Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1273 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 0.90% | — | HPE Backbox H4.09 FirmwareEtinet Backbox E4.09 Firmware | 25/6/2021 | 17/6/2026 | ETINET BACKBOX versiones E4.09 y H4.09 administra inapropiadamente el control de acceso a la contraseña. Cuando un usuario usa el ID de usuario del proceso que ejecuta BBSV para iniciar sesión en la aplicación Backbox UI, el procedimiento del sistema (USER_AUTHENTICATE_) usado para comprobar si la Contraseña devuelve… | |
| Modificada | Crítica (9.8) | 1.3% | — | Thalesgroup Sentinel LDK Run-time Environment | 16/6/2021 | 17/6/2026 | El instalador Sentinel LDK Run-Time Environment (versiones 7.6 y anteriores) añade una regla de firewall denominada "Sentinel License Manager" que permite las conexiones entrantes desde redes privadas usando el puerto TCP 1947. Durante la desinstalación, el desinstalador no consigue cerrar el puerto 1947 | |
| Modificada | Alta (8.8) | 0.75% | — | Fortinet Fortiai Firmware | 3/6/2021 | 17/6/2026 | Una comprobación de entrada inapropiada en FortiAI versión v1.4.0 y anteriores puede permitir a un usuario autenticado conseguir acceso al shell del sistema por medio de una carga útil maliciosa en el comando "diagnose" | |
| Modificada | Media (4.9) | 1.1% | — | Fortinet Fortiproxy | 3/6/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en el FortiProxy physical appliance versiones 2.0.0 hasta 2.0.1, versiones 1.2.0 hasta 1.2.9, versiones 1.1.0 hasta 1.1.6, versiones 1.0.0 a 1.0.7, puede permitir a un atacante remoto autenticado llevar a cabo un ataque de Denegación de… | |
| Modificada | Alta (7.3) | 0.48% | — | Fortinet Fortios | 2/6/2021 | 17/6/2026 | Una vulnerabilidad de seguimiento impropio de la cadena de confianza de un certificado FortiGate versiones 6.4.0 hasta 6.4.4, puede permitir a un usuario de LDAP conectarse a SSLVPN con cualquier certificado que esté firmado por una Autoridad de Certificación confiable | |
| Modificada | Media (4.3) | 0.59% | — | Fortinet Fortipresence | 2/6/2021 | 17/6/2026 | Dos vulnerabilidades de omisión de autorización mediante claves controladas por el usuario en la interfaz de administración de Fortinet FortiPresence versión 2.1.0, pueden permitir a un atacante conseguir acceso a algunos datos de usuarios por medio de los parámetros portal manager o portal users | |
| Modificada | Media (6.5) | 0.38% | — | Fortinet Fortiswitch | 1/6/2021 | 17/6/2026 | Una vulnerabilidad de falta de liberación de memoria después del tiempo de vida efectivo en FortiSwitch versiones 6.4.0 hasta 6.4.6, versiones 6.2.0 hasta 6.2.6, versiones 6.0.0 hasta 6.0.6, versiones 3.6.11 y anteriores, puede permitir a un atacante en una red adyacente agotar la memoria disponible mediante el envío… | |
| Modificada | Alta (8.8) | 77% | 💥 PoC | Fortinet Fortiweb | 1/6/2021 | 17/6/2026 | Una vulnerabilidad de inyección de comandos del Sistema Operativo en la interfaz de administración de FortiWeb versiones 6.3.7 y por debajo, versiones 6.2.3 y por debajo, versiones 6.1.x, 6.0.x, 5.9.x, puede permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en el sistema por medio de la página de… | |
| Modificada | Alta (7.2) | 0.81% | — | Fortinet Fortinac | 10/5/2021 | 17/6/2026 | Una vulnerabilidad de escalada de privilegios en FortiNAC versiones por debajo de 8.8.2, puede permitir a un usuario administrador escalar privilegios a root al abusar de los privilegios de sudo | |
| Modificada | Media (6.5) | 0.91% | — | Fortinet FortiadcFortinet Fortiadc Manager | 12/4/2021 | 17/6/2026 | Una vulnerabilidad de almacenamiento de texto sin cifrar de información confidencial en el archivo de registro en FortiADCManager versiones 5.3.0 y por debajo, versiones 5.2.1 y por debajo y FortiADC versiones 5.3.7 y por debajo puede permitir a un atacante autenticado remoto leer la contraseña de otros usuarios… | |
| Modificada | Media (6.5) | 0.94% | — | Fortinet Fortiweb | 12/4/2021 | 17/6/2026 | Una vulnerabilidad de divulgación de información en el perfil Web Vulnerability Scan de FortiWeb versiones 6.2.x por debajo de 6.2.4 de Fortinet y versiones 6.3.x por debajo de 6.3.5, puede permitir a un atacante autenticado remoto leer la contraseña utilizada por el escáner de FortiWeb para acceder al dispositivo… | |
| Modificada | Media (6.5) | 1.6% | — | Fortinet FortiproxyFortinet Fortios | 12/4/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en el demonio HTTPD de FortiOS versiones 6.0.10 y por debajo, versiones 6.2.2 y por debajo y FortiProxy versiones 1.0.x, 1.1.x, 1.2.9 y por debajo, versiones 2.0.0 y por debajo, puede permitir a un atacante remoto autenticado bloquear el… | |
