Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1390 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.38% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop contiene credenciales administrativas por defecto. Un atacante remoto podría explotar esta vulnerabilidad para obtener acceso total a la aplicación. | |
| Modificada | Alta (7.1) | 0.31% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en la base de datos Sample Database.mdb mientras se está en modo quiosco. Mediante el uso de vectores de ataque subrayados en el escape del quiosco, un atacante podría explotar esta vulnerabilidad para ver y… | |
| Modificada | Media (5.5) | 0.30% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en Reports mientras se está en modo quiosco. Al visitar el quiosco y ver la columna de permiso de conducir, un atacante podría explotar esta vulnerabilidad para visualizar el número de carné de conducir y… | |
| Modificada | Media (5.5) | 0.35% | — | Jollytech Lobby Track | 21/3/2019 | 17/6/2026 | Lobby Track Desktop podría permitir que un atacante local obtenga información sensible, provocado por un error en Reports mientras se está en modo quiosco. Al visitar el quiosco y hacer clic en los informes, un atacante podría explotar esta vulnerabilidad para obtener acceso a todos los registros de visitantes y… | |
| Modificada | Alta (7.5) | 59% | — | Apache Http ServerOracle Enterprise Manager OPS CenterOracle Hospitality Guest AccessOracle Instantis Enterprisetrack+1 | 30/1/2019 | 17/6/2026 | Existe un problema en la manera en la que mod_ssl gestionaba registros de cliente. Un atacante remoto podría enviar una petición especialmente manipulada que conduciría a que mod_ssl entre en un bucle, provocando una denegación de servicio (DoS). Este problema puede desencadenarse con Apache HTTP Server, en su versión… | |
| Modificada | Media (5.3) | 20% | — | Apache Http ServerNetapp Santricity Cloud ConnectorNetapp Storage Automation StoreFedoraproject Fedora+8 | 30/1/2019 | 17/6/2026 | En Apache HTTP Server, en sus versiones 2.4.37 y anteriores, mediante el envío de cuerpos de respuesta mediante la técnica del "slow loris" a recursos planos, la transmisión h2 para esa petición ocupó de forma innecesaria un hilo de servidor que limpiaba tales datos entrantes. Esto afecta solo a las conexiones HTTP/2… | |
| Modificada | Crítica (9.8) | 2.4% | — | Jpcert Logontracer | 9/1/2019 | 17/6/2026 | LogonTracer, en versiones 1.2.0 y anteriores, permite que los atacantes remotos lleven a cabo ataques de inyección de código Python mediante vectores sin especificar. | |
| Modificada | Crítica (9.8) | 75% | 💥 Exploit | Jpcert Logontracer | 9/1/2019 | 17/6/2026 | LogonTracer, en versiones 1.2.0 y anteriores, permite que los atacantes remotos lleven a cabo ataques de inyección de código Python mediante vectores sin especificar. | |
| Modificada | Alta (8.8) | 1.9% | — | Jpcert Logontracer | 9/1/2019 | 17/6/2026 | LogonTracer, en versiones 1.2.0 y anteriores, permite que los atacantes remotos lleven a cabo ataques XEE (XML External Entity) mediante vectores sin especificar. | |
| Modificada | Media (6.1) | 1.1% | — | Jpcert Logontracer | 9/1/2019 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en LogonTracer, en versiones 1.2.0 y anteriores, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Crítica (9.8) | 1.7% | — | Traccar Server | 9/1/2019 | 17/6/2026 | En la versión 4.2 de Traccar Server, protocol/SpotProtocolDecoder.java podría permitir ataques de XEE (XML External Entity). | |
| Modificada | Media (6.5) | 2.2% | — | GNU LibextractorDebian Linux | 24/12/2018 | 17/6/2026 | GNU Libextractor, hasta la versión 1.8, tiene una desreferencia de puntero NULL en la función process_metadata() en plugins/ole2_extractor.c. | |
| Modificada | Media (6.5) | 2.2% | — | GNU LibextractorDebian Linux | 24/12/2018 | 17/6/2026 | GNU Libextractor, hasta la versión 1.8, tiene una vulnerabilidad de lectura fuera de límites en la función history_extract() en plugins/ole2_extractor.c, relacionada con EXTRACTOR_common_convert_to_utf8 en common/convert.c. | |
