Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1104 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.2% | — | Cloudfoundry Cf-releaseCloudfoundry User Account AND AuthenticationCloudfoundry Uaa-releasePivotal Elastic Runtime | 7/9/2017 | 17/6/2026 | La característica de zonas de identidad en Pivotal Cloud Foundry 208 a 229; UAA 2.0.0 a 2.7.3 y 3.0.0; UAA-Release 2 hasta la 4, cuando se configura con múltiples zonas de identidad; y Elastic Runtime 1.6.0 hasta la 1.6.13 permite que los usuarios remotos autenticados con privilegios en una zona obtengan privilegios y… | |
| Modificada | Media (6.1) | 0.89% | — | Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+47 | 22/5/2017 | 17/6/2026 | Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search… | |
| Modificada | Media (6.1) | 1.7% | — | Assist Project Assist PluginDatabox Project Databox PluginUserbox Project Userbox Plugin | 14/4/2017 | 17/6/2026 | Múltiples vulnerabilidades XSS en el plugin IVYWE (1) Assist en versiones anteriores a 1.1.2.test20160906, (2) DataBox plugin en versiones anteriores a 0.0.020160906, y (3) plugin userBox en versiones anteriores a 0.0.0.20160906 para Geeklog permite a los atacantes remotos a inyectar secuencias de comandos web o HTML… | |
| Modificada | Media (6.1) | 1.1% | — | Webmin Usermin | 12/4/2017 | 17/6/2026 | Múltiples vulnerabilidades (XSS) en (1) filter/save_forward.cgi, (2) filter/save.cgi, (3) /man/search.cgi en Usermin en versiones anteriores a 1.690. | |
| Modificada | Media (5.3) | 15% | — | NTPDebian LinuxNetapp Clustered Data OntapNetapp Data Ontap+13 | 30/1/2017 | 17/6/2026 | La función MATCH_ASSOC en NTP en versiones anteriores 4.2.8p9 y 4.3.x en versiones anteriores a 4.3.92 permite a atacantes remotos provocar una referencia fuera de los límites a través de una solicitud addpeer con un valor hmode grande. | |
| Modificada | Media (6.5) | 1.4% | — | Oracle Siebel User Interface Framework | 25/10/2016 | 17/6/2026 | Vulnerabilidad no especificada en el componente Siebel Apps - Customer Order Management en Oracle Siebel CRM 16.1 permite a usuarios remotos autenticados afectar la confidencialidad a través de vectores desconocidos. | |
| Modificada | Alta (8.1) | 56% | — | Apache Http ServerHP System Management HomepageOracle Communications User Data RepositoryOracle Enterprise Manager OPS Center+16 | 19/7/2016 | 17/6/2026 | El Apache HTTP Server hasta la versión 2.4.23 sigue a RFC 3875 sección 4.1.18 y por lo tanto no protege aplicaciones de la presencia de datos de clientes no confiables en ambiente variable de HTTP_PROXY, lo que puede permitir a atacantes remotos redireccionar el tráfico HTTP saliente de aplicación a un servidor proxy… | |
| Modificada | Alta (8.1) | 50% | — | Oracle Communications User Data RepositoryOracle Enterprise Manager OPS CenterOracle LinuxFedoraproject Fedora+9 | 19/7/2016 | 17/6/2026 | PHP hasta la versión 7.0.8 no intenta abordar los conflictos de espacio de nombres de RFC 3875 sección 4.1.18 y por lo tanto no protege aplicaciones de la presencia de datos de clientes no confiables en ambiente variable de HTTP_PROXY, lo que ppodría permitir a atacantes remotos redireccionar el tráfico HTTP saliente… | |
| Modificada | Crítica (9.8) | 19% | 💥 Exploit | HP Intelligent Management Center Application Performance ManagerHP Intelligent Management Center Branch Intelligent Management SystemHP Intelligent Management Center Endpoint Admission DefenseHP Intelligent Management Center Network Traffic Analyzer+2 | 15/7/2016 | 17/6/2026 | HPE iMC PLAT en versiones anteriores a 7.2 E0403P04, iMC EAD en versiones anteriores a 7.2 E0405P05, iMC APM en versiones anteriores a 7.2 E0401P04, iMC NTA en versiones anteriores a 7.2 E0401P01, iMC BIMS en versiones anteriores a7.2 E0402P02 y iMC UAM_TAM en versiones anteriores a 7.2 E0405P05 permiten a atacantes… | |
| Modificada | Media (5.5) | 0.38% | — | Criu Checkpoint/restore IN UserspaceOpensuse | 7/6/2016 | 17/6/2026 | El demonio de servicio en CRIU no restringe adecuadamente el acceso a procesos sin opción de volcado, lo que permite a usuarios locales obtener información sensible a través de (1) volcados de proceso o (2) acceso a ptrace. | |
| Modificada | Alta (7.8) | 0.39% | — | OpensuseCriu Checkpoint/restore IN Userspace | 7/6/2016 | 17/6/2026 | El demonio de servicio en CRIU crea registros y vuelca archivos de forma insegura, lo que permite a usuarios locales crear archivos arbitrarios y tomar posesión de archivos existentes a través de vectores no especificados relacionados con la ruta a un directorio. | |
| Modificada | Media (5.8) | 0.68% | — | Codewrights Hart Comm DTMEndress+hauser Hart Comm DTM | 28/9/2015 | 17/6/2026 | Vulnerabilidad en los componentes CodeWrights HART Comm DTM, tal y como se utiliza con Endress+Hauser FieldCare, permite a atacantes remotos leer archivos arbitrario, enviar peticiones HTTP a servidores de la intranet o causar una denegación de servicio (corrupción de memoria y CPU) a través de un esquema XML de larga… | |
