Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1390 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.3)3.5%💥 ExploitAnuko Time Tracker16/10/202017/6/2026
En Anuko Time Tracker versiones anteriores a 1.19.23.5325, debido a que la entrada del usuario no se filtró apropiadamente, una exportación CSV de un reporte podría contener celdas que son tratadas como fórmulas por el software de hoja de cálculo (por ejemplo, cuando el valor de una celda comienza con un signo…
ModificadaMedia (4.3)55%—Apache TomcatDebian LinuxOracle Instantis EnterprisetrackOracle Sd-wan Edge12/10/20208/10/2026
Si un cliente HTTP/2 conectado a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M7, versiones 9.0.0.M1 hasta 9.0.37 o versiones 8.5.0 hasta 8.5.57, excedió el número máximo acordado de transmisiones simultáneas para una conexión (en violación del protocolo HTTP/2), era posible que una petición subsiguiente realizada…
ModificadaCrítica (9.8)2.3%—Mitsubishielectric Qj71mes96 FirmwareMitsubishielectric Qj71ws96 FirmwareMitsubishielectric Q06ccpu-v FirmwareMitsubishielectric Q24dhccpu-v Firmware+915/10/202017/6/2026
Múltiples productos de Mitsubishi Electric, son vulnerables a suplantaciones de un dispositivo legítimo por parte de un actor malicioso, lo que puede permitir a un atacante ejecutar comandos arbitrarios remotamente
ModificadaCrítica (9.8)2.7%💥 PoCAirforce Nitf Extract Utility25/9/202017/6/2026
U.S. Air Force Sensor Data Management System extract75, presenta un desbordamiento de búfer que conlleva a una ejecución de código. Un desbordamiento en una variable global (sBuffer) conlleva a un resultado Write-What-Where. Al escribir más allá de sBuffer golpeará la mayoría de las variables globales hasta…
ModificadaMedia (6.1)0.83%—Daily Tracker System Project Daily Tracker System9/9/20209/7/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo "user-profile.php" en SourceCodester Daily Tracker System versión v1.0, permite a atacantes remotos inyectar un script web o HTML arbitrario por medio del parámetro "fullname".
ModificadaCrítica (9.8)2.6%—Daily Tracker System Project Daily Tracker System3/9/20209/7/2026
Una vulnerabilidad de inyección SQL en el inicio de sesión en Sourcecodetester Daily Tracker System versión 1.0, permite al usuario no autenticado ejecutar una omisión de autenticación con inyección SQL por medio del parámetro email
ModificadaMedia (6.5)1.9%—Jetbrains Youtrack27/8/202017/6/2026
En las versiones de JetBrains YouTrack versiones anteriores a 2020.3.4313, 2020.2.11008, 2020.1.11011, 2019.1.65514, 2019.2.65515 y 2019.3.65516, un atacante puede recuperar una descripción de problema sin el acceso apropiado
ModificadaAlta (7.5)2.0%—Jetbrains Youtrack8/8/202017/6/2026
JetBrains YouTrack versiones anteriores a 2020.2.8873, es vulnerable a un ataque de tipo SSRF en el componente Workflow
ModificadaMedia (6.5)0.93%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.6881, un usuario sin permiso puede crear un borrador de artículo
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.6881, el analizador de rebajas podía divulgar la presencia de archivos ocultos
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
JetBrains YouTrack versiones anteriores a 2020.2.10643, era vulnerable a un ataque de tipo SSRF que permitía escanear puertos internos
ModificadaMedia (5.3)1.4%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.2.8527, el flujo de trabajo de las subtareas podría revelar la existencia de un problema
ModificadaAlta (8.8)2.0%—Jetbrains Youtrack8/8/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2020.1.1331, un usuario externo podía ejecutar comandos frente a problemas arbitrarios
ModificadaAlta (7.5)89%—Apache Http ServerOracle Communications Element ManagerOracle Communications Session Report ManagerOracle Communications Session Route Manager+217/8/202017/6/2026
