Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

1212 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.98%—EMC RSA Adaptive Authentication On-premise4/4/201417/6/2026
Vulnerabilidad de XSS en la aplicación back-office case-management en RSA Adaptive Authentication (On-Premise) 6.x y 7.x anterior a 7.1 SP0 P2 permite a usuarios remotos autenticados inyectar script Web o HTML arbitrarios a través de vectores no especificados.
ModificadaMedia (4.3)0.98%—EMC RSA Authentication Manager27/3/201417/6/2026
Vulnerabilidad de XSS en la consola Self-Service en EMC RSA Authentication Manager 7.1 anterior a SP4 P32 permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de vectores no especificados, relacionado con un problema de "cross frame scripting".
ModificadaAlta (7.5)2.1%—Brion Vibber Centralauth ExtensionMediawiki26/1/201416/6/2026
La extensión de MediaWiki CentralAuth 1.19.x anterior a 1.19.8, 1.20.7 anterior a 1.20.x y 1.21.x anterior 1.21.2 almacena en caché un objeto CentralAuthUser válida en la cookie centralauth_User incluso cuando el usuario no ha iniciado la sesión correctamente, lo que permite atacantes remotos evitar la autenticación…
ModificadaMedia (5)1.6%—Checkpoint Session Authentication Agent26/1/201417/6/2026
Check Point Session Authentication Agent permite a atacantes remotos obtener información sensible (credenciales de usuario) a través de vectores no especificados.
ModificadaBaja (3.5)1.2%—Vasco Identikey Authentication Server13/1/201417/6/2026
VASCO IDENTIKEY Authentication Server (IAS) v3.4.x permite a usuarios remotos autenticados evadir la autenticación Active Directory (AD) al ingresar sólo una contraseña de un solo uso DIGIPASS, en lugar de la combinación prevista de la contraseña de un solo uso y una contraseña AD de múltiples usos.
ModificadaAlta (7.5)2.3%—EMC RSA Authentication Agent25/10/201316/6/2026
EMC RSA Authentication Agent 7.1.x anteriores a 7.1.2 para Web para Internet Information Services tienes un diseño abierto a fallos, lo que permite a atacantes remotos sortear las restricciones de acceso a traves de vectores que producen un crash del agente.
ModificadaMedia (5.8)3.1%—Apache SlingApache Sling Auth Core Component24/10/201316/6/2026
Vulnerabilidad en el AbstractAuthenticationFormServlet en bloque Auth (org.apache.sling.auth.core) antes de 1.1.4 de Apache Sling permite a atacantes remotos redirigir a los usuarios a sitios web arbitrarios y llevar a cabo ataques de phishing a través de una URL en el parámetro recurso , en relación con "un…
ModificadaMedia (6.9)0.36%—Intel C202 ChipsetIntel C204 ChipsetIntel C206 ChipsetIntel C216 Chipset+612/9/201316/6/2026
Vulnerabilidad no especificada en Intel Trusted Execution Technology (TXT) SINIT Authenticated Code Modules (ACM) anteriores a v1.2, usados por Intel QM77, QS77, Q77 Express, C216, Q67 Express, C202, C204, y C206 chipsets y Mobile Intel QM67 y QS67 chipsets, cuando el measured launch environment (MLE) es invocado,…
ModificadaMedia (5)1.3%—EMC RSA Authentication Agent28/8/201316/6/2026
EMC RSA Authentication Agent para PAM v7.0 anterior a v7.0.2.1 hace cumplir el número máximo de intentos de conexión del código base cuando PAM está habilitado, en lugar de en el código base del Agente, lo que hace que sea más fácil para los atacantes remotos descubrir credenciales correctas a través de un ataque de…
ModificadaBaja (2.1)0.34%—EMC RSA Authentication ManagerRSA Authentication Manager8/7/201316/6/2026
EMC RSA Authentication Manager v8.0 anterior a P2 y v 7.1 anterior a SP4 P26, como es usado en Appliance v3.0, no omite la contraseña administrativa en texto claro desde el registro de seguimiento en aplicaciones SDK personalizadas, lo que permite a usuarios locales obtener información sensible mediante la lectura de…
ModificadaMedia (5)4.4%💥 ExploitDS3 Authentication Server28/6/201316/6/2026
ServerAdmin/ErrorViewer.jsp in DS3 Authentication Server permite a atacantes remotos inyectar texto de error-page de su elección a través del parámetro message.
ModificadaMedia (5)7.3%💥 ExploitDS3 Authentication Server28/6/201316/6/2026
ServerAdmin/TestDRConnection.jsp in DS3 Authentication Server permite a atacantes remotos obtener información sensible a través de petición directa, lo que revela el director de instalación en un mensaje de error -REG-E-OPEN.
