Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 2.9% | — | Prestashop | 9/11/2018 | 17/6/2026 | PrestaShop en versiones 1.6.x anteriores a la 1.6.1.23 y 1.7.x anteriores a la 1.7.4.4 en Windows permite que los atacantes remotos escriban en archivos de imagen arbitrarios. | |
| Modificada | Alta (7.8) | 1.3% | 💥 Exploit | Asrock A-tuningAsrock F-streamAsrock Restart TO UefiAsrock Rgbled | 30/10/2018 | 17/6/2026 | Los controladores de bajo nivel AsrDrv101.sys y AsrDrv102.sys en ASRock RGBLED en versiones anteriores a la v1.0.35.1, A-Tuning en versiones anteriores a la v3.0.210, F-Stream en versiones anteriores a la v3.0.210 y RestartToUEFI en versiones anteriores a la v1.0.6.2 exponen funcionalidades para leer/escribir datos… | |
| Modificada | Alta (7.8) | 1.5% | 💥 Exploit | Asrock A-tuningAsrock F-streamAsrock Restart TO UefiAsrock Rgbled | 30/10/2018 | 17/6/2026 | Los controladores de bajo nivel AsrDrv101.sys y AsrDrv102.sys en ASRock RGBLED en versiones anteriores a la v1.0.35.1, A-Tuning en versiones anteriores a la v3.0.210, F-Stream en versiones anteriores a la v3.0.210 y RestartToUEFI en versiones anteriores a la v1.0.6.2 exponen funcionalidades para leer y escribir MSR… | |
| Modificada | Alta (7.1) | 0.98% | 💥 Exploit | Asrock A-tuningAsrock F-streamAsrock Restart TO UefiAsrock Rgbled | 30/10/2018 | 17/6/2026 | Los controladores de bajo nivel AsrDrv101.sys y AsrDrv102.sys en ASRock RGBLED en versiones anteriores a la v1.0.35.1, A-Tuning en versiones anteriores a la v3.0.210, F-Stream en versiones anteriores a la v3.0.210 y RestartToUEFI en versiones anteriores a la v1.0.6.2 exponen funcionalidades para leer y escribir… | |
| Modificada | Alta (7.8) | 1.2% | 💥 Exploit | Asrock A-tuningAsrock F-streamAsrock Restart TO UefiAsrock Rgbled | 30/10/2018 | 17/6/2026 | Los controladores de bajo nivel AsrDrv101.sys y AsrDrv102.sys en ASRock RGBLED en versiones anteriores a la v1.0.35.1, A-Tuning en versiones anteriores a la v3.0.210, F-Stream en versiones anteriores a la v3.0.210 y RestartToUEFI en versiones anteriores a la v1.0.6.2 exponen funcionalidades para leer y escribir… | |
| Modificada | Baja (3.7) | 0.73% | — | Carestream VUE RIS | 4/10/2018 | 17/6/2026 | En Carestream Vue RIS, RIS Client Builds en versiones 11.2 y anteriores que se ejecute en una máquina Windows 8.1 con IIS/7.5, al contactar con un servidor Carestream donde no hay un listener TNS de Oracle disponible, los usuarios activarán un error HTTP 500, filtrando información técnica que un atacante podría usar… | |
| Modificada | Media (5.9) | 1.0% | — | Amcrest Ipc-hx1x3x-lexus ENG N Amcrest | 5/9/2018 | 17/6/2026 | Los dispositivos en red de Amcrest emplean la misma clave privada SSL embebida en diferentes instalaciones de cliente, lo que permite que atacantes remotos superen los mecanismos de protección criptográfica aprovechando el conocimiento de esta clave de otra instalación. Esto queda demostrado por… | |
| Modificada | Alta (8.8) | 3.7% | 💥 PoC | Crestron Tsw-x60 FirmwareCrestron MC3 Firmware | 10/8/2018 | 17/6/2026 | Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, las contraseñas para las cuentas sudo especiales podrían calcularse mediante información accesible a aquellos que tengan privilegios de usuario regular. Los atacantes podrían descifrar estas… | |
