Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1390 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.34%—Sun-denshi Universal Forensic Extraction Device Firmware15/5/202017/6/2026
Cellebrite UFED versiones 5.0 hasta 7.5.0.845, implementa políticas de sistema operativo local que pueden ser evitadas para obtener un símbolo del sistema por medio del cuadro de diálogo de archivos de Windows que es accesible mediante la opción Certificate-Based Authentication de la pantalla Wireless Network…
ModificadaMedia (6.3)1.8%—Apache ANTCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+4614/5/202017/6/2026
Apache Ant versiones 1.1 hasta 1.9.14 y versiones 1.10.0 hasta 1.10.7, utiliza el directorio temporal por defecto identificado por la propiedad del sistema Java java.io.tmpdir para varias tareas y puede, por tanto, filtrar información confidencial. Las tareas fixcrlf y replaceregexp también copian los archivos desde…
ModificadaMedia (6.5)1.4%💥 PoCAlberta AbtracetogetherGOV Protego SafeHealth CovidsafeTracetogether14/5/202017/6/2026
La aplicación COVIDSafe (Australia) versiones 1.0 y 1.1 para iOS, permite a un atacante remoto bloquear la aplicación, y en consecuencia interferir con el rastreo de contactos de COVID-19, por medio de un anuncio de Bluetooth que contiene datos del fabricante que son muy cortos. Esto se presenta debido a una llamada…
ModificadaMedia (5.4)0.55%—Ifrn Sistema Unificado DE Administracao Publica29/4/202017/6/2026
SUAP versión V2, permite un ataque de tipo XSS durante la actualización de la información del usuario.
ModificadaAlta (7.5)1.8%—Jetbrains Youtrack22/4/202017/6/2026
JetBrains YouTrack versiones anteriores a la versión 2020.1.659, era vulnerable a una DoS que podría ser causado al adjuntar un archivo TIFF malformado a un problema.
ModificadaBaja (2.7)0.92%—Jetbrains Youtrack22/4/202017/6/2026
En JetBrains YouTrack versiones anteriores a la versión 2020.1.659, una exportación de DB era accesible a unos administradores de solo lectura.
ModificadaAlta (7.5)0.68%—Bluetrace Opentrace17/4/202017/6/2026
El subsistema Cloud Functions en OpenTrace versión 1.0, podría permitir ataques de fabricación al hacer billones de peticiones TempID antes de que se produzca una rotación de claves AES-256-GCM.
ModificadaAlta (7.5)4.3%—SqliteNetapp Ontap Select Deploy Administration UtilityDebian LinuxCanonical Ubuntu Linux+149/4/202017/6/2026
SQLite versiones hasta 3.31.1, permite a atacantes causar una denegación de servicio (fallo de segmentación) por medio de una consulta de una función de window malformada porque la inicialización el objeto AggInfo es manejada inapropiadamente.
ModificadaMedia (6.1)57%—Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+102/4/202017/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, los redireccionamientos configurados con mod_rewrite que pretendían ser autorreferenciales podrían ser engañados por nuevas líneas codificadas y redireccionadas en lugar de una URL inesperada dentro de la URL de petición.
ModificadaMedia (5.3)52%—Apache Http ServerFedoraproject FedoraDebian LinuxCanonical Ubuntu Linux+71/4/202017/6/2026
En Apache HTTP Server versiones 2.4.0 hasta 2.4.41, mod_proxy_ftp puede usar memoria no inicializada cuando al enviar un proxy hacia un servidor FTP malicioso.
ModificadaAlta (7.4)0.51%—Avast AntitrackAvast AVG Antitrack9/3/202017/6/2026
Avast AntiTrack versiones anteriores a 1.5.1.172 y AVG Antitrack versiones anteriores a 2.0.0.178, envían tráfico hacia los sitios HTTPS pero no se comprueban los certificados, por lo que un ataque de tipo man-in-the-middle puede alojar un sitio web malicioso usando un certificado autofirmado. Una víctima no necesita…
ModificadaMedia (5.4)0.53%—Phpgurukul Daily Expense Tracker System5/3/202017/6/2026
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado, como es demostrado por los parámetros ExpenseItem o ExpenseCost en el archivo manage-expense.php.
ModificadaCrítica (9.8)1.2%—Phpgurukul Daily Expense Tracker System5/3/202017/6/2026
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a una inyección SQL, como es demostrado por el parámetro email en los archivos index.php o register.php. Una inyección SQL permite volcar la base de datos de MySQL y omitir el aviso del inicio de sesión.
