Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2782▼ 316 respecto a la semana anterior
Críticas / altas1289▼ 234 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.2) | 0.66% | — | Redhat SoteriaRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Continuous DeliveryRedhat Openshift Application Runtimes | 4/5/2020 | 17/6/2026 | Se encontró un fallo en Soteria versiones anteriores a la versión 1.0.1, en un modo en el que múltiples peticiones pueden ocurrir simultáneamente causan una corrupción de identidad de seguridad por medio de subprocesos (hilos) concurrentes cuando se usa EE Security con WildFly Elytron, lo que puede conllevar a una… | |
| Modificada | Alta (8.1) | 1.6% | — | Redhat UndertowRedhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss Fuse+2 | 21/4/2020 | 17/6/2026 | Se encontró un fallo en todas las versiones undertow-2.x.x SP1 anteriores a undertow-2.0.30.SP1, en todas las versiones undertow-1.x.x y versiones undertow-2.x.x anteriores a undertow-2.1.0.Final, donde el contenedor de servlets causa que servletPath se normalice incorrectamente al truncar la ruta después del punto y… | |
| Modificada | Crítica (9.4) | 1.6% | — | Br-automation Automation RuntimeBr-automation Automation Studio | 20/4/2020 | 17/6/2026 | Una debilidad de autenticación en el servicio SNMP en B&R Automation Runtime versiones 2.96, 3.00, 3.01, versiones 3.06 hasta 3.10, versiones 4.00 hasta 4.63, 4.72 y superiores, permite a usuarios no autenticados modificar la configuración de los productos B&R por medio de SNMP. | |
| Modificada | Alta (8.8) | 1.4% | — | Leantime | 31/3/2020 | 17/6/2026 | Leantime versiones anteriores a 2.0.15 y 2.1-beta3, presenta una vulnerabilidad de inyección SQL. El impacto es alto. Los usuarios y atacantes maliciosos pueden ejecutar consultas SQL arbitrarias afectando negativamente la confidencialidad, integridad y disponibilidad del sitio. Los atacantes pueden filtrar datos como… | |
| Modificada | Crítica (9.8) | 2.5% | — | Codesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000Codesys Control FOR Linux+10 | 26/3/2020 | 17/6/2026 | El servidor web CODESYS versiones V3 anteriores a 3.5.15.40, como es usado en los sistemas de tiempo de ejecución CODESYS Control, presenta un desbordamiento del búfer. | |
| Modificada | Media (6.1) | 0.91% | — | Igniterealtime Openfire | 19/3/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro password del archivo setup/setup-datasource-standard.jsp. | |
| Modificada | Media (6.1) | 0.91% | — | Igniterealtime Openfire | 19/3/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro driver del archivo setup/setup-datasource-standard.jsp. | |
| Modificada | Media (6.1) | 0.91% | — | Igniterealtime Openfire | 19/3/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro serverURL del archivo setup/setup-datasource-standard.jsp | |
| Modificada | Media (6.1) | 0.91% | — | Igniterealtime Openfire | 18/3/2020 | 17/6/2026 | Ignite Realtime Openfire versión 4.4.1, permite un ataque de tipo XSS por medio del parámetro username del archivo setup/setup-datasource-standard.jsp. | |
| Modificada | Crítica (9.1) | 1.1% | — | Redhat Jboss Data GridRedhat Jboss Enterprise Application PlatformRedhat Jboss FuseRedhat Openshift Application Runtimes+2 | 16/3/2020 | 17/6/2026 | Se detectó un fallo cuando un proveedor de seguridad OpenSSL es usado con Wildfly, el valor de "enabled-protocols" en la configuración de Wildfly no es respetado. Un atacante podría apuntar al tráfico enviado desde Wildfly y degradar la conexión a una versión más débil de TLS, rompiendo potencialmente el cifrado. Esto… | |
| Analizada | Crítica (9.8) | 15% | ⚠ Explotación activa | Sumavision Enhanced Multimedia Router Firmware | 11/3/2020 | 17/6/2026 | goform/formEMR30 en Sumavision Enhanced Multimedia Router (EMR) versión 3.0.4.27, permite una creación de usuarios arbitrarios con privilegios elevados (administrador) sobre un dispositivo, como es demostrado por una petición setString=new_user(*1*)administrator(*1*)123456. | |
| Modificada | Media (5.4) | 0.61% | — | Ramp Altimeter | 10/3/2020 | 17/6/2026 | Ramp AltitudeCDN Altimeter versiones anteriores a la versión 2.4.0, permite un ataque de tipo XSS Almacenado autenticado por medio de l campo location del archivo vdms/ipmapping.jsp en el URI dms/rest/services/datastore/createOrEditValueForKey. | |
| Modificada | Media (4.8) | 0.70% | — | Jenkins Timestamper | 9/3/2020 | 17/6/2026 | Jenkins Timestamper Plugin versiones 1.11.1 y anteriores, no sanea el formato HTML de su salida, resultando en una vulnerabilidad de tipo XSS almacenado explotable por atacantes con permiso General y de Administrador. | |
