Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
1635 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 5.2% | — | Apache Directory Ldap API | 10/7/2018 | 17/6/2026 | En la API LDAP de Apache Directory, en versiones anteriores a la 1.0.2, un error en la forma en la que el filtro SSL se configuraba hacía posible que otro hilo empleara la conexión antes de que se estableciera la capa TLS, si la conexión ya se había empleado y colocado de nuevo en un grupo de conexiones, lo que… | |
| Modificada | Alta (7.2) | 2.1% | — | Redirection | 26/6/2018 | 17/6/2026 | La versión 2.7.1 de Redirection contiene una vulnerabilidad de serialización que podría permitir una vulnerabilidad ACE en la página AJAX de Settings que puede resultar en que un administrador pueda ejecutar código arbitrario en algunas circunstancias. Para explotar este ataque, el atacante debe tener acceso a la… | |
| Modificada | Alta (7.2) | 2.0% | — | Redirection | 26/6/2018 | 17/6/2026 | Redirection 2.7.3 contiene un ACE mediante una vulnerabilidad de inclusión de archivos en el modo Pass-through que puede resultar en que los administradores puedan ejecutar cualquier archivo PHP en el sistema de archivos. Para explotar este ataque, el atacante debe tener acceso a una cuenta de administrador en el… | |
| Modificada | Media (6.5) | 2.6% | — | Fedoraproject 389 Directory ServerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation | 22/6/2018 | 17/6/2026 | 389-ds-base en versiones anteriores a la 1.3.5.17 y 1.3.6.10 es vulnerable a una desreferencia de puntero inválido en la forma en la que se gestionan las peticiones LDAP. Un atacante remoto no autenticado podría emplear este error para hacer que ns-slapd se cierre inesperadamente mediante una petición bind LDAP… | |
| Modificada | Media (4.7) | 0.89% | — | Gnupg LibgcryptCanonical Ubuntu LinuxDebian LinuxRedhat Ansible Tower+4 | 13/6/2018 | 17/6/2026 | Libgcrypt en versiones anteriores a la 1.7.10 y versiones 1.8.x anteriores a la 1.8.3 permite un ataque de canal lateral por caché de memoria en las firmas ECDSA que se puede mitigar mediante el uso de la ocultación durante el proceso de firmado en la función _gcry_ecc_ecdsa_sign en cipher/ecc-ecdsa.c. Esto también se… | |
| Modificada | Media (5.9) | 1.6% | — | Fedoraproject 389 Directory ServerDebian LinuxRedhat Enterprise LinuxRedhat Enterprise Linux Desktop+5 | 13/6/2018 | 17/6/2026 | 389-ds-base en versiones anteriores a la 1.4.0.10 y 1.3.8.3 es vulnerable a una condición de carrera por la forma en la que 389-ds-base gestiona las búsquedas persistentes. Esto resulta en un cierre inesperado si el servidor está bajo carga. Un atacante anónimo podría explotar este error para provocar una denegación… | |
| Modificada | Alta (8.8) | 0.68% | — | Cisco IOT Field Network Director | 17/5/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión basada en web de Cisco IoT Field Network Director (IoT-FND) podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) y alterar los datos de grupos y usuarios existentes en un dispositivo afectado. La vulnerabilidad se… | |
| Modificada | Alta (7.5) | 4.1% | — | Fedoraproject 389 Directory ServerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation+1 | 9/5/2018 | 17/6/2026 | 389-ds-base en versiones anteriores a la 1.4.0.9, 1.3.8.1 y 1.3.6.15 no gestionó correctamente los filtros de búsqueda largos con caracteres que necesitan escapado. Esto podría conducir a desbordamientos de búfer. Un atacante remoto no autenticado podría emplear este error para hacer que ns-slapd se cierre… | |
| Modificada | Crítica (9.8) | 1.3% | — | Rangerstudio Directus | 5/5/2018 | 17/6/2026 | Directus 6.4.9 tiene una contraseña de administrador embebida para la cuenta Admin debido a una instrucción INSERT en api/schema.sql. | |
| Modificada | Media (5.9) | 1.2% | — | Fedoraproject 389 Directory Server | 4/5/2018 | 16/6/2026 | 389 Directory Server 1.2.7.5, cuando se incluye con mozldap, permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de replica) mediante el envío de una petición modify vacía. | |
| Modificada | Alta (7.5) | 2.8% | — | Fedoraproject 389 Directory ServerRedhat Enterprise Linux | 30/4/2018 | 17/6/2026 | 389-ds-base, en versiones anteriores a la 1.3.6, es vulnerable a un array terminado indebidamente en NULL en la función uniqueness_entry_to_config() en el plugin "attribute uniqueness" de 389 Directory Server. Un atacante autenticado o, posiblemente, sin autenticar, podría emplear este error para forzar una lectura… | |
| Modificada | Crítica (9.9) | 5.0% | — | Cisco Unified Computing System Director | 19/4/2018 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de comprobación de recursos basada en roles de Cisco Unified Computing System (UCS) Director podría permitir que un atacante remoto autenticado vea información no autorizada para cualquier máquina virtual en el portal de usuario final de UCS Director y realice cualquier operación… | |
