Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2299 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.2)0.66%—Redhat SoteriaRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Continuous DeliveryRedhat Openshift Application Runtimes4/5/202017/6/2026
Se encontró un fallo en Soteria versiones anteriores a la versión 1.0.1, en un modo en el que múltiples peticiones pueden ocurrir simultáneamente causan una corrupción de identidad de seguridad por medio de subprocesos (hilos) concurrentes cuando se usa EE Security con WildFly Elytron, lo que puede conllevar a una…
ModificadaAlta (8.1)1.6%—Redhat UndertowRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse+221/4/202017/6/2026
Se encontró un fallo en todas las versiones undertow-2.x.x SP1 anteriores a undertow-2.0.30.SP1, en todas las versiones undertow-1.x.x y versiones undertow-2.x.x anteriores a undertow-2.1.0.Final, donde el contenedor de servlets causa que servletPath se normalice incorrectamente al truncar la ruta después del punto y…
ModificadaCrítica (9.4)1.6%—Br-automation Automation RuntimeBr-automation Automation Studio20/4/202017/6/2026
Una debilidad de autenticación en el servicio SNMP en B&R Automation Runtime versiones 2.96, 3.00, 3.01, versiones 3.06 hasta 3.10, versiones 4.00 hasta 4.63, 4.72 y superiores, permite a usuarios no autenticados modificar la configuración de los productos B&R por medio de SNMP.
ModificadaAlta (8.8)1.4%—Leantime31/3/202017/6/2026
Leantime versiones anteriores a 2.0.15 y 2.1-beta3, presenta una vulnerabilidad de inyección SQL. El impacto es alto. Los usuarios y atacantes maliciosos pueden ejecutar consultas SQL arbitrarias afectando negativamente la confidencialidad, integridad y disponibilidad del sitio. Los atacantes pueden filtrar datos como…
ModificadaCrítica (9.8)2.5%—Codesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000Codesys Control FOR Linux+1026/3/202017/6/2026
El servidor web CODESYS versiones V3 anteriores a 3.5.15.40, como es usado en los sistemas de tiempo de ejecución CODESYS Control, presenta un desbordamiento del búfer.
ModificadaMedia (6.1)0.91%—Igniterealtime Openfire19/3/202017/6/2026
Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro password del archivo setup/setup-datasource-standard.jsp.
ModificadaMedia (6.1)0.91%—Igniterealtime Openfire19/3/202017/6/2026
Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro driver del archivo setup/setup-datasource-standard.jsp.
ModificadaMedia (6.1)0.91%—Igniterealtime Openfire19/3/202017/6/2026
Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro serverURL del archivo setup/setup-datasource-standard.jsp
ModificadaMedia (6.1)0.91%—Igniterealtime Openfire18/3/202017/6/2026
Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro username del archivo setup/setup-datasource-standard.jsp.
ModificadaCrítica (9.1)1.1%—Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseRedhat Openshift Application Runtimes+216/3/202017/6/2026
Se detectó un fallo cuando un proveedor de seguridad OpenSSL es usado con Wildfly, el valor de "enabled-protocols" en la configuración de Wildfly no es respetado. Un atacante podría apuntar al tráfico enviado desde Wildfly y degradar la conexión a una versión más débil de TLS, rompiendo potencialmente el cifrado. Esto…
AnalizadaCrítica (9.8)15%⚠ Explotación activaSumavision Enhanced Multimedia Router Firmware11/3/202017/6/2026
goform/formEMR30 en Sumavision Enhanced Multimedia Router (EMR) versión 3.0.4.27, permite una creación de usuarios arbitrarios con privilegios elevados (administrador) sobre un dispositivo, como es demostrado por una petición setString=new_user(*1*)administrator(*1*)123456.
ModificadaMedia (5.4)0.61%—Ramp Altimeter10/3/202017/6/2026
Ramp AltitudeCDN Altimeter versiones anteriores a la versión 2.4.0, permite un ataque de tipo XSS Almacenado autenticado por medio de l campo location del archivo vdms/ipmapping.jsp en el URI dms/rest/services/datastore/createOrEditValueForKey.
ModificadaMedia (4.8)0.70%—Jenkins Timestamper9/3/202017/6/2026
Jenkins Timestamper Plugin versiones 1.11.1 y anteriores, no sanea el formato HTML de su salida, resultando en una vulnerabilidad de tipo XSS almacenado explotable por atacantes con permiso General y de Administrador.