| Modificada | Alta (8.6) | 1.5% | — | Yubico Yubikey ONE Time Password Validation Server | 5/3/2020 | 17/6/2026 | El endpoint sync en YubiKey Validation Server versiones anteriores a 2.40, permite a atacantes remotos reproducir una OTP. NOTA: este problema es potencialmente relevante para personas ajenas a Yubico que operan un servicio de comprobación OTP auto alojado con una configuración no predeterminada, tales como un grupo… | |
| Modificada | Alta (7.5) | 1.5% | — | Yubico Yubikey ONE Time Password Validation Server | 5/3/2020 | 17/6/2026 | El endpoint verify en YubiKey Validation Server versiones anteriores a 2.40, no comprueba la longitud de consultas SQL, lo que permite a atacantes remotos causar una denegación de servicio, también se conoce como inyección SQL. NOTA: este problema es potencialmente relevante para personas ajenas a Yubico que operan un… | |
| Modificada | Alta (7) | 0.28% | — | Timeshift Project TimeshiftFedoraproject FedoraCanonical Ubuntu Linux | 5/3/2020 | 17/6/2026 | init_tmp en TeeJee.FileSystem.vala en Timeshift versiones anteriores a 20.03, reutiliza de forma no segura un directorio temporal preexistente en la ubicación predecible /tmp/timeshift. Sigue los enlaces simbólicos en esta ubicación o usa directorios propiedad de los usuarios sin privilegios. Debido a que Timeshift… | |
| Modificada | Alta (7.5) | 2.1% | — | Safescan Timemoto Tm-616 FirmwareSafescan Ta-8035 FirmwareSafescan Ta-8010 FirmwareSafescan Ta-8015 Firmware+3 | 2/3/2020 | 17/6/2026 | Un Control de Acceso Incorrecto en Safescan Timemoto series TM-616 y TA-8000, permite a atacantes remotos leer cualquier archivo por medio de la API administrativa. | |
| Modificada | Crítica (9.8) | 3.7% | — | Timetoolsltd Sr9850 FirmwareTimetoolsltd Sr9750 FirmwareTimetoolsltd Sc9705 FirmwareTimetoolsltd Sr9210 Firmware+6 | 13/2/2020 | 17/6/2026 | Los dispositivos TimeTools SC7105 versiones 1.0.007, SC9205 versiones 1.0.007, SC9705 versiones 1.0.007, SR7110 versiones 1.0.007, SR9210 versiones 1.0.007, SR9750 versiones 1.0.007, SR9850 versiones 1.0.007, T100 versiones 1.0.003, T300 versiones 1.0.003 y T550 versiones 1.0.003, permiten a atacantes remotos omitir… | |
| Modificada | Crítica (9.8) | 2.7% | — | Timetoolsltd Sr9850 FirmwareTimetoolsltd Sr9750 FirmwareTimetoolsltd Sc9705 FirmwareTimetoolsltd Sr9210 Firmware+6 | 13/2/2020 | 17/6/2026 | Los dispositivos TimeTools SC7105 versiones 1.0.007, SC9205 versiones 1.0.007, SC9705 versiones 1.0.007, SR7110 versiones 1.0.007, SR9210 versiones 1.0.007, SR9750 versiones 1.0.007, SR9850 versiones 1.0.007, T100 versiones 1.0.003, T300 versiones 1.0.003 y T550 versiones 1.0.003, permiten a atacantes remotos ejecutar… | |
| Modificada | Crítica (9.8) | 46% | 💥 Exploit | Wptimecapsule WP Time Capsule | 6/2/2020 | 17/6/2026 | El plugin Time Capsule versiones anteriores a 1.21.16 para WordPress, presenta una omisión de autenticación. Cualquier petición que contenga IWP_JSON_PREFIX causa que el cliente inicie sesión como la primera cuenta en la lista de cuentas de administrador. | |
| Modificada | Media (4.8) | 0.55% | — | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 4.1.x y posteriores, versiones 4.x anteriores a 5.0, se presenta una vulnerabilidad de tipo XSS almacenado mediante la configuración del campo de entrada Application Banner de la página /ApplicationBanner como un administrador autenticado. | |
| Modificada | Alta (7.5) | 3.1% | 💥 Exploit | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H491delegate permite a un atacante con privilegios de Timekeeper o Supervisor alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de los parámetros… | |
| Modificada | Alta (8.8) | 1.1% | — | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | En Kronos Web Time and Attendance (webTA) versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, el servlet com.threeis.webta.H402editUser permite a un atacante con privilegios de Timekeeper, Master Timekeeper o HR Admin alcanzar privilegios administrativos no autorizados dentro de la aplicación por medio de… | |
| Modificada | Media (4.8) | 1.5% | 💥 Exploit | Kronos WEB Time AND Attendance | 30/1/2020 | 17/6/2026 | Una vulnerabilidad tipo XSS almacenado en Kronos Web Time and Attendance (webTA) afecta a las versiones 3.8.x y posteriores, versiones 3.x anteriores a 4.0, por medio de múltiples campos de entrada (Login Message, Banner Message, y Password Instructions) del servlet com.threeis.webta.H261configMenu por medio de un… | |
| Modificada | Alta (7) | 0.27% | — | Pivotal TC RuntimesPivotal TC Server | 27/1/2020 | 17/6/2026 | En Pivotal tc Server, versiones 3.x anteriores versiones hasta 3.2.19 y versiones 4.x anteriores versiones hasta 4.0.10, y Pivotal tc Runtimes, versiones 7.x anteriores a 7.0.99.B, versiones 8.x anteriores a 8.5.47.A y versiones 9.x anteriores a 9.0.27.A, cuando una instancia de tc Runtime es configurada con el JMX… |