Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1068 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 2.0% | — | Sipcrack Project Sipcrack | 26/7/2017 | 17/6/2026 | Se encontró un fallo de lectura y escritura fuera de límites en la manera en que SIPcrack versión 0.2 procesó el tráfico SIP, porque la terminación 0x00 de una matriz de carga útil se manejó inapropiadamente. Un atacante remoto potencialmente podría usar este fallo para bloquear el proceso sipdump mediante la… | |
| Modificada | Alta (7.5) | 1.8% | — | Betterment Testtrack | 17/7/2017 | 17/6/2026 | Las versiones 1.0 y anteriores de TestTrack Server, son vulnerables a un fallo de autenticación en la función split disablement resultando en la capacidad de deshabilitar divisiones en ejecución arbitrarias y causar la denegación de servicio a los clientes en el campo. | |
| Modificada | Alta (8.8) | 2.3% | — | Rack-cors Project Rack-corsDebian Linux | 13/7/2017 | 17/6/2026 | La falta de anclaje en la expresión regular (regex) generada para rack-cors anterior a versión 0.4.1 permite que un sitio de terceros malicioso realice peticiones CORS. Si la configuración estuviera destinada a permitir solo el nombre de dominio de confianza example.com y no el nombre de dominio malicioso example.net,… | |
| Modificada | Alta (8.8) | 2.8% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | La interfaz de subscripción del dashboard en Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, podría permitir a los usuarios identificados remotos con ciertos privilegios ejecutar código arbitrario por medio de un nombre de búsqueda guardada… | |
| Modificada | Alta (8.8) | 0.83% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, permite a atacantes remotos obtener información confidencial sobre los tokens de verificación de problemas de tipo cross-site request forgery (CSRF) por medio de una URL creada. | |
| Modificada | Media (5.9) | 1.4% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14, y versión 4.4.x anterior a 4.4.2, no usa un algoritmo de comparación de tiempo constante para secretos, lo que facilita a los atacantes remotos obtener información confidencial de contraseña de usuario por medio de un ataque al canal… | |
| Modificada | Media (6.1) | 1.2% | — | Bestpractical Request Tracker | 3/7/2017 | 17/6/2026 | Vulnerabilidad Cross-site Scripting (XSS) en Request Tracker (RT) 4.x anterior a 4.0.25, 4.2.x anterior 4.2.14 y 4.4.x anterior a la 4.4.2, cuando la configuración AlwaysDownloadAttachments no esta en uso, permite a un atacante remoto inyectar un script aleatorio en la web o código HTML mediante la subida de un… | |
| Modificada | Media (5.3) | 1.6% | — | Miniprofiler Rack-mini-profiler | 2/5/2017 | 17/6/2026 | La gema rack-mini-profiler anterior a 0.10.1 para Ruby permite a atacantes remotos obtener información sensible acerca de las cadenas almacenadas y objetos a través de la ordenación incorrecta de los checks de seguridad. | |
| Modificada | Crítica (9.8) | 90% | 💥 Exploit | Apache Log4jNetapp Oncommand API ServicesNetapp Oncommand InsightNetapp Oncommand Workflow Automation+75 | 17/4/2017 | 8/10/2026 | En Apache Log4j 2.x en versiones anteriores a 2.8.2, cuando se utiliza el servidor de socket TCP o el servidor de socket UDP para recibir sucesos de registro serializados de otra aplicación, puede enviarse una carga binaria especialmente diseñada que, cuando se deserializa, puede ejecutar código arbitrario. | |
| Modificada | Alta (7.5) | 0.49% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de cifrado estándar cuando trasmiten información sensible a través de internet a un servicio de monitorización centralizado, el Eview EV-07S GPS Tracker revela infomración de identificación personal, tal como datos GPS y números de IMEI, a cualquier oyente man-in-the-middle (MitM). | |
| Modificada | Media (5.3) | 0.89% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de comprobación de límites, varios campos de configuración de entrada para el Eview EV-07S GPS Tracker desbordarán los datos almacenados en una variable a otra, sobre escribiendo los datos de otro campo. | |
| Modificada | Alta (7.5) | 2.0% | — | Eviewgps Ev-07s GPS Tracker Firmware | 27/3/2017 | 17/6/2026 | Debido a la falta de autenticación, un usuario no autenticado que conoce el número de teléfono del Eview EV-07S GPS Tracker puede revertir el dispositivo a una configuración predeterminada de fábrica con un comando SMS, "RESET!" | |