ModificadaAlta (8.6)1.5%—Yubico Yubikey ONE Time Password Validation Server5/3/202017/6/2026
El endpoint sync en YubiKey Validation Server versiones anteriores a 2.40, permite a atacantes remotos reproducir una OTP. NOTA: este problema es potencialmente relevante para personas ajenas a Yubico que operan un servicio de comprobación OTP auto alojado con una configuración no predeterminada, tales como un grupo…
ModificadaAlta (7.5)1.5%—Yubico Yubikey ONE Time Password Validation Server5/3/202017/6/2026
El endpoint verify en YubiKey Validation Server versiones anteriores a 2.40, no comprueba la longitud de consultas SQL, lo que permite a atacantes remotos causar una denegación de servicio, también se conoce como inyección SQL. NOTA: este problema es potencialmente relevante para personas ajenas a Yubico que operan un…
ModificadaAlta (7)0.28%—Timeshift Project TimeshiftFedoraproject FedoraCanonical Ubuntu Linux5/3/202017/6/2026
init_tmp en TeeJee.FileSystem.vala en Timeshift versiones anteriores a 20.03, reutiliza de forma no segura un directorio temporal preexistente en la ubicación predecible /tmp/timeshift. Sigue los enlaces simbólicos en esta ubicación o usa directorios propiedad de los usuarios sin privilegios. Debido a que Timeshift…
ModificadaAlta (7.5)2.1%—Safescan Timemoto Tm-616 FirmwareSafescan Ta-8035 FirmwareSafescan Ta-8010 FirmwareSafescan Ta-8015 Firmware+32/3/202017/6/2026
Un Control de Acceso Incorrecto en Safescan Timemoto series TM-616 y TA-8000, permite a atacantes remotos leer cualquier archivo por medio de la API administrativa.
ModificadaCrítica (9.8)3.7%—Timetoolsltd Sr9850 FirmwareTimetoolsltd Sr9750 FirmwareTimetoolsltd Sc9705 FirmwareTimetoolsltd Sr9210 Firmware+613/2/202017/6/2026
Los dispositivos TimeTools SC7105 versiones 1.0.007, SC9205 versiones 1.0.007, SC9705 versiones 1.0.007, SR7110 versiones 1.0.007, SR9210 versiones 1.0.007, SR9750 versiones 1.0.007, SR9850 versiones 1.0.007, T100 versiones 1.0.003, T300 versiones 1.0.003 y T550 versiones 1.0.003, permiten a atacantes remotos omitir…
ModificadaCrítica (9.8)2.7%—Timetoolsltd Sr9850 FirmwareTimetoolsltd Sr9750 FirmwareTimetoolsltd Sc9705 FirmwareTimetoolsltd Sr9210 Firmware+613/2/202017/6/2026
Los dispositivos TimeTools SC7105 versiones 1.0.007, SC9205 versiones 1.0.007, SC9705 versiones 1.0.007, SR7110 versiones 1.0.007, SR9210 versiones 1.0.007, SR9750 versiones 1.0.007, SR9850 versiones 1.0.007, T100 versiones 1.0.003, T300 versiones 1.0.003 y T550 versiones 1.0.003, permiten a atacantes remotos ejecutar…
ModificadaCrítica (9.8)46%💥 ExploitWptimecapsule WP Time Capsule6/2/202017/6/2026
El plugin Time Capsule versiones anteriores a 1.21.16 para WordPress, presenta una omisión de autenticación. Cualquier petición que contenga IWP_JSON_PREFIX causa que el cliente inicie sesión como la primera cuenta en la lista de cuentas de administrador.
ModificadaMedia (4.8)0.55%—Kronos WEB Time AND Attendance30/1/202017/6/2026
En Kronos Web Time and Attendance (webTA) versiones 4.1.x y posteriores, versiones 4.x anteriores a 5.0, se presenta una vulnerabilidad de tipo XSS almacenado mediante la configuración del campo de entrada Application Banner de la página /ApplicationBanner como un administrador autenticado.
ModificadaAlta (7.5)3.1%💥 ExploitKronos WEB Time AND Attendance30/1/202017/6/2026
En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H491delegate permite a un atacante con privilegios de Timekeeper o Supervisor alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de los parámetros…
ModificadaAlta (8.8)1.1%—Kronos WEB Time AND Attendance30/1/202017/6/2026
En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H402editUser permite a un atacante con privilegios de Timekeeper, Master Timekeeper o HR Admin alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de…
ModificadaMedia (4.8)1.5%💥 ExploitKronos WEB Time AND Attendance30/1/202017/6/2026
Una vulnerabilidad tipo XSS almacenado en Kronos Web Time and Attendance (webTA) afecta a las versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, por medio de múltiples campos de entrada (Login Message, Banner Message, y Password Instructions) del servlet com.threeis.webta.H261configMenu por medio de un…
ModificadaAlta (7)0.27%—Pivotal TC RuntimesPivotal TC Server27/1/202017/6/2026
En Pivotal tc Server, versiones 3.x anteriores versiones hasta 3.2.19 y versiones 4.x anteriores versiones hasta 4.0.10, y Pivotal tc Runtimes, versiones 7.x anteriores a 7.0.99.B, versiones 8.x anteriores a 8.5.47.A y versiones 9.x anteriores a 9.0.27.A, cuando una instancia de tc Runtime es configurada con el JMX…
Orbitaley — Vulnerabilidades