| Modificada | Alta (7.8) | 0.47% | — | IBM Tivoli Directory Server | 3/4/2018 | 17/6/2026 | La herramienta de administración web en IBM Tivoli Security Directory Server, en versiones 6.0 anteriores a iFix 75, versiones 6.1 anteriores a iFix 68, versiones 6.2 anteriores a iFix 44 y versiones 6.3 anteriores a iFix 37 y IBM Security Directory Server, en versiones 6.3.1 anteriores a iFix 11 y 6.4 anteriores a… | |
| Modificada | Alta (7.5) | 1.2% | — | Netiq Edirectory | 21/3/2018 | 17/6/2026 | Se trata de un ataque de denegación de servicio (DoS) en eDirectory, en versiones anteriores a la 9.1. | |
| Modificada | Media (6.1) | 1.7% | — | Cisco Unified Computing System Director | 8/3/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web de Cisco Unified Computing System (UCS) Director podría permitir que un atacante remoto autenticado lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de dicha interfaz en un dispositivo afectado. La vulnerabilidad se debe a la validación… | |
| Modificada | Alta (7.5) | 4.6% | — | Fedoraproject 389 Directory ServerRedhat Enterprise Linux DesktopRedhat Enterprise Linux ServerRedhat Enterprise Linux Workstation | 7/3/2018 | 17/6/2026 | Se ha encontrado un error de lectura de memoria fuera de límites en la forma en la que 389-ds-base gestionaba ciertos filtros de búsqueda LDAP, que afecta a todas las versiones 1.4.x. Un atacante remoto no autenticado podría emplear este error para hacer que ns-slapd se cierre inesperadamente mediante una petición… | |
| Modificada | Crítica (9.8) | 1.2% | — | Microfocus EdirectoryNetiq Edirectory | 2/3/2018 | 17/6/2026 | NetIQ eDirectory, en versiones anteriores a la 9.0 SP4, no imponía restricciones de inicio de sesión al emplear "ebaclient". Esto permitía el acceso no autorizado a los servicios de eDirectory. | |
| Modificada | Alta (7.5) | 1.3% | — | Novell Edirectory | 2/3/2018 | 17/6/2026 | El backend LDAP en Novell eDirectory, en versiones anteriores a la 9.0 SP4, al cambiar a EBA (Enhanced Background Authentication) mantenía las conexiones abiertas sin EBA. | |
| Modificada | Alta (7.5) | 1.0% | — | Novell Edirectory | 2/3/2018 | 17/6/2026 | En Novell eDirectory, en versiones anteriores a la 9.0.3.1, la interfaz LDAP no imponía de forma estricta las restricciones de cifrado, lo que permite que cifrados débiles se empleen durante las operaciones SSL BIND. | |
| Modificada | Alta (8.8) | 0.84% | — | Microfocus EdirectoryNetiq Edirectory | 2/3/2018 | 17/6/2026 | La subida de certificados en el plugin NetIQ eDirectory PKI, en versiones anteriores a 8.8.8 Patch 10 Hotfix 1, podría aprovecharse para subir código JSP que puede ser empleado por atacantes autenticados para ejecutar applets JSP en el servidor iManager. | |
| Modificada | Alta (7.5) | 3.9% | — | Fedoraproject 389 Directory ServerRedhat Enterprise LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 1/3/2018 | 17/6/2026 | Se ha encontrado un error de desbordamiento de búfer basado en pila en la forma en la que 389-ds-base, en versiones 1.3.6.x anteriores a la 1.3.6.13, versiones 1.3.7.x anteriores a la 1.3.7.9 y versiones 1.4.x anteriores a la 1.4.0.5, gestionaba ciertos filtros de búsqueda LDAP. Un atacante remoto no autenticado… | |
| Modificada | Crítica (9.8) | 2.5% | — | SAP Netweaver System Landscape Directory | 1/3/2018 | 17/6/2026 | SAP NetWeaver System Landscape Directory, LM-CORE 7.10, 7.20, 7.30, 7.31 y 7.40 no realiza comprobaciones de autenticación para funcionalidades que requieren la identidad del usuario. | |
| Modificada | Alta (8.8) | 0.83% | — | Cisco UCS Director | 22/2/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz de gestión web de Cisco UCS Director Software y Cisco Integrated Management Controller (IMC) Supervisor Software podría permitir que un atacante remoto no autenticado lleve a cabo un ataque de Cross-Site Request Forgery (CSRF) y realice acciones arbitrarias en un sistema afectado. La… | |
| Modificada | Alta (8.8) | 2.3% | — | Ruckuswireless R500 FirmwareRuckuswireless R600 FirmwareRuckuswireless R310 FirmwareRuckuswireless H320 Firmware+11 | 14/2/2018 | 17/6/2026 | Ruckus Networks Unleashed AP, en versiones de firmware anteriores a 200.6.10.1.x y Ruckus Networks Zone Director, en versiones de firmware 10.1.0.0.x, 9.10.2.0.x, 9.12.3.0.x, 9.13.3.0.x y 10.0.1.0.x o anteriores, contienen inyección de comandos root autenticados en la interfaz de línea de comandos que podrían permitir… | |
| Modificada | Media (4.7) | 0.99% | — | Cisco Conference Director | 8/2/2018 | 17/6/2026 | Una vulnerabilidad en ciertos controles de autenticación en los servicios de cuenta de Cisco Spark podría permitir que un atacante remoto autenticado interactúe y vea información en un dispositivo afectado que normalmente estaría prohibida. La vulnerabilidad se debe a que se muestran de forma indebida tokens de cuenta… |