Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
1172 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.9) | 0.75% | — | Shidax Restaurant Karaoke | 25/7/2017 | 17/6/2026 | La aplicación del Restaurant Karaoke SHIDAX versión 1.3.3 y anterior, en Android no comprueba los certificados SSL, lo que permite a los atacantes remotos obtener información confidencial por medio de un ataque de tipo man-in-the-middle. | |
| Modificada | Alta (7.5) | 5.8% | — | Eclipse JettyDebian LinuxOracle Communications Cloud Native Core PolicyOracle Enterprise Manager Base Platform+3 | 16/6/2017 | 17/6/2026 | Jetty hasta la versión 9.4.x es propenso a una sincronización de canal en util/security/Password.java, lo que facilita que atacantes remotos obtengan acceso observando el tiempo transcurrido antes de rechazar contraseñas incorrectas. SR 760 Feeder Protection Relay, en versiones de firmware anteriores a la 7.47; SR 469… | |
| Modificada | Media (6.1) | 0.89% | — | Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+47 | 22/5/2017 | 17/6/2026 | Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search… | |
| Modificada | Media (6.1) | 1.9% | — | Redhat Resteasy | 20/4/2017 | 17/6/2026 | Vulnerabilidad XSS el controlador de excepciones por defecto en RESTEasy permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de vectores no especificados. | |
| Modificada | Media (6.1) | 1.6% | — | Redhat Resteasy | 12/4/2017 | 17/6/2026 | JacksonJsonpInterceptor en RESTEasy podría permitir a atacantes remotos conducir un ataque XSSI. | |
| Modificada | Alta (7.5) | 5.6% | — | Redhat Resteasy | 7/9/2016 | 17/6/2026 | RESTEasy habilita GZIPInterceptor, lo que permite a atacantes remotos provocar una denegación de servicio a través de vectores no especificados. | |
| Modificada | Media (6.5) | 1.8% | — | Redhat Resteasy | 7/9/2016 | 17/6/2026 | RESTEasy permite a usuarios remotos autenticados obtener información sensible mediante el aprovechamiento del "uso insuficiente de valores aleatorios" en async jobs. | |
| Modificada | Alta (8.8) | 0.86% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en dispositivos Crestron Electronics DM-TXRX-100-STR con firmware hasta la versión 1.3039.00040 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios. | |
| Modificada | Crítica (9.8) | 3.2% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Dispositivos Crestron Electronics DM-TXRX-100-STR con firmware en versiones anteriores a 1.3039.00040 tienen una contraseña codificada de admin para la cuenta de admin, lo que facilita para atacantes remotos obtener acceso a través de la interfaz de administración web. | |
| Modificada | Crítica (9.8) | 1.6% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Dispositivos Crestron Electronics DM-TXRX-100-STR con firmware en versiones anteriores a 1.3039.00040 usa un certificado codificado 0xb9eed4d955a59eb3 X.509 de un OpenSSL Test Certification Authority, lo que facilita a atacantes remotos llevar a cabo ataques man-in-the-middle contra sesiones HTTPS mediante el… | |
| Modificada | Crítica (9.8) | 4.4% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Dispositivos Crestron Electronics DM-TXRX-100-STR con firmware en versiones anteriores a 1.3039.00040 permite a atacantes remotos eludir autenticación y cambiar los ajustes a través de una llamada API JSON. | |
| Modificada | Crítica (9.8) | 4.4% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Dispositivos Crestron Electronics DM-TXRX-100-STR con firmware en versiones anteriores a 1.3039.00040 permite a atacantes remotos eludir autenticación a través de una petición directa a una página distinta a index.html. | |
| Modificada | Crítica (9.8) | 4.2% | — | Crestron Dm-txrx-100-str Firmware | 3/8/2016 | 17/6/2026 | Dispositivos Crestron Electronics DM-TXRX-100-STR con firmware en versiones anteriores a 1.3039.00040 confía en el cliente para realizar la autenticación, lo que permite a atacantes remotos obtener acceso estableciendo el valor de objresp.authenabled a 1. | |
