Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2773▼ 2 respecto a la semana anterior
Críticas / altas1273▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1017 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)24%💥 ExploitDolibarr Erp/crm21/2/201216/6/2026
Múltiples vulnerabilidades de salto de directorio en Dolibarr CMS v3.2.0 Alpha permite a atacantes remotos leer ficheros arbitrarios y posiblemente ejecutar código arbitrario a través de un .. (punto punto) en el parámetro de archivo (1) a document.php o (2) el parámetro backtopage en una acción de creación de comm /…
ModificadaAlta (7.5)2.4%💥 ExploitDolibarr Erp/crm21/2/201216/6/2026
Múltiples vulnerabilidades de inyección SQL en Dolibarr CMS v3.2.0 Alpha y anteriores permite a usuarios autenticados de forma remota ejecutar comandos SQL a través de (1) el parámetro memberslist (también conocido como Member List) en list.php o (2) el parámetro rowid en adherents/fiche.php.
ModificadaMedia (4.3)5.5%💥 ExploitDolibarr Erp/crm14/12/201116/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en Dolibarr v3.1.0 RC y probablemente anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de PATH_INFO de (1) index.php, (2) admin/boxes.php, (3) comm/clients.php, (4) commande/index.php;…
ModificadaMedia (6.5)5.5%💥 ExploitDolibarr Erp/crm14/12/201116/6/2026
Múltiples vulnerabilidades de inyección SQL en Dolibarr v3.1.0 RC y probablemente anteriores, permite a usuarios autenticados remotamente ejecutar comandos SQL de su elección a través del parámetro (1) sortfield, (2) sortorder, y (3) sall de user/index.php y (b) user/group/index.php; el parámetro id de (4) info.php,…
ModificadaMedia (4.3)2.2%—Dolibarr Erp/crm28/11/201116/6/2026
Varias vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Dolibarr v3.1.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML a través de (1) el parámetro username en una acción de configuración en admin/company.php o el PATH_INFO en (2) admin/security_other.php, en (3)…
ModificadaMedia (6.8)3.4%—FfmpegLibav2/10/201116/6/2026
Error de signo de entero en la función decode_residual_block en cavsdec.c en libavcodec de FFmpeg antes de v0.7.3 y en v0.8.x antes de v0.8.2, y v0.7.1 a través de libav, permite a atacantes remotos causar una denegación de servicio (corrupción de memoria y bloqueo de la aplicación ) o posiblemente ejecutar código…
ModificadaAlta (7.5)0.91%💥 ExploitAlibabaclone Alibaba Clone B2B27/9/201116/6/2026
Vulnerabilidad de inyección SQL en countrydetails.php en Alibaba B2B Clon v3.4 permite a atacantes remotos ejecutar comandos SQL a través del parámetro es_id.
ModificadaMedia (6.8)2.2%—FfmpegLibavVideolan VLC Media Player7/7/201116/6/2026
sp5xdec.c en el decodificador Sunplus SP5X JPEG en libavcodec en FFmpeg antes de v0.6.3 y libav hasta v0.6.2, tal y como se utiliza en VideoLAN VLC media player v1.1.9 y versiones anteriores y otros productos, realiza una operación de escritura fuera de los límites permitidos de un array no especificado, lo que…
ModificadaMedia (6.8)4.2%—Ffmpeg LibavcodecFfmpegMplayerhq Mplayer30/9/201016/6/2026
flicvideo.c en libavcodec 0.6 y versiones anteriores en FFmpeg, tal como es usado en MPlayer y otros productos, permite a atacantes remotos ejecutar código de su elección mediante un fichero flic manipulado, relacionado con una "arbitrary offset dereference vulnerability."
ModificadaBaja (2.1)1.1%💥 ExploitAnibal Monsalve Salaz Ssmtp20/8/201016/6/2026
** CUESTIONADA ** La función standardise en Anibal Monsalve Salazar sSMTP v2.61 y v2.62 permite a usuarios locales provocar una denegación de servicio (salida de aplicación) a través de un mensaje de correo electrónio que contenga una línea larga que comienza con un caracter . (punto). NOTA: CVE cuetiona este caso…
ModificadaBaja (2.1)0.35%—Citibank Citi Mobile30/7/201016/6/2026
Citibank Citi Mobile app en versiones anteriores a la v2.0.3 para iOS almacena los datos de la cuenta en un fichero, lo que permite a usuarios locales obtener información confidencial a través de vectores de ataque relacionados con (1) el dispositivo móvil o (2) un ordenador sincronizado.