Apache HTTP Server versiones 2.4.20 hasta 2.4.43.. Un valor especialmente diseñado para el encabezado "Cache-Digest" en una petición HTTP/2 resultaría en un bloqueo cuando el servidor realmente intenta un PUSH HTTP/2 un recurso mas tarde. Una configuración de la funcionalidad HTTP/2 por medio de "H2Push off" mitigará…
AnalizadaAlta (7.5)56%—Apache Http ServerNetapp Clustered Data OntapCanonical Ubuntu LinuxOpensuse Leap+97/8/202017/6/2026
Apache HTTP Server versiones 2.4.20 hasta 2.4.43, cuando trace/debug fue habilitado para el módulo HTTP/2 y en determinados patrones de tráfico de borde, se hicieron declaraciones de registro en la conexión errónea, causando un uso concurrente de grupos de memoria. Configurando el LogLevel de mod_http2 sobre "info"…
ModificadaCrítica (9.8)90%💥 ExploitApache Http ServerNetapp Clustered Data OntapCanonical Ubuntu LinuxDebian Linux+97/8/202017/6/2026
Apache HTTP server versiones 2.4.32 hasta 2.4.44, la función mod_proxy_uwsgi divulga información y posible RCE
ModificadaMedia (6.5)0.85%—Traccar14/7/202017/6/2026
Traccar GPS Tracking System versiones anteriores a 4.9, presenta una vulnerabilidad de inyección LDAP. Se produce cuando la entrada del usuario está siendo usada en el filtro de búsqueda LDAP. Al proporcionar una entrada especialmente diseñada, un atacante puede modificar la lógica de la consulta LDAP y obtener…
ModificadaAlta (7.5)87%💥 PoCApache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1414/7/20208/10/2026
La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.…
ModificadaAlta (7.5)64%—Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+1014/7/20208/10/2026
Una conexión directa h2c a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M5 hasta 9.0.36 y versiones 8.5.1 hasta 8.5.56, no publicó el procesador HTTP/1.1 después de la actualización a HTTP/2. Si un número suficiente de tales peticiones fueron hechas, podría ocurrir una OutOfMemoryException…
ModificadaMedia (5.5)0.75%—Milkytracker Project MilkytrackerDebian Linux6/7/202017/6/2026
El archivo PlayerGeneric.cpp en MilkyTracker versiones hasta 1.02.00, presenta un uso de la memoria previamente liberada en el destructor PlayerGeneric
ModificadaAlta (7.2)1.1%—Turnkeylinux Support Incident Tracker26/6/202017/6/2026
Support Incident Tracker (también se conoce como SiT! O SiTracker) versión 3.67 p2, permite una inyección SQL posterior a la autenticación por medio del parámetro typeid o site del archivo site_edit.php, el parámetro search_title del archivo search_incidents_advanced.php o el parámetro criteriafield del archivo…
ModificadaCrítica (9.8)4.3%💥 PoCTraceroute Project Traceroute25/6/202017/6/2026
El paquete traceroute (también se conoce como node-traceroute) versiones hasta 1.0.0 para Node.js, permite una inyección de comandos remota por medio del parámetro host. Esto ocurre porque es usado el método Child.exec(), que es considerado no del todo seguro. En particular, un comando del Sistema Operativo puede ser…
ModificadaAlta (7.1)0.56%—Thetrackr Trackr Firmware23/5/202017/6/2026
Los dispositivos TrackR hasta el 06-05-2020, permiten a atacantes activar la funcionalidad Beep (también se conoce como alarma), que eventualmente causará una denegación de servicio cuando la capacidad de la batería se agote.
ModificadaAlta (7)56%💥 ExploitApache TomcatDebian LinuxOpensuse LeapFedoraproject Fedora+2220/5/20208/10/2026
Cuando se usa Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M4, 9.0.0.M1 hasta 9.0.34, 8.5.0 hasta 8.5.54 y 7.0.0 hasta 7.0. 103, si a) un atacante es capaz de controlar el contenido y el nombre de un archivo en el servidor; y b) el servidor está configurado para usar el PersistenceManager con un FileStore; y c) el…
ModificadaCrítica (9.8)5.1%💥 PoCAlberta AbtracetogetherHealth CovidsafeTracetogether18/5/202017/6/2026
OpenTrace, tal como es usado en COVIDSafe versiones hasta v1.0.17, TraceTogether, ABTraceTogether y otras aplicaciones en iOS y Android, permite a atacantes remotos conducir ataques de reidentificación a largo plazo y posiblemente tener otro impacto no especificado, debido en la manera en como Bluetooth es usado.