Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2724▼ 159 respecto a la semana anterior
Críticas / altas1243▼ 302 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 198 respecto a la semana anterior
–

1390 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)3.7%—Cabextract LibmspackCabextract Project CabextractCanonical Ubuntu LinuxDebian Linux+428/7/201817/6/2026
Se ha descubierto un problema en mspack/chmd.c en libmspack en versiones anteriores a la 0.7alpha. No rechaza los nombres de archivos CHM en blanco.
ModificadaMedia (6.5)3.3%—Cabextract LibmspackCabextract Project CabextractCanonical Ubuntu LinuxDebian Linux+428/7/201817/6/2026
Se ha descubierto un problema en mspack/chmd.c en libmspack en versiones anteriores a la 0.7alpha. Hay un error por un paso en las comprobaciones de validez de los números de chunk de CHM PMGI/PMGL que podría conducir a una denegación de servicio (referencia de datos no inicializados y cierre inesperado de la…
ModificadaMedia (6.5)1.7%—Debian LinuxGNU Libextractor17/7/201817/6/2026
GNU Libextractor en versiones anteriores a la 1.7 contiene una vulnerabilidad de bucle infinito en EXTRACTOR_mpeg_extract_method (mpeg_extractor.c).
ModificadaAlta (8.8)2.1%—Debian LinuxGNU Libextractor17/7/201817/6/2026
GNU Libextractor en versiones anteriores a la 1.7 tiene un desbordamiento de búfer basado en pila en ec_read_file_func (unzip.c).
ModificadaCrítica (9.8)1.2%—Tracto15/7/201817/6/2026
La función increaseApproval de una implementación de contrato inteligente para Tracto (TRCT), un token de Ethereum ERC20, tiene un desbordamiento de enteros.
ModificadaAlta (7.8)0.41%—Kkmcn Itrackeasy13/7/201817/6/2026
La aplicación móvil de iTrack Easy almacena la contraseña de la cuenta usada para autenticarse en la API cloud en cifrado base64 en el archivo cache.db. El formato de cifrado base64 se considera equivalente a texto claro.
ModificadaCrítica (9.8)3.0%—Ieasytec Itrackeasy13/7/201817/6/2026
No se emplean cookies de sesión para mantener sesiones válidas en iTrack Easy. La contraseña del usuario se pasa como parámetro POST mediante HTTPS empleando un campo passwd cifrado por base64 en todas las peticiones. En esta implementación, las sesiones solo pueden terminarse cuando el usuario cambia la contraseña…
ModificadaAlta (7.5)3.3%—Ieasytec Itrack Easy13/7/201817/6/2026
Se pueden modificar los datos getgps en iTrack Easy sin autenticación estableciendo los datos mediante el parámetro parametercmd:setothergps. Esta vulnerabilidad puede explotarse para alterar los datos GPS de un dispositivo perdido.
ModificadaMedia (5.9)2.1%—Ieasytec Itrack Easy13/7/201817/6/2026
Un ID de dispositivo/MAC capturado de iTrack Easy puede registrarse bajo múltiples cuentas de usuario que permiten el acceso a los datos GPS getgps, lo que puede permitir que partes no autenticadas rastreen el dispositivo.
ModificadaBaja (3.7)1.7%—Ieasytec Itrackeasy13/7/201817/6/2026
El número de ID de rastreo del dispositivo iTrack, también llamado "LosserID" en la API web, puede obtenerse estando en el rango de un dispositivo iTrack. El ID del rastreador es la dirección MAC BLE del dispositivo.
ModificadaAlta (7.5)1.4%—Exacorecontract Project Exacorecontract9/7/201817/6/2026
La función mintToken de una implementación de contrato inteligente para ExacoreContract, un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario.
ModificadaAlta (7.5)1.1%—Icocontract Project Icocontract9/7/201817/6/2026
La función mintToken de una implementación de contrato inteligente para IcoContract, un token de Ethereum, tiene un desbordamiento de enteros que permite al propietario del contrato establecer cualquier valor para el balance de un usuario arbitrario.