| Modificada | Crítica (9.8) | 11% | — | Crestron Tsw-x60 FirmwareCrestron MC3 Firmware | 10/8/2018 | 17/6/2026 | Para las versiones anteriores a la 2.001.0037.001 de Crestron TSW-X60 y las versiones anteriores a la 1.502.0047.001 de MC3, los dispositivos se distribuyen con la autenticación deshabilitada y no existen indicaciones de que los usuarios deban tomar medidas para habilitada. Al estar comprometidos, el acceso a la… | |
| Modificada | Alta (7.8) | 1.2% | — | HP Restful Interface Tool | 6/8/2018 | 17/6/2026 | Se ha identificado una ejecución remota de código arbitrario en HPE RESTful Interface Tool 1.5 y 2.0 (hprest-1.5-79.x86_64.rpm, ilorest-2.0-403.x86_64.rpm). Este problema ha sido resuelto en iLOREST v2.1 o siguientes. | |
| Modificada | Crítica (9.8) | 1.5% | — | Restforce | 3/8/2018 | 17/6/2026 | Cifrado del URI insuficiente en restforce en versiones anteriores a la 3.0.0 permite que un atacante inyecte parámetros arbitrarios en peticiones de la API de Salesforce. | |
| Modificada | Media (4.8) | 0.61% | — | Crestron Airmedia Am-100 FirmwareCrestron Airmedia Am-101 Firmware | 11/7/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en dispositivos Crestron Airmedia AM-100 con firmware en versiones anteriores a la 1.6.0 y dispositivos AM-101 con firmware en versiones anteriores a la 2.7.0 permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. | |
| Modificada | Alta (7.2) | 72% | 💥 Exploit | Crestron Airmedia Am-100 FirmwareCrestron Airmedia Am-101 Firmware | 11/7/2018 | 17/6/2026 | Los dispositivos Crestron Airmedia AM-100 con firmware en versiones anteriores a la 1.6.0 y dispositivos AM-101 con firmware en versiones anteriores a la 2.7.0 permite que administradores autenticados remotos ejecuten código arbitrario mediante vectores sin especificar. | |
| Modificada | Crítica (9.8) | 2.5% | — | Crestron Dge-100 FirmwareCrestron Dm-dge-200-c FirmwareCrestron Ts-1542-c Firmware | 10/7/2018 | 17/6/2026 | El servicio Crestron Console en los dispositivos DGE-100, DM-DGE-200-C y TS-1542-C con la configuración por defecto y ejecutando versiones del firmware 1.3384.00049.001 y anteriores es vulnerable a una inyección de comandos que puede emplearse para obtener acceso a nivel root. | |
| Modificada | Crítica (9.1) | 16% | 💥 Exploit | Prestashop | 9/7/2018 | 17/6/2026 | PrestaShop en versiones anteriores a la 1.6.1.20 y versiones 1.7.x anteriores a la 1.7.3.4 gestiona de manera incorrecta el cifrado de cookies en Cookie.php, Rinjdael.php y Blowfish.php. | |
| Modificada | Crítica (9.8) | 19% | — | Eclipse JettyDebian LinuxOracle Rest Data ServicesOracle Retail Xstore Payment+15 | 26/6/2018 | 17/6/2026 | En Eclipse Jetty Server, en versiones 9.2.x y anteriores, versiones 9.3.x (todas las configuraciones que no sean HTTP/1.x) y versiones 9.4.x (todas las configuraciones HTTP/1.x), cuando se presentan con dos cabeceras content-lengths, Jetty ignora la segunda. Cuando se presenta con una cabecera de cifrado fragmentada y… | |
| Modificada | Crítica (9.8) | 15% | — | Eclipse JettyDebian LinuxNetapp E-series Santricity ManagementNetapp E-series Santricity OS Controller+13 | 26/6/2018 | 17/6/2026 | En Eclipse Jetty, en versiones 9.2.x y anteriores, versiones 9.3.x (todas las configuraciones) y versiones 9.4.x (configuración personalizada con el cumplimiento RFC2616 habilitado), los fragmentos transfer-encoding se gestionan de forma incorrecta. El análisis de longitud de fragmento era vulnerable a un… | |