| Modificada | Crítica (9.8) | 3.8% | — | Traccar Server | 20/12/2018 | 17/6/2026 | Traccar Traccar Server, en versiones 4.0 y anteriores, contiene una vulnerabilidad CWE-94: control incorrecto de la generación de código ("inyección de código") en ComputedAttributesHandler.java que puede resultar en la ejecución remota de comandos. El ataque parece ser explotable mediante una petición web remota… | |
| Modificada | Media (5.4) | 0.79% | — | Pixar Tractor | 13/12/2018 | 17/6/2026 | El software Tractor, de Pixar, en versiones 2.2 y anteriores, contiene una vulnerabilidad Cross-Site Scripting (XSS) persistente en el campo que permite a un usuario añadir una nota a un nodo existente. La información almacenada se muestra cuando un usuario solicita información sobre el nodo. Un atacante podría… | |
| Modificada | Media (6.5) | 3.1% | — | Cabextract Project CabextractLibmspack Project LibmspackDebian LinuxRedhat Enterprise Linux+3 | 23/10/2018 | 17/6/2026 | En mspack/cab.h en libmspack en versiones anteriores a la 0.8alpha y cabextract en versiones anteriores a la 1.8, el búfer de entrada de bloques CAB es un byte más pequeño para el bloque Quantum máximo, lo que conduce a una escritura fuera de límites. | |
| Modificada | Media (4.3) | 98% | 💥 Exploit | Apache TomcatDebian LinuxCanonical Ubuntu LinuxNetapp Snap Creator Framework+11 | 4/10/2018 | 17/6/2026 | Cuando el servlet por defecto en Apache Tomcat en versiones de la 9.0.0.M1 a la 9.0.11, de la 8.5.0 a la 8.5.33 y de la 7.0.23 a la 7.0.90 devolvía una redirección a un directorio (por ejemplo, redirigiendo a "/foo/'' cuando el usuario solicitó '"/foo") se pudo usar una URL especialmente manipulada para hacer que la… | |
| Modificada | Media (5.9) | 51% | — | Apache Http ServerCanonical Ubuntu LinuxRedhat Enterprise LinuxOracle Enterprise Manager OPS Center+5 | 25/9/2018 | 17/6/2026 | En Apache HTTP Server, de la versión 2.4.17 a la 2.4.34, mediante el envío continuo de tramas SETTINGS grandes, un cliente puede ocupar una conexión, hilo del servidor y tiempo de CPU sin que se active ningún agotamiento del tiempo de conexión. Esto solo afecta a las conexiones HTTP/2. Una posible mitigación es no… | |
| Modificada | Alta (8.8) | 2.6% | — | GNU LibextractorDebian Linux | 4/9/2018 | 17/6/2026 | GNU Libextractor hasta la versión 1.7 tiene una vulnerabilidad de lectura fuera de límites en EXTRACTOR_zip_extract_method() en zip_extractor.c. | |
| Modificada | Alta (7.5) | 1.6% | — | Suncontract | 3/8/2018 | 17/6/2026 | La función mintTokens de una implementación de contrato inteligente para SunContract, un token de Ethereum, tiene un desbordamiento de enteros a través de la variable _amount | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Media (6.5) | 0.85% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java que permite que los atacantes hagan que Jenkins envíe peticiones HTTP a un host especificado por el atacante. | |
| Modificada | Alta (7.4) | 0.86% | — | Jenkins Tracetronic Ecu-test | 1/8/2018 | 17/6/2026 | Existe una vulnerabilidad Man-in-the-Middle (MitM) en el plugin TraceTronic ECU-TEST en Jenkins en versiones 2.3 y anteriores en ATXPublisher.java y ATXValidator.java que permite que los atacantes suplantes cualquier servicio al que se conecte Jenkins. | |
| Modificada | Alta (8.8) | 3.8% | — | Cabextract LibmspackCabextract Project CabextractCanonical Ubuntu LinuxDebian Linux+4 | 28/7/2018 | 17/6/2026 | Se ha descubierto un problema en mspack/chmd.c en libmspack en versiones anteriores a la 0.7alpha. Hay un error por un paso en la macro TOLOWER() para la descompresión CHM. | |
| Modificada | Alta (8.8) | 3.8% | — | Cabextract LibmspackCabextract Project CabextractCanonical Ubuntu LinuxDebian Linux+4 | 28/7/2018 | 17/6/2026 | Se ha descubierto un problema en kwajd_read_headers en mspack/kwajd.c en libmspack en versiones anteriores a la 0.7alpha. Las extensiones de encabezado de archivo KWAJ incorrectas pueden provocar una sobrescritura de uno o dos bytes. |