Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
1581 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.47% | — | Fortinet Fortianalyzer | 2/11/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de una página web ("cross-site scripting") en Fortinet FortiAnalyzer versión 6.0.6 y por debajo, versión 6.4.4, permite a un atacante ejecutar código o comandos no autorizados por medio de peticiones específicamente diseñadas a la GUI de la web | |
| Modificada | Media (5.4) | 0.62% | — | Secondlinethemes Podcast Subscribe Buttons | 18/10/2021 | 17/6/2026 | El plugin Podcast Subscribe Buttons de WordPress versiones anteriores a 1.4.2, permite a usuarios con cualquier rol capaz de editar o añadir entradas llevar a cabo un ataque de tipo XSS almacenado | |
| Modificada | Media (6.5) | 0.61% | — | Fortinet Fortisdnconnector | 6/10/2021 | 17/6/2026 | Una protección insuficiente de las credenciales en Fortinet FortiSDNConnector versión 1.1.7 y por debajo, permite a un atacante divulgar información de credenciales de dispositivos de terceros por medio de la búsqueda en la página de configuración | |
| Modificada | Media (5.4) | 0.60% | — | Fortinet Fortiweb | 6/10/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de entradas [CWE-79] en FortiWebManager versiones 6.2.3 y por debajo, 6.0.2 y por debajo; puede permitir a un atacante remoto autenticado inyectar scripts/etiquetas maliciosas por medio del parámetro name/description/comments de varias secciones del dispositivo | |
| Modificada | Baja (3.2) | 0.22% | — | Fortinet FortianalyzerFortinet Fortimanager | 6/10/2021 | 17/6/2026 | Una vulnerabilidad de divulgación de información [CWE-200] en FortiAnalyzerVM y FortiManagerVM versiones 7.0.0 y 6.4.6 y por debajo, puede permitir a un atacante autenticado leer las credenciales de FortiCloud que fueron usadas para activar la licencia de prueba en texto sin cifrar | |
| Modificada | Media (5.4) | 0.66% | — | Fortinet Fortianalyzer | 6/10/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de la entrada [CWE-79] en FortiAnalyzer versiones 6.4.3 y por debajo, 6.2.7 y por debajo y 6.0.10 y por debajo, puede permitir a un atacante remoto autenticado llevar a cabo un ataque de tipo cross site scripting attack (XSS) almacenado por medio de la configuración de… | |
| Modificada | Crítica (9.8) | 3.9% | 💥 PoC | Fortinet Forticlient Endpoint Management Server | 6/10/2021 | 17/6/2026 | Una vulnerabilidad de caducidad de sesión insuficiente [CWE- 613] en FortiClientEMS versiones 6.4.2 y por debajo, versiones 6.2.8 y por debajo, puede permitir a un atacante reusar los ID de sesión del usuario administrador no caducados para obtener privilegios de administrador, si el atacante es capaz de obtener ese… | |
| Modificada | Media (5.4) | 1.1% | — | Fortinet Forticlient Endpoint Management Server | 6/10/2021 | 17/6/2026 | Una vulnerabilidad de salto de ruta [CWE-22] en FortiClientEMS versiones 6.4.1 y por debajo; versiones 6.2.8 y por debajo, puede permitir a un atacante autenticado inyectar secuencias de caracteres de salto de directorio para añadir/borrar los archivos del servidor por medio del parámetro name de Deployment Packages | |
| Modificada | Media (4.3) | 0.55% | — | Fortinet Fortimanager | 30/9/2021 | 17/6/2026 | Una autenticación inapropiada en Fortinet FortiManager versión 6.4.3 y siguientes, versión 6.2.6 y por debajo, permite a un atacante asignar módulos arbitrarios de Políticas y Objetos por medio de peticiones diseñadas al manejador de peticiones | |
| Modificada | Media (6.3) | 0.50% | — | Fortinet Fortimanager | 30/9/2021 | 17/6/2026 | Una neutralización inapropiada de los elementos de la fórmula en un archivo csv en Fortinet FortiManager versión 6.4.3 y por debajo, versión 6.2.7 y por debajo, permite al atacante ejecutar comandos arbitrarios por medio de un campo IPv4 diseñado en el nombre de la política, cuando se exporta como archivo excel y es… | |
| Modificada | Alta (8.8) | 1.9% | — | Fortinet Fortiweb | 8/9/2021 | 17/6/2026 | Una neutralización inapropiada de los elementos especiales usados en un comando ("Command Injection") en Fortinet FortiWeb versión 6.3.13 y por debajo, permite al atacante ejecutar código o comandos no autorizados por medio de peticiones HTTP diseñadas | |
| Modificada | Alta (8.8) | 1.6% | — | Fortinet Fortiweb | 8/9/2021 | 17/6/2026 | Un desbordamiento de búfer en la región stack de la memoria en Fortinet FortiWeb versión 6.3.14 y por debajo, 6.2.4 y por debajo, permite al atacante ejecutar código o comandos no autorizados por medio de parámetros diseñados en la ejecución de comandos CLI | |
| Modificada | Media (5.3) | 0.55% | — | Fortinet Fortisandbox | 8/9/2021 | 17/6/2026 | Una vulnerabilidad de expiración de sesión insuficiente en FortiSandbox versiones 3.2.1 y posteriores, puede permitir a un atacante reusar los ID de sesión del usuario administrador no caducados para obtener información sobre otros usuarios configurados en el dispositivo, si el atacante es capaz de obtener ese ID de… | |