| Modificada | Media (4.3) | 1.0% | — | Fortinet Fortiproxy | 4/3/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en el portal FortiProxy SSL VPN versiones 2.0.0, 1.2.9 y anteriores, puede permitir a un atacante remoto autenticado acceder a servicios internos como ZebOS Shell en el dispositivo FortiProxy por medio de la funcionalidad Quick Connection | |
| Modificada | Alta (7.5) | 0.77% | — | Fortinet Fortios | 4/3/2021 | 17/6/2026 | Cuando el tráfico que no es HTTP/S (por ejemplo: tráfico SSH, etc.) atraviesa el FortiGate en versiones inferiores a 6.2.5 y por debajo de 6.4.2 en el puerto 80/443, no se redirecciona hacia la política de proxy transparente para su procesamiento, ya que no presenta un encabezado HTTP válido | |
| Modificada | Media (6.1) | 0.83% | — | Fortinet Fortios | 3/3/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de la entrada en FortiGate versiones 6.2.x por debajo de 6.2.5 y versiones 6.4.x por debajo de 6.4.1, puede permitir a un atacante remoto llevar a cabo un ataque de tipo cross site scripting (XSS) almacenado por medio del panel de registros de IPS y WAF | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Fortinet Fortiweb | 8/2/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web en la interfaz GUI de FortiWeb versiones 6.3.0 hasta 6.3.7 y la versiones anteriores a 6.2.4, puede permitir a un atacante remoto no autenticado llevar a cabo un ataque de tipo cross site scripting (XSS) reflejado al inyectar una carga… | |
| Modificada | Crítica (9.8) | 1.5% | — | Fortinet Fortiisolator | 8/2/2021 | 17/6/2026 | Una vulnerabilidad de expiración de sesión insuficiente en FortiIsolator de FortiNet versiones 2.0.1 y anteriores, puede permitir a un atacante reutilizar las ID de sesión de usuario de administrador no vencidas para alcanzar privilegios de administrador, en caso de que el atacante pueda obtener esa ID de sesión (por… | |
| Modificada | Media (5.3) | 2.1% | — | Fortinet Fortiweb | 14/1/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en FortiWeb versiones 6.3.0 hasta 6.3.7 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto bloquear el subproceso del demonio httpd mediante el envío de una petición con un encabezado cookie diseñado | |
| Modificada | Alta (8.8) | 2.0% | — | Fortinet Fortiweb | 14/1/2021 | 17/6/2026 | Una vulnerabilidad de cadena de formato en FortiWeb versiones 6.3.0 hasta 6.3.5, puede permitir a un atacante remoto autenticado leer el contenido de la memoria y recuperar datos confidenciales por medio del parámetro redir | |
| Modificada | Alta (8.8) | 3.6% | — | Fortinet Fortideceptor | 14/1/2021 | 17/6/2026 | Una vulnerabilidad de inyección de comandos del Sistema Operativo en FortiDeceptor versiones 3.1.0, 3.0.1, 3.0.0, puede permitir a un atacante autenticado remoto ejecutar comandos arbitrarios en el sistema al explotar una vulnerabilidad de inyección de comandos en la página Customization | |
| Modificada | Crítica (9.8) | 3.3% | — | Fortinet Fortiweb | 14/1/2021 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en la región stack de la memoria en FortiWeb versiones 6.3.0 hasta 6.3.5 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto sobrescribir el contenido de la pila y potencialmente ejecutar código arbitrario mediante el envío de una petición… | |
| Modificada | Crítica (9.8) | 2.6% | — | Fortinet Fortiweb | 14/1/2021 | 17/6/2026 | Una inyección SQL ciega en la interfaz de usuario de FortiWeb versiones 6.3.0 hasta 6.3.7 y versiones anteriores a 6.2.4, puede permitir a un atacante no autenticado remoto ejecutar consultas o comandos SQL arbitrarios mediante el envío de una petición con un encabezado Authorization diseñado que contiene una… | |
| Modificada | Media (6.5) | 0.58% | — | Fortinet FortiproxyFortinet Fortios | 21/10/2020 | 17/6/2026 | Un vulnerabilidad almacenamiento de información confidencial en texto sin cifrar en la interfaz de línea de comandos de FortiOS en las versiones 6.2.4 y anteriores y FortiProxy en las versiones versiones 2.0.0, 1.2.9 y anteriores, puede permitir a un atacante autenticado obtener información confidencial como las… | |
| Modificada | Media (5.4) | 0.85% | — | Fortinet FortianalyzerFortinet Fortitester | 24/9/2020 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de la entrada en FortiTester versiones anteriores a 3.9.0, puede permitir a un atacante autenticado remoto inyectar etiquetas HTML relacionadas con el script mediante campos de dirección IPv4/IPv6. | |
| Modificada | Media (6.1) | 0.80% | — | Fortinet FortianalyzerFortinet Fortimanager | 24/9/2020 | 17/6/2026 | Una neutralización incorrecta de las etiquetas HTML relacionadas con script en una página web en FortiManager versiones 6.2.0, 6.2.1, 6.2.2 y 6.2.3 y FortiAnalyzer versiones 6.2.0, 6.2.1, 6.2.2 y 6.2.3, puede permitir a un atacante ejecutar un cross site scripting (XSS) por medio del campo de nombre Identify Provider. |