| Modificada | Crítica (9.8) | 5.6% | — | Crestron Toolbox Protocol Firmware | 8/6/2018 | 17/6/2026 | Los dispositivos Crestron TSW-1060, TSW-760, TSW-560, TSW-1060-NC, TSW-760-NC y TSW-560-NC en versiones anteriores a la 2.001.0037.001 permiten la ejecución remota de código sin autenticar mediante una inyección de comandos en CTP (Crestron Toolbox Protocol). | |
| Modificada | Crítica (9.8) | 7.5% | — | Crestron Toolbox Protocol Firmware | 8/6/2018 | 17/6/2026 | Los dispositivos Crestron TSW-1060, TSW-760, TSW-560, TSW-1060-NC, TSW-760-NC y TSW-560-NC en versiones anteriores a la 2.001.0037.001 permiten la ejecución remota de código sin autenticar mediante un servicio shell Bash en CTP (Crestron Toolbox Protocol). | |
| Modificada | Media (6.1) | 0.97% | — | Restify | 4/6/2018 | 17/6/2026 | Restify es un framework para construir API REST. Restify desde la versión 2.0.0 hasta la 4.0.4 (ambas incluidas), al emplear etiquetas de script cifradas de URL en una URL que no existe, un atacante puede conseguir ejecutar scripts en algunos navegadores. | |
| Modificada | Alta (8.8) | 1.4% | — | Express-restify-mongoose Project Express-restify-mongoose | 31/5/2018 | 17/6/2026 | express-restify-mongoose es un modulo para crear fácilmente una interfaz REST flexible para modelos mongoose. express-restify-mongoose en versiones 2.4.2 y anteriores y versiones 3.0.X hasta la 3.0.1 permite que un usuario malicioso envíe una petición para "GET /User?distinct=password" y obtenga todas las contraseñas… | |
| Modificada | Media (4.9) | 1.2% | — | Restafary Project Restafary | 31/5/2018 | 17/6/2026 | restafary es una API REpresentful State Transfer para crear, leer, utilizar o eliminar archivos en un servidor de la web. Restafary en versiones anteriores a la 1.6.1 puede establecer una ruta root, que solo debería permitirle ejecutarse en esta ruta root, si se especifica. | |
| Modificada | Alta (7.5) | 1.1% | — | Jshamcrest Project Jshamcrest | 31/5/2018 | 17/6/2026 | jshamcrest es vulnerable a una denegación de servicio con expresiones regulares (ReDoS) cuando se pasan ciertos tipos de entradas de usuario al validador emailAddress. | |
| Modificada | Alta (7.5) | 4.9% | 💥 PoC | Broadcom Spring Data CommonsPivotal Software Spring Data RestVmware Spring Data RestXmlbeam | 11/5/2018 | 26/6/2026 | Spring Data Commons, en versiones 1.13 anteriores a la 1.13.12 y versiones 2.0 anteriores a la 2.0.7, empleado junto con XMLBeam, en versiones 1.4.14 o anteriores, contiene una vulnerabilidad de enlazador de propiedades provocada por la restricción incorrecta de referencias de entidades externas XML, ya que la… | |
| Modificada | Crítica (9.8) | 1.4% | — | Responsive Mega Menu PRO Project Responsive Mega Menu PROPrestashop | 10/5/2018 | 17/6/2026 | modules/bamegamenu/ajax_phpcode.php en el módulo Responsive Mega Menu (Horizontal+Vertical+Dropdown) Pro 1.0.32 para PrestaShop de la versión 1.5.5.0 a la 1.7.2.5 permite que atacantes remotos ejecuten una inyección SQL mediante llamadas de función en el parámetro code. |