Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.17% | — | Pilz PMCCodesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000+60 | 26/12/2022 | 17/6/2026 | En los productos CODESYS V3 en todas las versiones anteriores a la V3.5.16.0 que contienen CmpUserMgr, el sistema de tiempo de ejecución de CODESYS Control almacena las contraseñas de comunicación en línea utilizando un algoritmo hash débil. Esto puede ser utilizado por un atacante local con pocos privilegios para… | |
| Modificada | Media (5.4) | 0.46% | — | Vtimecn 188jianzhan | 15/12/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en 188Jianzhan 2.10 permite a los atacantes ejecutar código arbitrario a través del parámetro username en /admin/reg.php. | |
| Modificada | Media (6.5) | 0.40% | — | Hcltech Sametime | 12/12/2022 | 17/6/2026 | A partir de Sametime 12, los usuarios anónimos están habilitados de forma predeterminada. Después de iniciar sesión como usuario anónimo, uno tiene la posibilidad de explorar el directorio de usuarios y potencialmente crear chats con usuarios internos. | |
| Modificada | Alta (7.5) | 0.57% | — | Zkteco Zktime | 6/12/2022 | 17/6/2026 | Se descubrió un nombre de usuario y contraseña predeterminados para una cuenta de administrador en ZKTeco ZKTime 10.0 a 11.1.0, compilaciones 20180901, 20190510.1, 20200309.3, 20200930, 20201231 y 20210220. | |
| Modificada | Media (6.8) | 0.66% | — | Zkteco Biotime | 30/11/2022 | 17/6/2026 | Zkteco BioTime < 8.5.3 Build:20200816.447 es vulnerable a un control de acceso incorrecto mediante permisos, horas extras y registro manual. Un empleado autenticado puede leer archivos locales explotando XSS en un generador de PDF al exportar datos como PDF. | |
| Modificada | Media (6.2) | 0.67% | — | Zkteco Biotime | 30/11/2022 | 17/6/2026 | Zkteco BioTime < 8.5.3 Build:20200816.447 es vulnerable a un control de acceso incorrecto mediante renuncia, mensaje privado, registro manual, intervalo de tiempo, attshift y vacaciones. Un administrador autenticado puede leer archivos locales explotando XSS en un generador de PDF al exportar datos como PDF. | |
| Modificada | Media (5.4) | 0.36% | — | Zkteco Biotime | 30/11/2022 | 17/6/2026 | En Zkteco BioTime < 8.5.3 Build:20200816.447, un empleado puede secuestrar una sesión de administrador y cookies mediante blind cross-site scripting. | |
| Modificada | Media (4.8) | 0.53% | — | Salat Times Project Salat Times | 28/11/2022 | 17/6/2026 | El complemento Salat Times de WordPress anterior a 3.2.2 no sanitiza y escapa de su configuración, lo que permite a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting (XSS) incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Crítica (9.8) | 0.34% | — | Bytecodealliance Wasmtime | 10/11/2022 | 17/6/2026 | Wasmtime es un tiempo de ejecución independiente para WebAssembly. Antes de la versión 2.0.2, había un error en la implementación de la API C de Wasmtime donde la definición de `wasmtime_trap_code` no coincide con su firma declarada en el archivo de encabezado `wasmtime/trap.h`. Esta discrepancia hace que la… | |
| Modificada | Alta (8.6) | 0.71% | — | Bytecodealliance Wasmtime | 10/11/2022 | 17/6/2026 | Wasmtime es una ejecución independiente de WebAssembly. Antes de la versión 2.0.2, había un error en la implementación de Wasmtime de su asignador de instancias de pooling donde, cuando se reutiliza una memoria lineal para otra instancia, la instantánea de la pila inicial de la instancia anterior puede ser visible,… | |
| Modificada | Alta (7.4) | 0.63% | — | Bytecodealliance Wasmtime | 10/11/2022 | 17/6/2026 | Wasmtime es una ejecución independiente de WebAssembly. Antes de la versión 2.0.2, había un error en la implementación de Wasmtime de su asignador de instancias de pooling cuando el asignador está configurado para dar a las instancias de WebAssembly un máximo de cero páginas de memoria. En esta configuración, la… | |
| Modificada | Media (5.3) | 0.70% | — | Zkteco Biotime | 8/11/2022 | 17/6/2026 | ZKTeco BioTime 8.5.4 le falta autenticación en las carpetas que contienen fotografías de empleados, lo que permite a un atacante verlas mediante la enumeración de nombres de archivos. | |
| Modificada | Baja (3.5) | 0.31% | — | Siemens Simatic S7-1500 Software ControllerSiemens Simatic S7-plcsim AdvancedSiemens Simatic Wincc RuntimeSiemens 6es7154-8fb01-0ab0 Firmware+109 | 8/11/2022 | 17/6/2026 | El endpoint de inicio de sesión /FormLogin en los servicios web afectados no aplica la verificación de origen adecuada. Esto podría permitir a atacantes remotos autenticados rastrear las actividades de otros usuarios mediante un ataque de Cross-Site Request Forgery (CSRF). | |