| Modificada | Baja (2.1) | 5.3% | 💥 Exploit | Redhat Libuser | 11/8/2015 | 17/6/2026 | Vulnerabilidad de lista negra incompleta en la función chfn en libuser en versiones anteriores a 0.56.13-8 y 0.60 en versiones anteriores a 0.60-7, tal como se utiliza en el programa userhelp en el paquete usermode, permite a usuarios locales provocar una denegación de servicio (/etc/passwd corruption) a través de un… | |
| Analizada | Alta (7.4) | 8.4% | ⚠ Explotación activa💥 Exploit | Redhat Enterprise LinuxOpensuseLibuser Project Libuser | 11/8/2015 | 2/10/2026 | Vulnerabilidad en libuser en versiones anteriores 0.56.13-8 y 0.60 en versiones anteriores a 0.60.7, tal como se utiliza en el programa userhelper en el paquete usermode, modifica directamente /etc/passwd, lo que permite a usuarios locales provocar una denegación de servicio (estado de archivo inconsistente) causando… | |
| Modificada | Baja (3.5) | 0.76% | — | BE User LOG Project BE User LOG | 16/6/2015 | 17/6/2026 | Vulnerabilidad de XSS en la extensión BE User Log (beko_beuserlog) 1.1.1 y anteriores para TYPO3 permite a usuarios remotos autenticados inyectar secuencias de comandos web arbitrarios o HTML a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 2.2% | — | Frontend User Upload Project Frontend User Upload | 16/6/2015 | 17/6/2026 | Vulnerabilidad de la subida de ficheros sin restricciones en la extensión Frontend User Upload (feupload) 0.5.0 y anteriores para TYPO3 permite a atacantes remotos ejecutar código arbitrario mediante la subida de un fichero con una extensión ejecutable utilizando un formulario de frontend, y posteriormente accediendo… | |
| Modificada | Media (6.8) | 0.64% | — | User Import Project User Import | 15/6/2015 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en el módulo User Import 6.x-4.x anterior a 6.x-4.4 y 7.x-2.x anterior a 7.x-2.3 para Drupal permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) continuan o (2) eliminan una importación en progreso a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 2.3% | — | Usersultra | 9/6/2015 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en el módulo ratings en el plugin Users Ultra anterior a 1.5.16 para WordPress permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro (1) data_target o (2) data_vote en una acción rating_vote (wp_ajax_nopriv_rating_vote) en… | |
| Modificada | Media (6.8) | 1.1% | — | Mediawiki Checkuser | 13/4/2015 | 17/6/2026 | Vulnerabilidad de CSRF en la extensión CheckUser para MediaWiki permite a atacantes remotos secuestrar la autenticación de ciertos usuarios para peticiones que solicitan información sensible de usuario a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 48% | 💥 Exploit | Solarwinds Orion IP Address ManagerSolarwinds Orion Netflow Traffic AnalyzerSolarwinds Orion Network Configuration ManagerSolarwinds Orion Network Performance Monitor+4 | 10/3/2015 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en la página Manage Accounts en el servicio AccountManagement.asmx en Solarwinds Orion Platform 2015.1, utilizado en Network Performance Monitor (NPM) anterior a 11.5, NetFlow Traffic Analyzer (NTA) anterior a 4.1, Network Configuration Manager (NCM) anterior a 7.3.2, IP… | |
| Modificada | Alta (10) | 95% | 💥 Exploit | GNU GlibcOracle Communications Application Session ControllerOracle Communications Eagle Application ProcessorOracle Communications Eagle LNP Application Processor+14 | 28/1/2015 | 17/6/2026 | Desbordamiento de buffer basado en memoria dinámica en la función __nss_hostname_digits_dots en glibc 2.2, y otras versiones 2.x anteriores a 2.18, permite a atacantes dependientes de contexto ejecutar código arbitrario a través de vectores relacionados con la funciín (1) gethostbyname o (2) gethostbyname2, también… | |
| Modificada | Media (4.3) | 1.9% | — | Zfcuser Project Zfcuser | 15/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en user/login.phtml en ZF-Commons ZfcUser anterior a 1.2.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro redirect. | |
| Modificada | Media (5.4) | 0.27% | — | Userfriendlymedia Mills-hazel Property Mgmt | 21/10/2014 | 17/6/2026 | La aplicación para Android Mills-Hazel Property Mgmt (también conocido como com.appexpress.millshazelpropertymanagement) 3.0.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Userfriendlymedia Joe's Lawn Service | 19/10/2014 | 17/6/2026 | La aplicación para Joe's Lawn Service (también conocida como com.appexpress.joeslawnservice ) 1.5 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (4.3) | 2.1% | — | Improved User Search IN Backend Project Improved User Search IN Backend | 12/8/2014 | 17/6/2026 | Vulnerabilidad de CSRF en improved-user-search-in-backend.php en el backend en la búsqueda mejorada de usuarios en el plugin backend anterior a 1.2.5 para WordPress permite a atacantes remotos secuestrar la autenticación de los administradores para solicitudes que inserten secuencias XSS a través del parámetro… |