ModificadaAlta (8.8)1.1%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
EL dispositivo TrackR Bravo permite el emparejamiento no autenticado, lo que permite que las aplicaciones conectadas sin autenticar escriban varios atributos del dispositivo. El fabricante ha publicado las apps actualizadas (5.1.6 para iOS y 2.2.5 para Android) para solucionar las vulnerabilidades en CVE-2016-6538,…
ModificadaMedia (6.5)0.91%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
Se permite el acceso no autenticado al servicio cloud mantenido por TrackR Bravo para consultar o enviar datos de GPS a cualquier dispositivo Trackr utilizando el número ID del rastreador, el cual se puede descubrir tal y como se describe en CVE-2016-6539. El fabricante ha publicado las apps actualizadas (5.1.6 para…
ModificadaBaja (3.5)1.3%—Thetrackr Trackr Firmware6/7/201817/6/2026
El ID de los dispositivos Trackr se construye a partir de un identificador del vendedor de cuatro ceros seguido de la dirección MAC BLE al revés. Se puede obtener la dirección MAC estando cerca del dispositivo Bluetooth, exponiendo efectivamente el ID del dispositivo. El ID se puede utilizar para rastrear los…
ModificadaAlta (8.8)1.1%—Thetrackr Trackr Bravo Firmware6/7/201817/6/2026
La app móvil de TrackR Bravo almacena la contraseña de la cuenta utilizada para autenticarse en la API cloud en texto claro en el archivo cache.db. El fabricante ha publicado las apps actualizadas (5.1.6 para iOS y 2.2.5 para Android) para solucionar las vulnerabilidades en CVE-2016-6538, CVE-2016-6539, CVE-2016-6540…
ModificadaCrítica (9.8)19%—Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+1724/5/201817/6/2026
En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la…
ModificadaMedia (4.1)0.21%—Absolute Computrace Agent11/5/201816/6/2026
Absolute Computrace Agent, tal y como se distribuye en ciertos sistemas Dell Inspiron hasta 2009, tiene una condición de carrera en la utilidad Dell Client Configuration Utility (DCCU) que permite que usuarios locales privilegiados cambien el estado de activación/desactivación de Computrace Agent al valor por defecto…
ModificadaMedia (6.7)0.49%—Absolute Computrace Agent11/5/201816/6/2026
El componente stub de Absolute Computrace Agent V70.785 ejecuta código del espacio entre particiones de un disco sin necesitar una firma digital para ese código, lo que permite que los atacantes ejecuten código en la BIOS. Esto permite que un usuario local privilegiado consiga el control persistente de la BIOS,…
ModificadaMedia (6.7)0.54%—Absolute Computrace Agent11/5/201816/6/2026
Absolute Computrace Agent V80.845 y V80.866 no tiene una firma digital para el bloque de configuración, lo que permite que los atacantes establezcan comunicaciones con un sitio web distinto al sitio search.namequery.com planeado mediante la modificación de datos en un espacio entre particiones de un disco. Esto…
ModificadaMedia (5.5)1.9%—Blktrace Project Blktrace3/5/201817/6/2026
blktrace (también conocido como Block IO Tracing) 1.2.0, tal y como se emplea en el kernel de Linux y Android, tiene un desbordamiento de búfer en la función dev_map_read en btt/devmap.c debido a que los arrays device y devno son demasiado pequeños, tal y como queda demostrado con una liberación no válida al emplear…
ModificadaAlta (7.8)4.0%—CDC Microbetrace26/4/201817/6/2026
—
ModificadaAlta (7.8)4.0%—CDC Microbetrace26/4/201817/6/2026
Centers for Disease Control and Prevention MicrobeTRACE versión 0.1.11 permite a los atacantes remotos ejecutar código arbitrario, relacionado con la inyección de código mediante un archivo CSV diseñado con una línea inicial 'Source
ModificadaBaja (3.3)0.21%—Docutracinc Dtisqlinstaller19/3/201817/6/2026
Las versiones de DocuTrac QuicDoc y Office Therapy que se distribuyen con las versiones 1.6.4.0 y anteriores de DTISQLInstaller.exe contienen una sal criptográfica embebida, "S@l+pepper".
ModificadaCrítica (10)1.6%—Docutracinc Dtisqlinstaller19/3/201817/6/2026
Las versiones de DocuTrac QuicDoc y Office Therapy que se distribuyen con las versiones 1.6.4.0 y anteriores de DTISQLInstaller.exe contienen tres credenciales con contraseñas conocidas: QDMaster, OTMaster y sa.