| Modificada | Media (6.1) | 3.4% | 💥 Exploit | Heat-trackr Project Heat-trackr | 10/10/2016 | 17/6/2026 | XSS reflejado en el plugin de wordpress heat-trackr v1.0 | |
| Modificada | Alta (7.8) | 0.74% | — | Cracklib Project CracklibOpensuse LeapDebian Linux | 7/9/2016 | 17/6/2026 | Desbordamiento de búfer basado en pila en la función FascistGecosUser en lib/fascist.c en cracklib permite a usuarios locales provocar una denegación de servicio (caída de aplicacion) u obtener privilegios a través de campos GECOS largos, implicando un búfer largo. | |
| Modificada | Crítica (9.8) | 3.8% | — | Adobe Brackets | 16/6/2016 | 17/6/2026 | La extensión manager en Adobe Brackets en versiones anteriores a 1.7 permite a atacantes tener un impacto no especificado a través de entrada no válida. | |
| Modificada | Media (6.1) | 1.3% | — | Adobe Brackets | 16/6/2016 | 17/6/2026 | Vulnerabilidad de XSS en Adobe Brackets en versiones anteriores a 1.7 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (4.3) | 1.5% | — | Roundup-tracker RoundupDebian Linux | 13/4/2016 | 17/6/2026 | schema.py en Roundup en versiones anteriores a 1.5.1 no limita correctamente atributos incluidos en permisos de usuario por defecto, lo que podría permitir a usuarios remotos autenticados obtener información sensible de usuario visualizando detalles de usuario. | |
| Modificada | Media (5.8) | 0.59% | — | Adways Party Track SDK | 10/11/2015 | 17/6/2026 | El Adways Party Track SDK en versiones anteriores a 1.6.6 para iOS no verifica los certificados X.509 desde los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar los servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Bestpractical Request Tracker | 3/9/2015 | 17/6/2026 | Vulnerabilidad de XSS en el interfaz de criptografía en Request Tracker (RT) en versiones anteriores a 4.2.12, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una clave pública manipulada. | |
| Modificada | Baja (3.5) | 1.4% | — | Time Tracker Project Time Tracker | 31/8/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en el módulo Time Tracker 7.x-1.x en versiones anteriores a 7.x-1.4 para Drupal, permite a usuarios remotos autenticados con ciertos permisos inyectar secuencias de comandos web o HTML arbitrarios a través de (1) una nota insertada en una entrada de tiempo o (2) actividad usada para… | |
| Modificada | Media (5) | 3.2% | — | Netfilter Conntrack-toolsDebian Linux | 24/8/2015 | 17/6/2026 | Vulnerabilidad en conntrackd en conntrack-tools 1.4.2 y versiones anteriores, no asegura que los módulos opcionales del kernel sean cargados antes de usarlos, lo cual permite a atacantes remotos causar una denegación de servicio (caída) a través de un paquete (1) DCCP, (2) SCTP o (3) ICMPv6. | |
| Modificada | Media (4.3) | 2.1% | — | Bestpractical Request Tracker | 14/8/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en Request Tracker (RT) en la versión 4.x y anteriores a 4.2.12, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores relacionados con (1) el usuario o (2) páginas de gestión de derechos de grupo. | |
| Modificada | Media (5) | 8.0% | — | Rack Project RackOpensuseDebian Linux | 26/7/2015 | 17/6/2026 | Vulnerabilidad en lib/rack/utils.rb en Rack en versiones anteriores a 1.5.4 y 1.6.x anteriores a 1.6.2, tal como se utiliza con Ruby on Rails en versiones 3.x y 4.x y en otros productos, permite a atacantes remotos provocar una denegación de servicio (SystemStackError) a través de una solicitud con un parámetro de… | |
| Modificada | Media (6.8) | 1.0% | — | Tracking Code Project Tracking Code | 15/6/2015 | 17/6/2026 | Vulnerabilidad de CSRF en tracking_code.admin.inc en el módulo Tracking Code 7.x-1.x anterior a 7.x-1.6 para Drupal permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que deshabilitan los códigos de rastreo a través de vectores no especificados. | |
| Modificada | Media (6.4) | 1.2% | — | SAP Clinical Task TrackerSAP EMR Unwired | 1/4/2015 | 17/6/2026 | SAP EMR Unwired (com.sap.mobile.healthcare.emr.v2) y Clinical Task Tracker (com.sap.mobile.healthcare.ctt) no restringe correctamente el acceso, lo que permite a atacantes remotos cambiar las configuraciones backendurl, clientid, ssourl, y infopageurl a través de vectores no especificados, también conocido como la… |