Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2712▼ 359 respecto a la semana anterior
Críticas / altas1261▼ 231 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1099 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.8)0.57%—Cisco Data Center Analytics Framework23/6/201517/6/2026
Vulnerabilidad de CSRF en Cisco Data Center Analytics Framework (DCAF) 1.4 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios, también conocida como Bug ID CSCun26807.
ModificadaBaja (2.6)1.2%—SMS Framework Project SMS Framework15/6/201517/6/2026
Vulnerabilidad de XSS en el módulo SMS Framework 6.x-1.x anterior a 6.x-1.1 para Drupal, cuando el submódulo 'envía a teléfono' está habilitado, permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados relacionados con previsualizaciones de mensajes.
ModificadaMedia (4.3)2.4%—Yiiframework14/5/201517/6/2026
Vulnerabilidad de XSS en Yii Framework anterior a 2.0.4 permite a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través de vectores relacionados con JSON, arrays, e Internet Explorer 6 o 7.
ModificadaAlta (9.3)17%—Microsoft .net Framework13/5/201517/6/2026
Las librerías Windows Forms (también conocidas como WinForms) en Microsoft .NET Framework 1.1 SP1, 2.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2 permiten a atacantes remotos asistidos por usuarios ejecutar código arbitrario a través de una aplicación de confianza parcial manipulada, también conocido como 'vulnerabilidad…
ModificadaMedia (5)17%—Microsoft .net Framework13/5/201517/6/2026
Microsoft .NET Framework 2.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2 permite a atacantes remotos causar una denegación de servicio (recursión y degradación de funcionamiento) a través de datos cifrados manipulados en una documento XML document, también conocido como 'vulnerabilidad de la denegación de servicio del…
AnalizadaAlta (7.8)49%⚠ Explotación activaMicrosoft .net FrameworkMicrosoft Live MeetingMicrosoft LyncMicrosoft Silverlight13/5/201517/6/2026
La librería DirectWrite de Windows, utilizada en Microsoft .NET Framework 3.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2; Office 2007 SP3 y 2010 SP2; Live Meeting 2007 Console; Lync 2010; Lync 2010 Attendee; Lync 2013 SP1; Lync Basic 2013 SP1; Silverlight 5 anterior a 5.1.40416.00; y Silverlight 5 Developer Runtime…
ModificadaMedia (4.3)16%—Microsoft .net Framework13/5/201517/6/2026
La librería de Windows DirectWrite, utilizado en Microsoft .NET Framework 3.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2, permite a atacantes remotos obtener información sensible de la memoria de procesos a través de una fuente OpenType manipulada en un sitio web, también conocido como 'vulnerabilidad del análisis…
ModificadaMedia (6.8)3.5%—HP Support Solution Framework14/4/201517/6/2026
HP Support Solution Framework anterior a 11.51.0049 permite a atacantes remotos descargar una aplicación arbitraria en una máquina cliente y ejecutar esta aplicación a través de vectores no especificados.
ModificadaBaja (2.6)35%—Microsoft .net Framework14/4/201517/6/2026
ASP.NET en Microsoft .NET Framework 1.1 SP1, 2.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2, cuando la configuración customErrors está deshabilitada, permite a atacantes remotos obtener información sensible de los ficheros de configuración a través de una solicitud manipulada, también conocido como 'vulnerabilidad de la…
ModificadaAlta (7.5)2.5%—Slimframework Slim30/3/201517/6/2026
Middleware/SessionCookie.php en Slim anterior a 2.6.0 permite a atacantes remotos realizar ataques de inyección de objetos PHP y ejecutar código PHP arbitrario a través de datos de sesiones manipulados.
ModificadaMedia (5)1.9%—Pivotal Software Spring FrameworkVmware Spring Framework10/3/201517/6/2026
El cliente Java SockJS en Pivotal Spring Framework 4.1.x anterior a 4.1.5 genera identificadores de sesiones previsibles, lo que permite a atacantes remotos enviar mensajes a otras sesiones a través de vectores no especificados.
ModificadaMedia (5)6.3%—Pivotal Software Spring Framework19/2/201517/6/2026
Vulnerabilidad de salto de directorio en Pivotal Spring Framework 3.x anterior a 3.2.9 y 4.0 anterior a 4.0.5 permite a atacantes remotos leer ficheros arbitrarios a través de una URL arbitraria.
