Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2827▼ 257 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 2.0% | — | Powerdns AuthoritativeDebian Linux | 1/11/2018 | 17/6/2026 | Se ha encontrado un problema en PowerDNS Authoritative Server en versiones hasta (e incluyendo) las 3.4.10 y 4.0.1 que permite que un usuario provoque el cierre inesperado del servidor insertando un registro especialmente manipulado en una zona bajo su control para después enviar una consulta DNS hacia ese registro.… | |
| Modificada | Alta (8.1) | 2.2% | — | Pivotal Software Spring Security Oauth | 18/10/2018 | 17/6/2026 | Spring Security OAuth, en versiones 2.3 anteriores a la 2.3.4, versiones 2.2 anteriores a la 2.2.3, versiones 2.1 anteriores a la 2.1.3, versiones 2.0 anteriores a la 2.0.16 y versiones anteriores no soportadas, podría ser susceptible a un escalado de privilegios bajo ciertas condiciones. Un usuario o atacante… | |
| Modificada | Media (4.7) | 1.5% | — | RSA Authentication ManagerEMC RSA Authentication Manager | 28/9/2018 | 17/6/2026 | RSA Authentication Manager en versiones anteriores a la 8.3 P3 contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en una página Security Console. Un usuario remoto no autenticado malicioso podría, conociendo el token anti-CSRF de un usuario objetivo, explotar esta vulnerabilidad engañando a un usuario… | |
| Modificada | Media (6.1) | 2.0% | — | RSA Authentication ManagerEMC RSA Authentication Manager | 28/9/2018 | 17/6/2026 | RSA Authentication Manager en versiones anteriores a la 8.3 P3 se ha visto afectado por una vulnerabilidad Cross-Site Scripting (XSS) basado en DOM que existe en sus archivos MadCap Flare Help embebidos. Un atacante remoto no autenticado podría explotar esta vulnerabilidad engañando a un usuario de una aplicación… | |
| Modificada | Media (4.8) | 1.1% | — | EMC RSA Authentication ManagerRSA Authentication Manager | 28/9/2018 | 17/6/2026 | RSA Authentication Manager en versiones anteriores a la 8.3 P3 contiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente en Operations Console. Un administrador de Operations Console malicioso podría explotar esta vulnerabilidad para almacenar código HTML o JavaScript arbitrario mediante la interfaz web.… | |
| Modificada | Media (4.8) | 0.53% | — | Springboot Authority Project Springboot Authority | 23/9/2018 | 17/6/2026 | Se ha descubierto un problema en springboot_authority en todas las versiones publicadas hasta el 06/03/2017. Existe Cross-Site Scripting (XSS) persistente mediante los parámetros roleKey, name o description en admin/role/edit. | |
| Modificada | Media (5.9) | 1.2% | — | Powerdns AuthoritativePowerdns RecursorDebian Linux | 11/9/2018 | 17/6/2026 | Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 4.0.4, lo que permite que un atacante en posición Man-in-the-Middle (MitM) altere el contenido de un AXFR debido a una validación insuficiente de firmas TSIG. Falta una comprobación… | |
| Modificada | Media (5.9) | 1.2% | — | Powerdns AuthoritativePowerdns RecursorDebian Linux | 11/9/2018 | 17/6/2026 | Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 4.0.4, lo que permite que un atacante en posición Man-in-the-Middle (MitM) altere el contenido de un AXFR debido a una validación insuficiente de firmas TSIG. La falta de una… | |
| Modificada | Alta (7.5) | 7.3% | — | Powerdns AuthoritativePowerdns RecursorDebian Linux | 11/9/2018 | 17/6/2026 | Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 3.7.4 y 4.0.4, que permite que un atacante no autenticado remoto provoque una carga de uso de CPU anormal en el servidor de PowerDNS mediante el envío de consultas DNS manipuladas, lo… | |
| Modificada | Alta (7.5) | 6.2% | — | Powerdns AuthoritativeDebian Linux | 10/9/2018 | 17/6/2026 | Se ha descubierto un problema en PowerDNS Authoritative Server en versiones anteriores a la 3.4.11 y 4.0.2 que permite que un atacante no autenticado remoto provoque una denegación de servicio (DoS) abriendo un gran número de conexiones TCP al servidor web. Si el servidor web se queda sin descriptores de archivo,… | |
| Modificada | Alta (7.5) | 1.4% | — | Twistlock Authz Broker | 3/9/2018 | 17/6/2026 | En Twistlock AuthZ Broker 0.1, las expresiones regulares se gestionan de manera incorrecta, tal y como queda demostrado por containers/aa/pause?aaa=\/start para omitir una política en la que se permite "docker start", pero "docker pause" no lo está. | |
| Modificada | Alta (8.8) | 0.49% | — | Auth0 AspnetAuth0 Aspnet-owin | 29/8/2018 | 17/6/2026 | Se ha descubierto un problema en auth0-aspnet y auth0-aspnet-owin, de Auth0. Los paquetes afectados no emplean o validan el parámetro state de los protocolos OAuth 2.0 y OpenID Connect. Esto hace que las aplicaciones sean vulnerables a ataques Cross-Site Request Forgery (CSRF) durante las operaciones de autenticación… | |