| Modificada | Crítica (9.8) | 18% | 💥 PoC | Crestron Airmedia Am-100 Firmware | 3/8/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en cgi-bin/rftest.cgi en dispositivos Crestron AirMedia AM-100 con firmware en versiones anteriores a 1.4.0.13 permite a atacantes remotos ejecutar comandos arbitrarios a través de un .. (dot dot) en el parámetro ATE_COMMAND. | |
| Modificada | Alta (7.5) | 21% | 💥 Exploit | Crestron Airmedia Am-100 Firmware | 3/8/2016 | 17/6/2026 | Vulnerabilidad de salto de directorio en cgi-bin/login.cgi en dispositivos Crestron AirMedia AM-100 con firmware en versiones anteriores a 1.4.0.13 permite a atacantes remotos leer archivos arbitrarios a través de un .. (dot dot) en el parámetro src." | |
| Modificada | Media (5.5) | 0.38% | — | Criu Checkpoint/restore IN UserspaceOpensuse | 7/6/2016 | 17/6/2026 | El demonio de servicio en CRIU no restringe adecuadamente el acceso a procesos sin opción de volcado, lo que permite a usuarios locales obtener información sensible a través de (1) volcados de proceso o (2) acceso a ptrace. | |
| Modificada | Alta (7.8) | 0.39% | — | OpensuseCriu Checkpoint/restore IN Userspace | 7/6/2016 | 17/6/2026 | El demonio de servicio en CRIU crea registros y vuelca archivos de forma insegura, lo que permite a usuarios locales crear archivos arbitrarios y tomar posesión de archivos existentes a través de vectores no especificados relacionados con la ruta a un directorio. | |
| Modificada | Media (5.5) | 0.46% | — | HP Restful Interface Tool | 30/5/2016 | 17/6/2026 | HPE RESTful Interface Tool 1.40 permite a usuarios locales obtener información sensible a través de vectores no especificados. | |
| Modificada | Media (5) | 2.5% | — | Everest Peakhmi | 26/9/2015 | 17/6/2026 | Vulnerabilidad en Everest PeakHMI en versiones anteriores a 8.7.0.3, cuando es utilizado el servidor de video, permite a atacantes remotos provocar una denegación de servicio (referencia a puntero incorrecta y caída del demonio) a través de un paquete incorrecto. | |
| Modificada | Media (5) | 1.3% | — | Restful Project Restful | 17/9/2015 | 17/6/2026 | Vulnerabilidad en el módulo RESTful 7.x-1.x en versiones anteriores a 7.x-1.3 para Drupal, no cachea adecuadamente la página de usuarios autenticados cuando se usan los proveedores de autenticación sin cookie, lo que permite a atacantes remotos obtener información sensible a través de vectores no especificados. | |
| Modificada | Media (5) | 1.4% | — | Restful WEB Services Project Restful WEB Services | 15/6/2015 | 17/6/2026 | El submódulo RESTWS Basic Auth en el módulo RESTful Web Services 7.x-1.x anterior a 7.x-1.5 y 7.x-2.x anterior a 7.x-2.3 para Drupal cachea páginas para solicitudes autenticadas, lo que permite a atacantes remotos obtener información sensible a través de vectores no especificados. | |
| Modificada | Baja (2.1) | 0.37% | — | Rest-client Project Rest-client | 29/4/2015 | 17/6/2026 | El cliente REST para Ruby (también conocido como rest-client) anterior a 1.7.3 registra nombres de usuarios y contraseñas, lo que permite a usuarios locales obtener información sensible mediante la lectura del registro. | |
| Modificada | Alta (7.5) | 1.3% | — | Restaurantbiller Restaurant Biller | 2/2/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en Restaurant Biller permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro cid en una acción category en index.php. | |
| Modificada | Media (4.3) | 1.9% | — | Prestashop | 22/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en blocklayered-ajax.php en el módulo blocklayered en PrestaShop 1.6.0.9 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro layered_price_slider. | |
| Modificada | Media (6.4) | 2.0% | — | Redhat Resteasy | 25/11/2014 | 17/6/2026 | DocumentProvider en RESTEasy 2.3.7 y 3.0.9 no configura las caracteristicas (1) external-general-entities o (2) external-parameter-entities, lo que permite a atacantes remotos realizar ataques de entidad externa XML (XXE) a través de vectores no especificados. |