Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1068 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.36%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y acceder a la pantalla de impresión de insignias, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar…
ModificadaAlta (7.8)0.36%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga privilegios elevados en el sistema, provocado por un error en el diálogo de la impresora. Al visitar el quiosco y firmar como visitante, un atacante podría explotar esta vulnerabilidad mediante la línea de comandos para escapar del modo quiosco.
ModificadaMedia (5.5)0.32%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local omita las restricciones de seguridad, provocado por un error en la función de encontrar visitantes mientras se está en modo quiosco. Al visitar el quiosco y seleccionar "find visitor", un atacante podría explotar esta vulnerabilidad para eliminar todos los…
ModificadaAlta (7.8)0.38%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop contiene credenciales administrativas por defecto. Un atacante remoto podría explotar esta vulnerabilidad para obtener acceso total a la aplicación.
ModificadaAlta (7.1)0.31%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en la base de datos Sample Database.mdb mientras se está en modo quiosco. Mediante el uso de vectores de ataque subrayados en el escape del quiosco, un atacante podría explotar esta vulnerabilidad para ver y…
ModificadaMedia (5.5)0.30%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en Reports mientras se está en modo quiosco. Al visitar el quiosco y ver la columna de permiso de conducir, un atacante podría explotar esta vulnerabilidad para visualizar el número de carné de conducir y…
ModificadaMedia (5.5)0.35%—Jollytech Lobby Track21/3/201917/6/2026
Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en Reports mientras se está en modo quiosco. Al visitar el quiosco y hacer clic en los informes, un atacante podría explotar esta vulnerabilidad para obtener acceso a todos los registros de visitantes y…
ModificadaAlta (7.5)59%—Apache Http ServerOracle Enterprise Manager OPS CenterOracle Hospitality Guest AccessOracle Instantis Enterprisetrack+130/1/201917/6/2026
Existe un problema en la manera en la que mod_ssl gestionaba registros de cliente. Un atacante remoto podría enviar una petición especialmente manipulada que conduciría a que mod_ssl entre en un bucle, provocando una denegación de servicio (DoS). Este problema puede desencadenarse con Apache HTTP Server, en su versión…
ModificadaMedia (5.3)20%—Apache Http ServerNetapp Santricity Cloud ConnectorNetapp Storage Automation StoreFedoraproject Fedora+830/1/201917/6/2026
En Apache HTTP Server, en sus versiones 2.4.37 y anteriores, mediante el envío de cuerpos de respuesta mediante la técnica del "slow loris" a recursos planos, la transmisión h2 para esa petición ocupó de forma innecesaria un hilo de servidor que limpiaba tales datos entrantes. Esto afecta solo a las conexiones HTTP/2…
ModificadaMedia (6.1)1.9%—Rack Project RackDebian Linux13/11/201817/6/2026
Hay una posible vulnerabilidad Cross-Site Scripting (XSS) en Rack en versiones anteriores a la 2.0.6 y la 1.6.11. Las peticiones cuidadosamente manipuladas pueden provocar un impacto en los datos devueltos por el método "scheme" en "Rack::Request". Las aplicaciones que esperan que el esquema esté limitado a "http" o…
ModificadaAlta (7.5)2.0%—Rack Project Rack13/11/201817/6/2026
Hay una posible vulnerabilidad de denegación de servicio (DoS) en el analizador multiparte en Rack en versiones anteriores a la 2.0.6. Las peticiones especialmente manipuladas pueden provocar que el analizador multiparte entre en estado patológico, haciendo que emplee una cantidad de recursos de CPU desproporcionada…
ModificadaMedia (4.3)98%💥 ExploitApache TomcatDebian LinuxCanonical Ubuntu LinuxNetapp Snap Creator Framework+114/10/201817/6/2026
Cuando el servlet por defecto en Apache Tomcat en versiones de la 9.0.0.M1 a la 9.0.11, de la 8.5.0 a la 8.5.33 y de la 7.0.23 a la 7.0.90 devolvía una redirección a un directorio (por ejemplo, redirigiendo a "/foo/'' cuando el usuario solicitó '"/foo") se pudo usar una URL especialmente manipulada para hacer que la…
ModificadaMedia (5.9)51%—Apache Http ServerCanonical Ubuntu LinuxRedhat Enterprise LinuxOracle Enterprise Manager OPS Center+525/9/201817/6/2026
En Apache HTTP Server, de la versión 2.4.17 a la 2.4.34, mediante el envío continuo de tramas SETTINGS grandes, un cliente puede ocupar una conexión, hilo del servidor y tiempo de CPU sin que se active ningún agotamiento del tiempo de conexión. Esto solo afecta a las conexiones HTTP/2. Una posible mitigación es no…
ModificadaMedia (6.1)11%💥 PoCApache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+342/8/201817/6/2026
Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto.