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitApache GeodeApache TomcatFedoraproject FedoraOracle Agile Engineering Data Management+1724/2/202025/8/2026
Cuando se usa el Apache JServ Protocol (AJP), se debe tener cuidado cuando se confía en las conexiones entrantes a Apache Tomcat. Tomcat trata las conexiones de AJP como teniéndoles la mayor confianza que, por ejemplo, una conexión HTTP similar. Si tales conexiones están disponibles para un atacante, pueden ser…
ModificadaMedia (4.8)8.9%—Apache TomcatApache TomeeOpensuse LeapNetapp Data Availability Services+1224/2/202025/8/2026
La refactorización presente en Apache Tomcat versiones 9.0.28 hasta 9.0.30, versiones 8.5.48 hasta 8.5.50 y versiones 7.0.98 hasta 7.0.99, introdujo una regresión. El resultado de la regresión fue que los encabezados Transfer-Encoding no válidos fueron procesados incorrectamente, conllevando a una posibilidad de…
ModificadaMedia (4.8)9.4%—Apache TomcatDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+1624/2/20208/10/2026
En Apache Tomcat versiones 9.0.0.M1 hasta 9.0.30, versiones 8.5.0 hasta 8.5.50 y versiones 7.0.0 hasta 7.0.99, el código de análisis del encabezado HTTP utilizó un enfoque para el análisis de fin de línea que permitió a algunos encabezados HTTP no válidos ser analizados como válidos. Esto conllevó a una posibilidad de…
ModificadaMedia (6.1)1.6%—Roundup-tracker Roundup30/1/202016/6/2026
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en Roundup versiones anteriores a 1.4.20, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro (1) @ok_message o (2) @error_message en issue*.
ModificadaMedia (6.1)1.1%—Jetbrains Youtrack30/1/202017/6/2026
JetBrains YouTrack versiones 2019.2 anteriores a 2019.2.59309, era vulnerable a un ataque de tipo XSS por medio de una descripción de problema.
ModificadaMedia (5.3)1.5%—Jetbrains Youtrack30/1/202017/6/2026
En JetBrains YouTrack versiones anteriores a 2019.2.59309, la configuración SMTP/Jabber podría ser accedida usando copias de seguridad.
ModificadaAlta (7.8)0.26%—Fasttracksoftware Admin BY Request23/1/202017/6/2026
FastTrack Admin By Request versión 6.1.0.0, admite políticas de grupo que se supone permiten solo a un rango selecto de usuarios ascender al privilegio de Administrador a voluntad. Si un usuario no tiene acceso directo a la funcionalidad de elevación por medio de políticas de grupo, son incitados a ingresar un código…
ModificadaAlta (7.8)0.31%—Fasttracksoftware Admin BY Request23/1/202017/6/2026
FastTrack Admin By Request versión 6.1.0.0, admite políticas de grupo que se supone permiten solo a un rango selecto de usuarios ascender a privilegios de Administrador a voluntad. Cuando un usuario solicita elevación utilizando la interfaz AdminByRequest.exe, la interfaz se comunica con el servicio subyacente…
ModificadaAlta (8.8)1.3%—Hutchhouse Marketo Forms AND Tracking21/1/202017/6/2026
El plugin marketo-forms-and-tracking versiones hasta 1.0.2 para WordPress, permite un ataque de tipo CSRF de wp-admin/admin.php?page=marketo_fat con un XSS resultante.
ModificadaCrítica (9.8)1.7%—Systrace Project Systrace15/1/202016/6/2026
Systrace versiones anteriores a 1.6.0, presenta una aplicación de políticas de escape insuficiente.
ModificadaCrítica (9.8)7.8%—Apache Cordova InappbrowserOracle Instantis EnterprisetrackOracle Retail Xstore Point OF Service14/1/202017/6/2026
Un sitio web ejecutado en la vista web de InAppBrowser en Android podría ejecutar JavaScript arbitrario en la vista web de la aplicación principal usando un URI gap-iab: especialmente diseñado.
ModificadaAlta (8.8)2.5%—Determine Contract Lifecycle Management5/1/202017/6/2026
Se descubrió un problema en el archivo report_edit.jsp en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) versión v5.4. Cualquier usuario autenticado puede ejecutar código Groovy cuando genera un reporte, resultando en la ejecución de código arbitrario en el servidor subyacente.