ModificadaAlta (7.5)1.2%💥 ExploitAlibabaclone B2B Gold Script6/5/201016/6/2026
Vulnerabilidad de inyección SQL en product.html en B2B Gold Script permite a atacantes ejecutar comando SQL de su elección a través del parámetro id.
ModificadaAlta (7.5)0.99%💥 ExploitAlibabaclone Ec21 Clone6/5/201016/6/2026
Vulnerabilidad de inyección SQL en offers_buy.php en EC21 Clone v3.0, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "id".
ModificadaAlta (7.5)0.99%💥 ExploitAlibabaclone Alibaba Clone Platinum6/5/201016/6/2026
Vulnerabilidad de inyección SQL en offers_buy.php en Alibaba Clone Platinum, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "id".
ModificadaMedia (6.8)1.1%💥 ExploitMini CMS Ribafs9/4/201016/6/2026
Vulnerabilidad de inyección SQL en admin/login.php en Mini CMS RibaFS v1.0, permite a atacantes remotos, cuando magic_quotes_gpc está desactivado, ejecutar comandos SQL a través del parámetro login. NOTA: algunos de estos detalles han sido obtenidos de información de terceros.
ModificadaBaja (1.9)0.35%—Thibault Godouet Fcron5/3/201016/6/2026
fcrontab en fcron anteriores a v3.0.5 permite a usuarios locales leer ficheros arbitrarios a traves de un ataque de enlace simbolico en un fichero sin especificar.
ModificadaAlta (7.5)1.3%💥 ExploitAlibabaclone Alibaba Clone30/9/200916/6/2026
Vulnerabilidad de inyección SQL en offers_buy.php en Alibaba Clone 3.0 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro "id".
ModificadaAlta (7.5)2.0%💥 ExploitAlibasta COM Koesubmit23/9/200916/6/2026
Vulnerabilidad de inclusión remota de archivo PHP en koesubmit.php en el componente koeSubmit (com_koesubmit) v1.0 para Mambo, permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro mosConfig_absolute_path.
ModificadaMedia (4.3)0.79%—Christophe Thibault K-meleon28/8/200916/6/2026
K-Meleon v1.5.3 permite falsificar la barra de direcciones a atacantes, dependiendo del contexto, a través de window.open con una URI relativa, para que muestre una URL de tipo file: después de que una victima haya visitado ficha URI de tipo file: , como se demuestra al acceder a un documento file: escrito por el…
ModificadaAlta (7.5)1.0%💥 ExploitWEB Development House Alibaba Clone13/7/200916/6/2026
Varias vulnerabilidades de inyección SQL en Web Development House Alibaba Clone, permite a los atacantes remotos ejecutar comandos SQL arbitrarios por medio del (1) parámetro IndustryID en category.php y el (2) parámetro SellerID en supplier/view_contact_details.php. NOTA: este es un producto que fue desarrollado por…
ModificadaAlta (9.3)7.0%💥 ExploitShinjichiba Scmpx9/7/200916/6/2026
Desbordamiento de búfer basado en memoria dinámica (heap) en SCMPX 1.5.1 permite a atacantes remotos provocar una denegación de servicio (cuelgue de aplicación) o ejecutar código arbitrario a través de una cadena larga en un archivo de lista de reproducción de archivos .m3u
ModificadaAlta (7.8)2.8%💥 ExploitInterface-medien Ibase25/2/200916/6/2026
Vulnerabilidad de salto de directorio en download.php en Interface Medien ibase v2.03 y anteriores, permite a atacantes remotos leer archivos de su elección a través de ..(punto punto) en el parámetro "file".
ModificadaMedia (6.9)0.36%—Toshiba Face Recognition20/2/200916/6/2026
Toshiba Face Recognition v2.0.2.32 permite a atacantes fisicamente proximos obtener acceso al equipo mediante la presentacion de un largo numero de imagenes en las que el punto de vista y la luz ha sido modificada para que coincida con la del usuario legitimo del equipo.
ModificadaAlta (7.2)0.34%—GNU Ibackup7/10/200816/6/2026
ibackup 2.27 permite a los usuarios locales sobrescribir arbitrariamente archivos a través de un ataque de enlaces simbólicos en un fichero temporal no especificado.
ModificadaMedia (6.8)8.0%💥 ExploitToshiba Surveillix23/1/200816/6/2026
Múltiples desbordamientos de búfer en el controlador ActiveXToshiba Surveillance (Surveillix) RecordSend MeIpCamX.DLL 1.0.0.4) permite a atacantes remotos ejecutar código de su elección a través de argumentos largos en los métodos (1) SetPort y (2) SetIpAddress.
Orbitaley — Vulnerabilidades