| Modificada | Alta (8.8) | 0.96% | 💥 PoC | Fortinet Fortimanager | 6/9/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en FortiManager versiones 6.4.0 a 6.4.3, puede permitir que un atacante autenticado con un perfil de usuario restringido acceda al panel de SD-WAN Orchestrator por medio de una visita directa a su URL. | |
| Modificada | Media (4.3) | 0.65% | — | Fortinet Fortisandbox | 6/9/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado (CWE-284) en FortiSandbox versiones 3.2.1 y por debajo y 3.1.4 y por debajo, puede permitir a un atacante autenticado y sin privilegios descargar el archivo de configuración del dispositivo por medio de la URL de recuperación. | |
| Modificada | Media (6.5) | 1.0% | — | GNU InetutilsDebian Linux | 3/9/2021 | 17/6/2026 | El cliente ftp en GNU Inetutils versiones anteriores a 2.2, no comprueba las direcciones devueltas por las respuestas PASV/LSPV para asegurarse de que coinciden con la dirección del servidor. Esto es similar a CVE-2020-8284 para curl | |
| Modificada | Media (6.1) | 0.63% | — | Fortinet Fortiportal | 19/8/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de entrada durante la generación de la página web (CWE-79) en la GUI de FortiPortal versiones 6.0.4 y por debajo, 5.3.6 y por debajo, 5.2.6 y por debajo, 5.1.2 y por debajo, 5.0.3 y por debajo, 4.2.2 y por debajo, 4.1.2 y por debajo, 4.0. 4 y por debajo, pueden permitir… | |
| Modificada | Crítica (9.8) | 3.3% | — | Fortinet Fortiportal | 18/8/2021 | 17/6/2026 | Una vulnerabilidad de uso de credenciales embebidas (CWE-798) en FortiPortal versiones 5.2.5 e inferiores, 5.3.5 e inferiores, 6.0.4 e inferiores, y en versiones 5.1.x y 5.0.x, puede permitir a un atacante no autenticado remoto ejecutar comandos no autorizados como root al cargar y desplegar archivos comprimidos de… | |
| Modificada | Media (5.4) | 0.60% | — | Fortinet FortianalyzerFortinet Fortimanager | 6/8/2021 | 17/6/2026 | Una neutralización inapropiada de la entrada durante la generación de la página web (CWE-79) en FortiManager y FortiAnalyzer versiones 7.0.0, 6.4.5 y por debajo, 6.2.7 y por debajo de la interfaz de usuario, puede permitir a un atacante remoto autenticado llevar a cabo un ataque de tipo Cross Site Scripting attack… | |
| Modificada | Media (4.3) | 0.65% | — | Fortinet FortianalyzerFortinet Fortimanager | 6/8/2021 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en la interfaz GUI de FortiManager y FortiAnalyzer versiones 7.0.0, 6.4.5 e inferiores, 6.2.8 e inferiores, 6.0.11 e inferiores, 5.6.11 e inferiores, puede permitir a un atacante remoto autenticado con perfil de usuario restringido recuperar la lista de usuarios… | |
| Modificada | Media (6.5) | 0.67% | — | Fortinet FortianalyzerFortinet Fortimanager | 5/8/2021 | 17/6/2026 | Una vulnerabilidad de tipo server-side request forgery (SSRF) (CWE-918) en FortiManager y FortiAnalyser GUI versiones 7.0.0, versiones 6.4.5 y por debajo, versiones 6.2.7 y por debajo, versiones 6.0.11 y por debajo, versiones 5.6.11 y por debajo puede permitir a un atacante remoto autenticado acceder a archivos y… | |
| Modificada | Media (4.3) | 0.77% | — | Fortinet FortianalyzerFortinet Fortimanager | 5/8/2021 | 17/6/2026 | Una vulnerabilidad de neutralización inapropiada de las secuencias CRLF en los encabezados HTTP ("HTTP Response Splitting") En FortiManager y FortiAnalyzer GUI versiones 7.0.0, 6.4.6 y por debajo, versiones 6.2.8 y por debajo, versiones 6.0.11 y por debajo, versiones 5.6.11 y por debajo puede permitir a un atacante… | |
| Modificada | Media (6.1) | 0.61% | — | Fortinet Fortisandbox | 4/8/2021 | 17/6/2026 | Múltiples instancias de neutralización inapropiada de la entrada durante la generación de páginas web en FortiSandbox versiones anteriores a 4.0.0, pueden permitir a un atacante no autenticado llevar a cabo un ataque de tipo XSS por medio de parámetros request específicamente diseñados | |
| Modificada | Alta (7.5) | 1.0% | — | Fortinet FortiauthenticatorFortinet Fortisandbox | 4/8/2021 | 17/6/2026 | Una vulnerabilidad de consumo no controlado de recursos (denegación de servicio) en los módulos de inicio de sesión de FortiSandbox versiones 3.2.0 hasta 3.2.2, 3.1.0 hasta 3.1.4, y 3.0.0 hasta 3.0.6; y FortiAuthenticator versiones anteriores a 6.0.6, puede permitir a un atacante no autenticado llevar el dispositivo a… | |
| Modificada | Alta (8.8) | 0.77% | — | Fortinet Fortisandbox | 4/8/2021 | 17/6/2026 | Múltiples instancias de desbordamiento de búfer en la región heap de la memoria en el command shell de FortiSandbox versiones anteriores a 4.0.0, pueden permitir a un atacante autenticado manipular la memoria y alterar su contenido por medio de argumentos de línea de comandos específicamente diseñados |