Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1068 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 2.4% | — | Sinatrarb Rack-protection | 7/3/2018 | 17/6/2026 | Sinatra rack-protection, en versiones 1.5.4, 2.0.0.rc3 y anteriores, contiene una vulnerabilidad de ataque de sincronización en la comprobación de token CSRF que puede resultar en que las firmas queden expuestas. Este ataque parece ser explotable mediante conectividad de red en la aplicación Ruby. La vulnerabilidad… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Techsolsystem File Download Tracker | 17/2/2018 | 17/6/2026 | Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess. | |
| Modificada | Alta (7.8) | 2.5% | — | Tracker-software Pdf-xchange ViewerTracker-software Viewer AX SDK | 31/1/2018 | 17/6/2026 | Tracker PDF-XChange Viewer y Viewer AX SDK, en versiones anteriores a la 2.5.322.8, gestiona de manera incorrecta la conversión de espacios de color de YCC a RGB calculando en base de 1bpc en lugar de en 8bpc. Esto podría permitir que atacantes remotos ejecuten código arbitrario mediante un documento PDF manipulado. | |
| Modificada | Crítica (9.8) | 12% | 💥 Exploit | BMC Track-it! | 30/1/2018 | 17/6/2026 | BMC Track-It! en versiones 11.4 anteriores a Hotfix 3 expone un servicio de configuración en remoto .NET no autenticado (ConfigurationService) en el puerto 9010. El servicio contiene un método que puede ser empleado para recuperar un archivo de configuración que contiene el nombre de la base de datos de la aplicación,… | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | BMC Track-it! | 30/1/2018 | 17/6/2026 | BMC Track-It! en versiones 11.4 anteriores a Hotfix 3 expone un servicio de almacenamiento de archivos en remoto .NET no autenticado (FileStorageService) en el puerto 9010. Este servicio contiene un método que permite la subida de un archivo a una ruta arbitraria en la máquina que ejecuta Track-It!. Esto puede ser… | |
| Modificada | Media (6.1) | 0.92% | — | Officetracker | 10/1/2018 | 17/6/2026 | Office Tracker 11.2.5 tiene Cross-Site Scripting (XSS) en el parámetro logincount a la URI /otweb/OTPClientLogin. | |
| Modificada | Media (5.6) | 94% | 💥 Exploit | Intel Atom CIntel Atom EIntel Atom X3Intel Atom X5-e3930+304 | 4/1/2018 | 17/6/2026 | Los sistemas con microprocesadores con ejecución especulativa y predicción de ramas podrían permitir la revelación no autorizada de información al atacante con acceso de usuario local mediante un análisis de un canal lateral. | |
| Modificada | Crítica (9.8) | 6.6% | 💥 Exploit | Gps-server GPS Tracking Software | 2/1/2018 | 17/6/2026 | La función writeLog en fn_common.php en gps-server.net GPS Tracking Software (autoalojada) hasta la versión 3.0 permite que atacantes remotos inyecten código PHP arbitrario mediante una petición manipulada que se gestiona de manera incorrecta durante la vista de registros de administrador, tal y como demuestra en una… | |
| Modificada | Crítica (9.8) | 6.9% | 💥 Exploit | Gps-server GPS Tracking Software | 2/1/2018 | 17/6/2026 | gps-server.net GPS Tracking Software (autoalojada) 2.x tiene un procedimiento de restablecimiento de contraseña que restablece inmediatamente contraseñas en una petición no autenticada y, a continuación, envía un email con una contraseña predecible (basada en datos) al administrador. Esto facilita que atacantes… | |
| Modificada | Alta (7.8) | 5.6% | 💥 Exploit | Tracker-software Pdf-xchange Viewer | 27/12/2017 | 17/6/2026 | La función launchURL en PDF-XChange Viewer 2.5 (Build 314.0) podría permitir que atacantes remotos ejecuten código arbitrario mediante un archivo PDF manipulado. | |
| Modificada | Alta (7.5) | 4.2% | — | Aircrack-ng | 17/10/2017 | 17/6/2026 | network.c en Aircrack-ng en versiones anteriores a 1.2 Beta 3 permite a atacantes remotos provocar una denegación de servicio (fallo de segmentación) a través de una respuesta con una longitud de parámetro manipulada. | |
| Modificada | Alta (7.5) | 3.3% | — | Aircrack-ng | 17/10/2017 | 17/6/2026 | buddy-ng.c en Aircrack-ng en versiones anteriores a la 1.2 Beta 3 permite a atacantes remotos provocar una denegación de servicio (fallo de segmentación) a través de una respuesta con una longitud de parámetro manipulada. | |
| Modificada | Media (4.8) | 0.60% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar. | |
| Modificada | Crítica (9.8) | 1.6% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante parámetros sin especificar. | |
| Modificada | Crítica (9.8) | 1.4% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante el (1) parámetro id en project.php, el (2) parámetro group_id en group.php, el (3) parámetro status_id en status.php, el (4) parámetro… | |
| Modificada | Media (4.8) | 1.5% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar. | |
| Modificada | Media (4.8) | 0.63% | — | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a 1.7.0 permiten que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el (1) parámetro de nombre de proyecto en project.php; el (2) parámetro use_js en user.php; el (3)… | |
| Modificada | Alta (8.8) | 1.8% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos secuestren la autenticación de usuarios para peticiones que provocan un impacto sin especificar mediante parámetros desconocidos. | |
| Modificada | Alta (8) | 1.7% | 💥 Exploit | Phpbugtracker Project Phpbugtracker | 6/10/2017 | 17/6/2026 | Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que usuarios autenticados remotos (1) secuestren la autenticación de usuarios para peticiones que causan un impacto sin especificar mediante el parámetro id a project.php, (2)… | |
| Analizada | Alta (8.1) | 100% | ⚠ Explotación activa💥 Exploit | Apache TomcatCanonical Ubuntu LinuxOracle Agile Product Lifecycle ManagementOracle Communications Instant Messaging Server+54 | 4/10/2017 | 25/8/2026 | Al ejecutar Apache Tomcat desde la versión 9.0.0.M1 hasta la 9.0.0, desde la 8.5.0 hasta la 8.5.22, desde la 8.0.0.RC1 hasta la 8.0.46 y desde la 7.0.0 hasta la 7.0.81 con los HTTP PUT habilitados (por ejemplo, configurando el parámetro de inicialización de solo lectura del servlet Default a "false"), es posible subir… | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_mail.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact. | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_contact.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact. | |
| Modificada | Alta (7.5) | 3.2% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/delete.php no se sanitizan los valores de entrada del usuario por medio de la variable contact_id antes de añadirla al final de una consulta SQL. | |
| Modificada | Alta (7.5) | 3.4% | — | Dtracker Project Dtracker | 14/9/2017 | 17/6/2026 | Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/download.php no se sanitizan los valores de entrada del usuario por medio de la variable id antes de añadirla al final de una consulta SQL. | |
| Modificada | Alta (7.5) | 2.5% | — | Sipcrack Project Sipcrack | 26/7/2017 | 17/6/2026 | Se encontró una perdida de memoria en la manera en que SIPcrack versión 0.2 manejó el procesamiento del tráfico SIP, porque una matriz de líneas se manejó inapropiadamente. Un atacante remoto podría usar este fallo para bloquear sesiones de espiado de red sipdump de larga ejecución. |