ModificadaMedia (5)10%💥 PoCPivotal Software Spring FrameworkVmware Spring Framework20/11/201417/6/2026
Vulnerabilidad de salto de directorio (Directory Traversal) en Pivotal Spring Framework versión 3.0.4 hasta 3.2.x anterior a 3.2.12, versión 4.0.x anterior a 4.0.8 y versión 4.1.x anterior a 4.1.2, permite a atacantes remotos leer archivos arbitrarios por medio de vectores no especificados, relacionados al manejo de…
ModificadaMedia (6.4)1.6%—ZendopenidZend Framework16/11/201417/6/2026
La clase GenericConsumer en el componente Consumer en ZendOpenId anterior a 2.0.2 y la clase Zend_OpenId_Consumer en Zend Framework 1 anterior a 1.12.4 no verifican correctamente que el valor de openid_op_endpoint identifique el mismo proveedor de identidad que el proveedor manejado en la asociación, lo que permite a…
ModificadaMedia (5)2.4%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
ZendFramework 1(ZF1) anterior a 1.12.4, Zend Framework anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.3, y ZendService_Api…
ModificadaMedia (6.8)2.2%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon before 2.0.3, y ZendService_Api…
ModificadaMedia (6.4)2.6%—ZendrestZend FrameworkZendservice SlideshareZendservice API+616/11/201417/6/2026
Zend Framework 1 (ZF1) anterior a 1.12.4, Zend Framework 2 anterior a 2.1.6 y 2.2.x anterior a 2.2.6, ZendOpenId, ZendRest, ZendService_AudioScrobbler, ZendService_Nirvanix, ZendService_SlideShare, ZendService_Technorati, y ZendService_WindowsAzure anterior a 2.0.2, ZendService_Amazon anterior a 2.0.2,…
ModificadaAlta (9.3)21%—Microsoft .net Framework11/11/201417/6/2026
Microsoft .NET Framework 1.1 SP1, 2.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2 no realiza debidamente las comprobaciones TypeFilterLevel, lo que permite a atacantes remotos ejecutar código arbitrario a través de datos manipulados en un endpoint .NET Remoting, también conocido como 'vulnerabilidad de TypeFilterLevel.'
ModificadaMedia (5)2.5%—Zend Framework22/10/201417/6/2026
(1) La clase Zend_Ldap en Zend anterior a 1.12.9 y (2) el componente Zend\Ldap en Zend 2.x anterior a 2.2.8 y 2.3.x anterior a 2.3.3 permite a atacantes remotos evadir la autenticación a través de una contraseña que empiece por un byte nulo, lo que provoca un bind no autenticado.
ModificadaMedia (4.6)0.42%—Bulbsecurity Smartphone Pentest Framework20/10/201416/6/2026
La secuencia de comandos de instalación btinstall en Bulb Security Smartphone Pentest Framework (SPF) anterior a 0.1.3 utilizan un permiso (777) débil para todos los ficheros en el directorio frameworkgui/, lo que permite a usuarios locales obtener información sensible o inyectar código Perl arbitrario a través del…
ModificadaMedia (5)1.3%—Bulbsecurity Smartphone Pentest Framework20/10/201416/6/2026
Bulb Security Smartphone Pentest Framework (SPF) anterior a 0.1.3 no restringe debidamente el acceso a frameworkgui/config, lo que permite a atacantes remotos obtener la contraseña de la base de datos en texto claro a través de una solicitud directa.
ModificadaMedia (6.8)0.67%—Bulbsecurity Smartphone Pentest Framework20/10/201416/6/2026
Múltiples vulnerabilidades de CSRF en Bulb Security Smartphone Pentest Framework (SPF) 0.1.2 hasta 0.1.4 permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que realizan (1) ataques de metacaracteres de shell o (2) ataques de inyección SQL o (3) envían un mensaje SMS.
ModificadaMedia (6.8)1.3%—Bulbsecurity Smartphone Pentest Framework20/10/201416/6/2026
Múltiples vulnerabilidades de inyección SQL en Bulb Security Smartphone Pentest Framework (SPF) anterior a 0.1.3 permiten a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) agentPhNo, (2) controlPhNo, (3) agentURLPath, (4) agentControlKey, o (5) platformDD1 en…
ModificadaMedia (4.3)13%—Microsoft .net Framework15/10/201417/6/2026
Microsoft .NET Framework 2.0 SP2, 3.5, y 3.5.1 omite el mecanismo de protección ASLR, lo que permite a atacantes remotos obtener información potencialmente sensible sobre las direcciones de la memoria mediante el aprovechamiento de la previsibilidad de la localización de un imagen ejecutable, también conocido como…
ModificadaAlta (10)19%—Microsoft .net Framework15/10/201417/6/2026
Microsoft .NET Framework 2.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, y 4.5.2 no analiza debidamente los identificadores de los recursos internacionalizados, lo que permite a atacantes remotos ejecutar código arbitrario o causar una denegación de servicio (corrupción de memoria) a través de una solicitud manipulada en una…