| Modificada | Alta (8.1) | 2.6% | — | Infinixauthority HOT X507 FirmwareInfinixauthority HOT 2 X510 FirmwareInfinixauthority Zero X506 FirmwareInfinixauthority Zero 2 X509 Firmware+15 | 13/7/2018 | 17/6/2026 | Los dispositivos Android con código de Ragentek contienen un binario privilegiado que realiza comprobaciones de actualizaciones OTA (over-the-air). Además, hay múltiples técnicas en uso para ocultar la ejecución de este binario. El comportamiento podría describirse como rootkit. Este binario, que reside como… | |
| Modificada | Media (4.4) | 0.33% | — | SAP Dynamic Authorization Management | 10/7/2018 | 17/6/2026 | En ciertas circunstancias, SAP Dynamic Authorization Management (DAM), de NextLabs (Java Policy Controller en versiones 7.7 y 8.5) expone información sensible en los registros de aplicación. | |
| Modificada | Media (6.1) | 2.0% | — | EMC RSA Authentication Manager | 21/6/2018 | 17/6/2026 | RSA Authentication Manager Security Console en versiones 8.3 P1 y anteriores contiene una vulnerabilidad Cross-Site Scripting (XSS) reflejado. Un atacante remoto no autenticado podría explotar esta vulnerabilidad engañando a un administrador Security Console víctima para que proporcione código HTML o JavaScript… | |
| Modificada | Media (6.1) | 1.5% | — | EMC RSA Authentication Manager | 21/6/2018 | 17/6/2026 | RSA Authentication Manager Operation Console, en versiones 8.3 P1 y anteriores, contiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente. Un administrador de Operations Console podría explotar esta vulnerabilidad para almacenar código HTML o JavaScript arbitrario mediante la interfaz web. Cuando otros… | |
| Modificada | Media (6.5) | 1.1% | — | Auth0 Angular-jwt | 19/6/2018 | 17/6/2026 | Auth0 angular-jwt en versiones anteriores a la 0.1.10 trata las entradas whiteListedDomains como expresiones regulares, lo que permite que atacantes remotos con conocimiento de la opción jwtInterceptorProvider.whiteListedDomains omitan el filtro de lista blanca mediante un dominio manipulado. | |
| Modificada | Media (6.1) | 0.91% | — | Oauth2orize-fprm Project Oauth2orize-fprm | 17/6/2018 | 17/6/2026 | index.js en oauth2orize-fprm en versiones anteriores a la 0.2.1 tiene Cross-Site Scripting (XSS) mediante una URL manipulada. | |
| Modificada | Media (6.1) | 0.73% | — | Fortinet Fortiauthenticator | 31/5/2018 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting (XSS) en Fortinet FortiAuthenticator, desde la versión 4.0.0 hasta antes de la 5.3.0, en la página "CSRF validation failure", permite que un atacante ejecute código script no autorizado mediante la inyección de scripts maliciosos en la cabecera referer HTTP. | |
| Modificada | Media (4.7) | 0.16% | — | Unisys Stealth Authorization Server | 30/5/2018 | 17/6/2026 | En Stealth Authorization Server en versiones anteriores a la 3.3.017.0 en Unisys Stealth Solution, una clave de cifrado podría dejarse en la memoria. | |
| Modificada | Crítica (9.8) | 2.5% | — | Dwyl Hapi-auth-jwt2 | 29/5/2018 | 17/6/2026 | Al intentar permitir el modo de autenticación "try" en hapi, la versión 5.1.1 de hapi-auth-jwt2 introdujo un problema por el cual se podía omitir la autenticación. | |
| Modificada | Crítica (9.8) | 8.5% | 💥 PoC | Auth0 Jsonwebtoken | 29/5/2018 | 17/6/2026 | En el módulo jsonwebtoken node en versiones anteriores a la 4.2.2 es posible que un atacante omita la verificación cuando un token firmado digitalmente con una clave asimétrica (familia RS/ES) de algoritmos pero, en su lugar, el atacante envía un token firmado digitalmente con un algoritmo simétrico (familia HS*). | |
| Modificada | Crítica (9.8) | 11% | 💥 PoC | Pivotal Software Spring Security Oauth | 11/5/2018 | 17/6/2026 | Spring Security OAuth, en versiones 2.3 anteriores a la 2.3.3, versiones 2.2 anteriores a la 2.2.2, versiones 2.1 anteriores a la 2.1.2, versiones 2.0 anteriores a la 2.0.15 y versiones anteriores no soportadas, contiene una vulnerabilidad de ejecución remota de código. Un usuario o atacante malicioso puede manipular… | |
| Modificada | Media (6.1) | 1.4% | — | RSA Authentication Manager | 8/5/2018 | 17/6/2026 | RSA Authentication Manager Security Console, Operation Console y Self-Service Console, en versiones 8.3 y anteriores, se ve afectado por una vulnerabilidad de inyección de cabeceras del host. Esto podría permitir que un atacante remoto envenene la memoria caché HTTP y redirija en consecuencia a los usuarios a dominios… | |
| Modificada | Alta (7.1) | 16% | 💥 Exploit | RSA Authentication Manager | 8/5/2018 | 17/6/2026 | RSA Authentication Manager Security Console en versiones 8.3 y anteriores contiene una vulnerabilidad XEE (XML External Entity). Esto podría permitir que los usuarios administradores provoquen una denegación de servicio (DoS) o extraigan datos del servidor mediante la inyección de DTD manipulados maliciosamente en un… |