Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1212 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.8) | 0.64% | — | Niif Shibboleth Authentication | 21/4/2015 | 17/6/2026 | Vulnerabilidad de CSRF en el módulo Shibboleth Authentication anterior a 6.x-4.1 y 7.x-4.x anterior a 7.x-4.1 para Drupal permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que eliminan las reglas de las coincidencias de los roles de usuarios a través de vectores no… | |
| Modificada | Baja (3.5) | 0.94% | — | Nodeauthor Project Nodeauthor | 21/4/2015 | 17/6/2026 | Vulnerabilidad de XSS en el módulo nodeauthor para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web arbitrarios o HTML a través de un campo Profile2 en un bloque proporcionado. | |
| Modificada | Alta (7.5) | 2.8% | — | Apereo Central Authentication Service | 10/2/2015 | 17/6/2026 | Apereo Central Authentication Service (CAS) Server anterior a 3.5.3 permite a atacantes remotos realizar ataques de inyección LDAP a través de un nombre de usuario manipulado, tal y como fue demostrado mediante el uso de un comodín y una contraseña válida para evadir la autenticación LDAP. | |
| Modificada | Media (4.3) | 2.0% | — | Fortinet Fortiauthenticator | 3/2/2015 | 17/6/2026 | Vulnerabilidad de XSS en Fortinet FortiAuthenticator 3.0.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro operation en cert/scep/. | |
| Modificada | Media (6.9) | 0.45% | — | Fortinet Fortiauthenticator | 3/2/2015 | 17/6/2026 | Fortinet FortiAuthenticator 3.0.0 permite a usuarios locales evadir las restricciones y ganar privilegios mediante la creación de /tmp/privexec/dbgcore_enable_shell_access y la ejecución del comando 'shell'. | |
| Modificada | Media (4.9) | 0.49% | — | Fortinet Fortiauthenticator | 3/2/2015 | 17/6/2026 | Fortinet FortiAuthenticator 3.0.0 permite a usuarios locales leer ficheros arbitrarios a través del indicador -f en el comando dig. | |
| Modificada | Media (4) | 1.4% | — | Fortinet Fortiauthenticator | 3/2/2015 | 17/6/2026 | Fortinet FortiAuthenticator 3.0.0 registra los nombres de usuarios y las contraseñas de PostgreSQL en texto plano, lo que permite a administradores remotos obtener información sensible mediante la lectura del registro en debug/startup/. | |
| Modificada | Alta (7.5) | 2.7% | — | Fortinet Fortiauthenticator | 3/2/2015 | 17/6/2026 | Fortinet FortiAuthenticator 3.0.0 tiene una contraseña de (1) slony para el usuario de PostgreSQL de slony y (2) www-data para el usuario de PostgreSQL de www-data, lo que facilita a atacantes remotos obtener acceso a través de vectores no especificados. | |
| Modificada | Alta (7.8) | 3.8% | — | Safenet-inc Safenet Authentication Service Outlook WEB Access Agent | 16/12/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en SafeNet Authentication Service (SAS) Outlook Web Access Agent (anteriormente CRYPTOCard) anterior a 1.03.30109 permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro GetFile en owa/owa. | |
| Modificada | Media (5.8) | 1.6% | — | EMC RSA Authentication Manager | 12/12/2014 | 17/6/2026 | Vulnerabilidad de redirección abierta en EMC RSA Authentication Manager 8.x anterior a 8.1 Patch permite a atacantes remotos redirigir usuarios hacia sitios web arbitrarios y realizar ataques de phishing a través de vectores no especificados | |
| Modificada | Media (5) | 1.7% | — | EMC RSA Adaptive Authentication On-premise | 8/12/2014 | 17/6/2026 | RSA Adaptive Authentication (On-Premise) 6.0.2.1 hasta 7.1 P3, cuando utiliza la vinculación de dispositivos en una llamada Challenge SOAP o utiliza adaptadores de la integración de autenticación adaptiva RSA con la funcionalidad Out-of-Band Phone (Authentify), realiza la vinculación de dispositivos permanente incluso… | |
| Modificada | Media (6.4) | 2.7% | — | Uninett MOD Auth MellonOracle Linux | 15/11/2014 | 17/6/2026 | El modulo mod_auth_mellon anterior a 0.8.1 permite a atacantes remotos obtener información sensible o causar una denegación de servicio (fallo en la segmentación) a través de vectores sin especificar, relacionado con un 'desbordamiento de sesión' que implica 'la superposición de sesiones en la memoria'. | |