ModificadaAlta (9)9.1%💥 ExploitDS3 Authentication Server28/6/201316/6/2026
ServerAdmin/TestTelnetConnection.jsp en DS3 Authentication Server permite a usuarios autenticados remotamente ejecutar comandos de su elección a través de metacaracteres de shell en el campo HOST_NAME.
ModificadaBaja (2.1)0.34%—RSA Authentication Manager7/6/201316/6/2026
EMC RSA Authentication Manager v8.0 anteriores a P1 permite que usuarios locales accedan en texto claro a contraseñas del sistema operativo, contraseñas del plugin para proxy HTTP, y comunidades SNMP mediante la lectura de (1) un fichero log o (2) un fichero de configuración.
ModificadaMedia (4.3)2.4%—EMC RSA Authentication Agent22/5/201316/6/2026
Vulnerabilidad XSS en EMC RSA Authentication Agent 7.1 anterior a 7.1.1 en IIS, y 7.1 anterior a 7.1.1 para Apache, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados.
ModificadaBaja (2.1)1.3%—RSA Authentication APIRSA Securid WEB AgentRSA Pluggable Authentication Module AgentRSA Authentication Agent22/5/201316/6/2026
La API de autenticación de EMC RSA anterior a v8.1 SP1, RSA Web Agent anterior a v5.3.5 para Apache Web Server, RSA Web Agent anterior a v5.3.5 para IIS, RSA PAM Agent anterior a v7.0, y RSA Agent anterior a v6.1.4 para Microsoft Windows utiliza un algoritmo de cifrado inadecuado y una clave débil para el…
ModificadaBaja (1.9)0.23%—Google Authenticator24/4/201316/6/2026
pam_google_authenticator.c en el módulo PAM de Google Authenticator antes v1.0 requiere permisos legibles por el usuario para el archivo secreto, que permite a usuarios locales eludir restricciones de acceso previstos y descubre un secreto compartido a través de las operaciones del sistema de archivos estándar, una…
ModificadaMedia (6.8)1.2%—Omniauth-oauth2 Project Omniauth-oauth29/4/201316/6/2026
Múltiples vulnerabilidades de falsificación de petición en sitios cruzados (CSRF) en la gema omniauth-oauth2 v1.1.1 y anteriores para Ruby permite a atacantes remotos secuestrar la autenticación de usuarios para las peticiones que alternan los estados de sesión.
ModificadaMedia (6.8)1.4%—Google Authenticator Login Project GA Login27/3/201316/6/2026
El módulo Google Authenticator login (ga_login) v7.x antes v7.x-1.3 para Drupal, cuando la autenticación multi-factor está activada, permite a atacantes remotos evitar la autenticación para las cuentas sin un token Autenticador asociado Google inicia la sesión con el nombre de usuario.
ModificadaAlta (7.5)2.6%—HP Tacacs+ Authentication Manager9/3/201316/6/2026
Vulnerabilidad no especificada en HP Intelligent Management Center (iMC) TACACS+ Authentication Manager (TAM) anterior a v5.2 E0401, permitiendo a atacantes remotos obtener información sensible, modificar datos o causar una denegación de servicio mediante vectores desconocidos, también conocida como ZDI-CAN-1646.
ModificadaMedia (5.4)0.55%—RSA Authentication Agent FOR Windows5/3/201316/6/2026
EMC RSA Authentication Agent v7.1.x anterior a v7.1.2 sobre Windows no refuerza la característica Quick PIN Unlock, lo que permitiría a atacantes próximos físicamente evitar la restricción de código de acceso cuando se inicia el protector de pantalla, introduciendo el PIN después del tiempo de expiración.
ModificadaMedia (4.3)1.4%—EMC RSA Adaptive Authentication On-premise27/11/201216/6/2026
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en EMC RSA Adaptive Authentication On-Premise (AAOP) antes de v7.0, permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados.
ModificadaMedia (5.8)0.53%—Abraham Williams Twitteroauth6/11/201216/6/2026
TwitterOAuth no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido arbitrario.
ModificadaMedia (5.8)0.52%—Themattharris Tmhoauth6/11/201216/6/2026
tmhOAuth antes de v0.61 no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido arbitrario.
ModificadaMedia (5.8)0.57%—Lincolnloop Authorize.net Echeck ModuleZen-cart ZEN Cart4/11/201216/6/2026
El módulo Authorize.Net eCheck en Zen Cart no comprueba si el nombre del servidor coincide con un nombre de dominio en el Common Name (CN) del asunto o el campo subjectAltName del certificado X.509, lo que permite a atacantes man-in-the-middle falsificar servidores SSL a través de un certificado válido de su elección.