ModificadaAlta (7.8)0.41%—Kkmcn Itrackeasy13/7/201817/6/2026
La aplicación móvil de iTrack Easy almacena la contraseña de la cuenta usada para autenticarse en la API cloud en cifrado base64 en el archivo cache.db. El formato de cifrado base64 se considera equivalente a texto claro.
ModificadaCrítica (9.8)3.0%—Ieasytec Itrackeasy13/7/201817/6/2026
No se emplean cookies de sesión para mantener sesiones válidas en iTrack Easy. La contraseña del usuario se pasa como parámetro POST mediante HTTPS empleando un campo passwd cifrado por base64 en todas las peticiones. En esta implementación, las sesiones solo pueden terminarse cuando el usuario cambia la contraseña…
ModificadaAlta (7.5)3.3%—Ieasytec Itrack Easy13/7/201817/6/2026
Se pueden modificar los datos getgps en iTrack Easy sin autenticación estableciendo los datos mediante el parámetro parametercmd:setothergps. Esta vulnerabilidad puede explotarse para alterar los datos GPS de un dispositivo perdido.
ModificadaMedia (5.9)2.1%—Ieasytec Itrack Easy13/7/201817/6/2026
Un ID de dispositivo/MAC capturado de iTrack Easy puede registrarse bajo múltiples cuentas de usuario que permiten el acceso a los datos GPS getgps, lo que puede permitir que partes no autenticadas rastreen el dispositivo.
ModificadaBaja (3.7)1.7%—Ieasytec Itrackeasy13/7/201817/6/2026
El número de ID de rastreo del dispositivo iTrack, también llamado "LosserID" en la API web, puede obtenerse estando en el rango de un dispositivo iTrack. El ID del rastreador es la dirección MAC BLE del dispositivo.
ModificadaAlta (8.8)1.1%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
EL dispositivo TrackR Bravo permite el emparejamiento no autenticado, lo que permite que las aplicaciones conectadas sin autenticar escriban varios atributos del dispositivo. El fabricante ha publicado las apps actualizadas (5.1.6 para iOS y 2.2.5 para Android) para solucionar las vulnerabilidades en CVE-2016-6538,…
ModificadaMedia (6.5)0.91%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
Se permite el acceso no autenticado al servicio cloud mantenido por TrackR Bravo para consultar o enviar datos de GPS a cualquier dispositivo Trackr utilizando el número ID del rastreador, el cual se puede descubrir tal y como se describe en CVE-2016-6539. El fabricante ha publicado las apps actualizadas (5.1.6 para…
ModificadaBaja (3.5)1.3%—Thetrackr Trackr Firmware6/7/201817/6/2026
El ID de los dispositivos Trackr se construye a partir de un identificador del vendedor de cuatro ceros seguido de la dirección MAC BLE al revés. Se puede obtener la dirección MAC estando cerca del dispositivo Bluetooth, exponiendo efectivamente el ID del dispositivo. El ID se puede utilizar para rastrear los…
ModificadaAlta (8.8)1.1%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
La app móvil de TrackR Bravo almacena la contraseña de la cuenta utilizada para autenticarse en la API cloud en texto claro en el archivo cache.db. El fabricante ha publicado las apps actualizadas (5.1.6 para iOS y 2.2.5 para Android) para solucionar las vulnerabilidades en CVE-2016-6538, CVE-2016-6539, CVE-2016-6540…
ModificadaMedia (6.1)0.83%—Bracket-template Project Bracket-template7/6/201817/6/2026
bracket-template sufre de Cross-Site Scripting (XSS) reflejado, que es posible cuando se usa la variable pasada mediante el parámetro GET en una plantilla.
ModificadaCrítica (9.8)19%—Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+1724/5/201817/6/2026
En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la…