierto un problema en switchGroup() en agent/ExecHelper/ExecHelperMain.cpp en Phusion Passenger en versiones anteriores a la 5.3.2. El conjunto de grupos (gidset) no está configurado correctamente, lo que hace que sea aleatorio (p. ej. la memoria no inicializada) decidir qué grupos suplementarios se están… | |
| Modificada | Alta (7) | 0.28% | — | Phusion PassengerDebian Linux | 17/6/2018 | 17/6/2026 | Una condición de carrera en el módulo nginx en Phusion Passenger, desde las versiones 3.x hasta las 5.x anteriores a la 5.3.2, permite el escalado local de privilegios cuando se configura un passenger_instance_registry_dir no estándar con permisos poco estrictos. El reemplazo de un archivo con un vínculo simbólico… | |
| Modificada | Alta (7.8) | 0.90% | — | Phusion Passenger | 17/6/2018 | 17/6/2026 | Una vulnerabilidad de control de acceso incorrecto en SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 permite que una aplicación maliciosa gestionada por Passenger, al generar un proceso hijo, informe de un PID arbitrario diferente al gestor de procesos de Passenger. Si la aplicación… | |
| Modificada | Alta (8.8) | 1.1% | — | Phusion Passenger | 17/6/2018 | 17/6/2026 | Una vulnerabilidad de permisos inseguros en SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 provoca una divulgación de información en la siguiente situación: dado un proceso de la aplicación generado por Passenger que informa de que escucha en un determinado socket de dominio de Unix, si… | |
| Modificada | Crítica (9.8) | 1.9% | — | Phusion Passenger | 17/6/2018 | 17/6/2026 | Durante la generación de una aplicación maliciosa gestionada por Passenger, SpawningKit en Phusion Passenger en versiones 5.3.x anteriores a la 5.3.2 permite que tales aplicaciones reemplacen archivos o directorios claves en el directorio spawning communication con vínculos simbólicos. Esto podría resultar en lecturas… | |
| Modificada | Crítica (9.8) | 4.6% | — | Simple Password Store Project Simple Password Store | 15/6/2018 | 17/6/2026 | Se ha descubierto un problema en password-store.sh en Simple Password Store en versiones 1.7.x anteriores a la 1.7.2. La rutina de verificación de firmas analizar la salida de GnuPG con una expresión regular incompleta, que permite que atacantes remotos suplanten firmas de archivos o archivos de configuración y… | |
| Modificada | Crítica (9.8) | 2.8% | — | Ltb-project Ldap Tool BOX Self Service Password | 14/6/2018 | 17/6/2026 | LTB (también llamado LDAP Tool Box) Self Service Password en versiones anteriores a la 1.3 permite un cambio de contraseña de usuario (sin conocer la contraseña anterior) mediante una petición POST manipulada. Esto se debe a que el valor de retorno ldap_bind se gestiona de manera incorrecta y el tipo de datos PHP no… | |
| Modificada | Media (5.9) | 0.83% | — | T-joy Kinepass | 14/5/2018 | 17/6/2026 | La app KINEPASS para Android en versiones 3.1.1 y anteriores y para iOS en versiones 3.1.2 y anteriores, no verifica los certificados X.509 desde los servidores SSL, lo que permite a los atacantes Man-in-the-Middle (MitM) suplantar servidores y obtener información sensible mediante un certificado manipulado. | |
| Modificada | Alta (7.8) | 2.6% | — | Kaspersky Password Manager | 19/4/2018 | 17/6/2026 | Ejecución de código no autorizado de un DLL específico, conocido como ataque de secuestro de DLL, en las versiones anteriores a la 8.0.6.538 de Kaspersky Password Manager. | |
| Modificada | Alta (7.5) | 4.7% | — | Logmein Lastpass | 18/4/2018 | 17/6/2026 | LogMeIn LastPass hasta la versión 4.15.0 permite que atacantes remotos provoquen una denegación de servicio (bloqueo del navegador) mediante un documento HTML debido a que el consumo de recursos de onloadwff.js aumenta con el número de elementos INPUT. | |
| Modificada | Crítica (9.8) | 17% | 💥 Exploit | Cyberark Password Vault | 12/4/2018 | 17/6/2026 | La API REST en CyberArk Password Vault Web Access, en versiones anteriores a la 9.9.5 y en versiones 10.x anteriores a la 10.1, permite que atacantes remotos ejecuten código arbitrario mediante un objeto .NET serializado en una cabecera Authorization HTTP. | |
| Modificada | Media (5.3) | 16% | 💥 Exploit | Cyberark Password Vault | 12/4/2018 | 17/6/2026 | CyberArk Password Vault, en versiones anteriores a la 9.7, permite que atacantes remotos obtengan información sensible de la memoria del proceso mediante la repetición de un mensaje logon. | |
| Modificada | Media (6.5) | 2.1% | — | Shibboleth Xmltooling-cDebian LinuxArubanetworks Clearpass | 27/2/2018 | 17/6/2026 | Shibboleth XMLTooling-C en versiones anteriores a la 1.6.4, tal y como se emplea en Shibboleth Service Provider en versiones anteriores a la 2.6.1.4 en Windows y otros productos, gestiona de manera incorrecta las firmas digitales de datos de usuario. Esto permite que atacantes remotos obtengan información sensible o… | |
| Modificada | Alta (7.8) | 0.59% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de omisión de restricción de acceso en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Alta (8.1) | 1.9% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de ejecución de comandos arbitrarios en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Media (5.4) | 0.71% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Alta (8.8) | 3.3% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de ejecución remota de código autenticada en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Alta (8.8) | 1.8% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de escalado de privilegios en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Crítica (9.8) | 19% | — | HP Aruba Clearpass Policy Manager | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de ejecución remota de código sin autenticar en HPE Aruba ClearPass Policy Manager 6.6.x. | |
| Modificada | Crítica (9.8) | 2.8% | — | Novosoft Handy Password | 10/1/2018 | 17/6/2026 | Un desbordamiento de búfer en Handy Password 4.9.3 permite que los atacantes remotos ejecuten código arbitrario mediante un campo "Title name" largo en los datos "mail box" que se gestionan de manera incorrecta en una acción "Open from mail box". | |
| Modificada | Alta (7.1) | 0.57% | — | Arubanetworks Clearpass | 8/1/2018 | 17/6/2026 | Aruba Networks ClearPass Policy Manager 6.1.x, 6.2.x anteriores a la 6.2.5.61640 y 6.3.x anteriores a la 6.3.0.61712, cuanto está configurado para utilizar métodos EAP con o sin túnel en un constructo de política única, permite que los usuarios autenticados remotos obtengan privilegios anunciando las identidades… |