| Modificada | Alta (8.8) | 1.1% | — | Democritus D8s-timer | 7/11/2022 | 17/6/2026 | El d8s-timer para Python, distribuido en PyPI, incluía un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-dates. La versión afectada de d8s-htm es 0.1.0. | |
| Modificada | Crítica (9.8) | 1.1% | — | Democritus D8s-timer | 7/11/2022 | 17/6/2026 | El d8s-timer para Python, distribuido en PyPI, incluía un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-uuids. La versión afectada de d8s-htm es 0.1.0. | |
| Modificada | Alta (8.8) | 0.30% | — | Iptime Nas1dual FirmwareIptime Nas2dual FirmwareIptime Nas4dual Firmware | 17/10/2022 | 17/6/2026 | Esta vulnerabilidad es producida en las páginas relacionadas con la creación y eliminación de cuentas de usuario de los productos IPTIME NAS. La vulnerabilidad podría ser explotada por una falta de comprobación cuando es realizada una petición POST a esta página. Un atacante puede usar esta vulnerabilidad para o… | |
| Modificada | Alta (8) | 1.1% | — | Zktec Zkbio Time | 29/9/2022 | 17/6/2026 | ZKTeco Xiamen Information Technology ZKBio Time versión 8.0.7 Build: 20220721.14829, se ha detectado que contiene una vulnerabilidad de inyección CSV. Esta vulnerabilidad permite a atacantes ejecutar código arbitrario por medio de una carga útil diseñada inyectada en el campo de texto Content del módulo Add New Message | |
| Modificada | Media (5.4) | 0.56% | — | Themesawesome Timeline Awesome | 23/9/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (author+) Almacenado en el plugin Themes Awesome History Timeline versiones anteriores a 1.0.5 incluyéndola en WordPress. | |
| Modificada | Alta (7.5) | 1.6% | — | Redhat Openshift Application RuntimesRedhat Single Sign-onRedhat UndertowNetapp Active IQ Unified Manager+3 | 31/8/2022 | 17/6/2026 | Se ha encontrado un fallo en Undertow. Para una respuesta AJP 400, EAP 7 envía inapropiadamente el flag de reúso habilitado aunque JBoss EAP cierra la conexión. es producido un fallo cuando la conexión es reusada después de un 400 por CPING ya que lee en el segundo paquete de respuesta SEND_HEADERS en lugar de un CPONG | |
| Modificada | Alta (7.5) | 1.3% | — | Redhat Build OF QuarkusRedhat Integration Camel KRedhat Jboss Enterprise Application PlatformRedhat Openshift Application Runtimes+6 | 31/8/2022 | 17/6/2026 | Se ha encontrado un fallo en Undertow. Un posible problema de seguridad en la administración del control de flujo por parte del navegador sobre HTTP/2 puede causar una sobrecarga o una denegación de servicio en el servidor. Este fallo se presenta debido a una corrección incompleta de CVE-2021-3629 | |
| Modificada | Media (5.5) | 0.29% | — | Linux KernelIBM Spectrum Copy Data ManagementIBM Spectrum Protect PlusDebian Linux+19 | 26/8/2022 | 17/6/2026 | Se ha encontrado un fallo en el kernel de Linux. La medición del uso de la memoria compartida no escala con grandes recuentos de segmentos de memoria compartida, lo que podría conllevar a el agotamiento de recursos y el DoS. | |
| Modificada | Media (6.1) | 0.51% | — | Redhat Build OF QuarkusRedhat Openshift Application RuntimesRedhat Smallrye Health | 25/8/2022 | 17/6/2026 | Se ha detectado que el componente de la interfaz de usuario de smallrye health metrics no sanea correctamente algunas entradas del usuario. Un atacante podría usar este fallo para conducir ataques de tipo cross-site scripting. | |
| Modificada | Media (6.7) | 0.33% | 💥 PoC | Redhat Fabric8-kubernetesRedhat A-mq StreamsRedhat Build OF QuarkusRedhat Descision Manager+5 | 24/8/2022 | 17/6/2026 | Se ha encontrado un fallo de ejecución de código arbitrario en el cliente de Kubernetes Fabric 8 afectando a versiones 5.0.0-beta-1 y superiores. Debido a una configuración incorrecta del análisis de YAML, esto permitirá a un atacante local y con privilegios suministrar YAML malicioso. | |
| Modificada | Alta (7.5) | 1.7% | — | Redhat FuseRedhat Integration Camel KRedhat Integration Camel QuarkusRedhat Jboss Enterprise Application Platform+3 | 23/8/2022 | 17/6/2026 | Se ha encontrado un fallo en Undertow. Un filtrado de búfer en el mensaje entrante de WebSocket PONG puede conllevar a el agotamiento de la memoria. Este fallo permite a un atacante causar una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad. | |
| Modificada | Media (5.5) | 0.27% | — | Linux KernelFedoraproject FedoraRedhat Enterprise LinuxRedhat Enterprise Linux FOR IBM Z Systems+11 | 22/8/2022 | 17/6/2026 | Se ha encontrado un fallo de desreferencia de puntero NULL en el subsistema de red inalámbrica IEEE versión 802.15.4 del kernel de Linux en la forma en que el usuario cierra la conexión LR-WPAN. Este fallo permite a un usuario local bloquear el sistema. La mayor amenaza de esta vulnerabilidad es la disponibilidad del… |