| Modificada | Alta (9.4) | 3.6% | — | Uninett MOD Auth MellonRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Server AUS+3 | 14/11/2014 | 17/6/2026 | El módulo mod_auth_mellon anterior a 0.8.1 permite a atacantes remotos causar una denegación de servicio (caída del servidor Apache HTTP) a través de una petición de apagado del servicio Apache manipulada. | |
| Modificada | Media (5.4) | 0.27% | — | Booksellerscanada Free Canadian Author Previews | 21/10/2014 | 17/6/2026 | La aplicación para Android Free Canadian Author Previews (también conocido como com.booksellerscanada.authorpreview) 1.0.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Authorsontourlive Authors ON Tour - Live! | 20/10/2014 | 17/6/2026 | La aplicación para Android Authors On Tour - Live! (también conocido como com.appmakr.app122286) 4 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (6.9) | 0.36% | — | Debian Kde4libsCanonical Ubuntu LinuxKDE KauthKdelibs | 19/8/2014 | 17/6/2026 | KDE kdelibs anterior a 4.14 y kauth anterior a 5.1 no utilizan debidamente D-Bus para la comunicación con una autoridad polkit, lo que permite a usuarios locales evadir las restricciones de acceso mediante el aprovechamiento de una condición de carrera PolkitUnixProcess PolkitSubject a través de un proceso (1) setuid… | |
| Modificada | Media (4.3) | 2.0% | — | EMC RSA Adaptive Authentication Hosted | 4/6/2014 | 17/6/2026 | Vulnerabilidad de XSS en rsa_fso.swf en EMC RSA Adaptive Authentication (Hosted) 11.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (5) | 1.3% | — | Google Authenticator Login Project GA Login | 29/5/2014 | 16/6/2026 | El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal permite a atacantes remotos obtener acceso mediante la reproducción del nombre de usuario, la contraseña y la contraseña de un solo uso (OTP). | |
| Modificada | Media (5) | 1.4% | — | Google Authenticator Login Project GA Login | 29/5/2014 | 16/6/2026 | El módulo de inicio de sesión de Google Authenticator 6.x-1.x anterior a 6.x-1.2 y 7.x-1.x anterior a 7.x-1.4 para Drupal no identifica debidamente nombres de cuentas de usuarios, lo que podría permitir a atacantes remotos evadir el requisito de autenticación de dos factores a través de vectores no especificados. | |
| Modificada | Media (5.8) | 2.5% | — | Urbanairship Python-oauth2 | 20/5/2014 | 16/6/2026 | Las funciones (1) make_nonce, (2) generate_nonce y (3) generate_verifier en SimpleGeo python-oauth2 utiliza números aleatorias débiles para generar nonces, lo que facilita a atacantes remotos adivinar el nonce a través de un ataque de fuerza bruta. | |
| Modificada | Media (4.3) | 2.4% | — | Urbanairship Python-oauth2 | 20/5/2014 | 16/6/2026 | La función Server.verify_request en SimpleGeo python-oauth2 no comprueba el nonce, lo que permite a atacantes remotos realizar ataques de repetición a través de una URL firmada. | |
| Modificada | Media (6.8) | 1.2% | — | Madeofcode Omniauth-facebook | 13/5/2014 | 16/6/2026 | La gema omniauth-facebook 1.4.1 anterior a 1.5.0 no almacena debidamente el parámetro session, lo que permite a atacantes remotos realizar ataques de CSRF a través del parámetro state. | |
| Modificada | Alta (7.5) | 1.4% | — | Drupalauth Project Drupalauth | 13/5/2014 | 16/6/2026 | lib/Auth/Source/External.php en el módulo drupalauth anterior a 1.2.2 para simpleSAMLphp permite a atacantes remotos autenticarse como un usuario arbitrario a través del nombre de usuario (uid) en una cookie. | |
| Modificada | Alta (9) | 1.1% | — | Fortinet Fortiauthenticator | 30/4/2014 | 17/6/2026 | FortiGuard FortiAuthenticator anterior a 3.0 permite a administradores remotos ganar privilegios a través de la interfaz de línea de comando. | |
| Modificada | Media (4.3) | 0.98% | — | EMC RSA Adaptive Authentication On-premise | 4/4/2014 | 17/6/2026 | Vulnerabilidad de XSS en RSA Adaptive Authentication (On-Premise) 6.x y 7.x anterior a 7.1 SP0 P2 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de vectores involucrando elementos FRAME, relacionado con un problema de "cross-frame scripting". |