Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 167 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1570 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 1.8% | — | SqlalchemyDebian LinuxOpensuse Backports SLEOpensuse Leap+5 | 6/2/2019 | 17/6/2026 | SQLAlchemy 1.2.17 tiene una inyección SQL cuando el parámetro group_by se puede controlar. | |
| Modificada | Alta (7.5) | 4.3% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+3 | 6/2/2019 | 17/6/2026 | libcurl, desde la versión 7.34.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites en el código que maneja el final de la respuesta para SMTP. Si el búfer que se pasa a "smtp_endofresp()" no termina en NUL, no contiene caracteres que terminen el número analizado y "len"… | |
| Modificada | Crítica (9.8) | 13% | — | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+12 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a un desbordamiento de búfer basado en pila. La función que crea una cabecera saliente NTLM de tipo 3 ("lib/vauth/ntlm.c:Curl_auth_create_ntlm_type3_message()") genera el contenido de la cabecera de petición HTTP basándose en datos recibidos… | |
| Modificada | Alta (7.5) | 5.4% | 💥 PoC | Haxx LibcurlCanonical Ubuntu LinuxDebian LinuxNetapp Clustered Data Ontap+6 | 6/2/2019 | 17/6/2026 | Libcurl, desde la versión 7.36.0 hasta antes de la 7.64.0, es vulnerable a una lectura de memoria dinámica (heap) fuera de límites. La función que gestiona los mensajes entrantes NTLM de tipo 2 ("lib/vauth/ntlm.c:ntlm_decode_type2_target") no valida los datos entrantes correctamente y está sujeta a una vulnerabilidad… | |
| Modificada | Crítica (9.8) | 2.2% | — | Chatopera Cosin | 22/1/2019 | 17/6/2026 | Hay una vulnerabilidad de deserialización en la versión v3.10.0 de Chatopera cosin. Un atacante puede ejecutar comandos durante la deserialización del lado del servidor, subiendo archivos construidos de manera maliciosa. Esto está relacionado con los métodos impsave (TemplateController.java) y MainUtils toObject. | |
| Modificada | Media (6.7) | 0.33% | — | Vmware Vrealize Operations | 18/12/2018 | 17/6/2026 | vRealize Operations (versiones 7.x anteriores a la 7.0.0.11287810, 6.7.x anteriores a la 6.7.0.11286837 y 6.6.x anteriores a la 6.6.1.11286876) contiene una vulnerabilidad de escalado de privilegios local debido a permisos incorrectos de los scripts de soporte. El usuario Admin de la aplicación vROps con acceso shell… | |
| Modificada | Media (6.1) | 0.76% | — | Schneider-electric Ecostruxure Energy ExpertSchneider-electric Ecostruxure Power Monitoring ExpertSchneider-electric Ecostruxure Power Scada Operation | 17/12/2018 | 17/6/2026 | Existe una vulnerabilidad de redirección de URL en Power Monitoring Expert, Energy Expert (anteriormente Power Manager) - EcoStruxure Power Monitoring Expert (PME) v8.2 (todas las ediciones), EcoStruxure Energy Expert 1.3 (anteriormente Power Manager), EcoStruxure Power SCADA Operation (PSO) 8.2 Advanced Reports and… | |
| Modificada | Crítica (9.1) | 16% | 💥 Exploit | IBM Operational Decision Manager | 13/12/2018 | 17/6/2026 | Las versiones 8.5, 8.6, 8.7, 8.8 y 8.9 de IBM Operational Decision Management son vulnerables a ataques de tipo XML External Entity Injection (XXE) al procesar datos XML. Un atacante remoto podría explotar esta vulnerabilidad para exponer información sensible o consumir recursos de la memoria. IBM X-Force ID: 150170. | |
| Modificada | Crítica (9.1) | 2.2% | — | Broadcom Fabric Operating System | 3/12/2018 | 17/6/2026 | Una vulnerabilidad en el servicio proxy de las versiones de Brocade Fabric OS anteriores a 8.2.1, 8.1.2f, 8.0.2f, 7.4.2d podría permitir a los atacantes remotos no autenticados obtener información sensible y posiblemente provocar un ataque de denegación de servicio (DoS). | |
| Modificada | Alta (7.8) | 0.35% | — | Broadcom Fabric Operating System | 3/12/2018 | 17/6/2026 | Una vulnerabilidad en el comando configdownload de la interfaz de línea de comandos de Brocade Fabric OS en versiones anteriores a la 8.2.1, 8.1.2f, 8.0.2f y 7.4.2d podría permitir que un atacante local escapa del shell restringido y obtener acceso root. | |
| Modificada | Alta (8.8) | 1.3% | — | Schneider-electric Struxureware Data Center Operation | 30/11/2018 | 17/6/2026 | Data Center Operation permite la subida de un archivo .zip desde su interfaz de usuario al servidor. Un archivo malicioso cuidadosamente manipulado podría ser subido por error por un usuario autenticado mediante esta característica, que podría contener nombres de archivo de salto de directorio. Así, podría permitir la… | |
| Modificada | Alta (8.8) | 5.2% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema mediante el parámetro "newname". | |
| Modificada | Media (5.3) | 17% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Enumeración de usuarios en usertable.php en TerraMaster TOS 3.1.03 permite que los atacantes listen todos los usuarios del sistema mediante el parámetro "modgroup". | |
| Modificada | Media (6.1) | 1.3% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en Text Editor en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el parámetro "filename" de la URL. | |
| Modificada | Alta (8.8) | 20% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en usertable.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el parámetro "modgroup". | |
| Modificada | Alta (8.8) | 25% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema mediante el parámetro "checkName". | |
| Modificada | Media (5.4) | 0.85% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en Control Panel en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript al ver carpetas compartidas mediante JavaScript en los nombres de dichas carpetas. | |
| Modificada | Alta (8.8) | 2.0% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Control de acceso incorrecto en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes eleven los permisos de usuario. | |
| Modificada | Media (6.5) | 1.1% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Control de acceso incorrecto en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes creen grupos de usuarios sin la debida autorización. | |
| Modificada | Crítica (9.8) | 23% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en logtable.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos del sistema mediante el parámetro "Event". | |
| Modificada | Alta (8.8) | 5.9% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en ajaxdata.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten comandos mediante el parámetro "checkport". | |
| Modificada | Alta (7.5) | 1.9% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Exposición de sesión en la aplicación web para TerraMaster TOS 3.1.03 permite que los atacantes vean los tokens de sesiones activas en un directorio con permisos de escritura global. | |
| Modificada | Media (4.8) | 0.86% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en Control Panel en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el formulario de edición de contraseñas. | |
| Modificada | Crítica (9.8) | 17% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Inyección SQL en logtable.php en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten consultas SQL mediante el parámetro "Event". | |
| Modificada | Media (6.1) | 1.1% | — | Terra-master Terramaster Operating System | 27/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS) en la barra de tareas de la aplicación web en TerraMaster TOS 3.1.03 permite que los atacantes ejecuten JavaScript mediante el nombre de usuario de un usuario. |