Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
3560 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.56% | — | Simple Student Information System Project Simple Student Information System | 2/11/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Campcodes Simple Student Information System 1.0 y clasificada como crítica. Una función desconocida del archivo /admin/courses/manage_course.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El exploit ha sido divulgado al… | |
| Modificada | Alta (7.5) | 0.56% | — | Simple Student Information System Project Simple Student Information System | 2/11/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en Campcodes Simple Student Information System 1.0 y clasificada como crítica. Una función desconocida del archivo /admin/students/update_status.php es afectada por esta vulnerabilidad. La manipulación del argumento student_id conduce a la inyección SQL. El exploit ha sido divulgado… | |
| Modificada | Alta (7.5) | 0.56% | — | Simple Student Information System Project Simple Student Information System | 2/11/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en Campcodes Simple Student Information System 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /classes/Master.php. La manipulación del argumento f conduce a la inyección de SQL. El exploit ha sido divulgado al público y puede utilizarse.… | |
| Modificada | Alta (7.5) | 0.56% | — | Simple Student Information System Project Simple Student Information System | 2/11/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en Campcodes Simple Student Information System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/courses/view_course.php. La manipulación del argumento id conduce a la inyección de SQL. El exploit ha sido divulgado al público y puede… | |
| Modificada | Alta (7.5) | 0.53% | — | Simple Student Information System Project Simple Student Information System | 2/11/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Campcodes Simple Student Information System 1.0 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /admin/index.php. La manipulación del argumento id conduce a la inyección de SQL. El exploit ha sido divulgado al público y puede utilizarse. El… | |
| Modificada | Media (6.5) | 0.79% | — | Gopiplus Information Reel | 31/10/2023 | 17/6/2026 | El complemento Information Reel para WordPress es vulnerable a la inyección SQL a través del shortcode del complemento en versiones hasta la 10.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible… | |
| Modificada | Media (6.1) | 0.30% | — | Microfocus Asset Management XMicrofocus Service Management Automation X | 30/10/2023 | 17/6/2026 | Posible vulnerabilidad de redireccionamiento abierto en opentext Service Management Automation X (SMAX) versiones 2020.05, 2020.08, 2020.11, 2021.02, 2021.05, 2021.08, 2021.11, 2022.05, 2022.11 y opentext Asset Management X (AMX) versiones 2021.08, 2 021.11, 2022.05, 2022.11. La vulnerabilidad podría permitir a los… | |
| Modificada | Media (4.9) | 0.53% | — | IBM Qradar Security Information AND Event Manager | 29/10/2023 | 17/6/2026 | IBM QRadar SIEM 7.5 es vulnerable a la exposición de la información, lo que permite a un usuario inquilino administrador delegado con un perfil de seguridad de dominio específico asignado ver datos de otros dominios. Esta vulnerabilidad se debe a una solución incompleta para CVE-2022-34352. ID de IBM X-Force: 266808. | |
| Modificada | Alta (8.1) | 2.7% | — | Rockwellautomation Factorytalk Services Platform | 27/10/2023 | 17/6/2026 | Debido a una lógica de código inadecuada, un actor de amenazas no autenticado previamente podría obtener un token de usuario del sistema operativo Windows local a través del servicio web FactoryTalk® Services Platform y luego usar el token para iniciar sesión en FactoryTalk® Services Platform. Esta vulnerabilidad solo… | |
| Modificada | Alta (7.5) | 0.90% | — | Rockwellautomation Factorytalk View | 27/10/2023 | 17/6/2026 | Rockwell Automation FactoryTalk View Site Edition no valida suficientemente la entrada del usuario, lo que podría permitir que los actores de amenazas envíen datos maliciosos y desconecten el producto. Si se explota, el producto dejaría de estar disponible y requeriría un reinicio para recuperarse, lo que provocaría… | |
| Analizada | Alta (7.8) | 0.25% | — | Rockwellautomation Arena | 27/10/2023 | 17/6/2026 | Rockwell Automation Arena Simulation contiene una vulnerabilidad de ejecución de código arbitrario que podría permitir que un usuario malintencionado envíe código no autorizado al software mediante el uso de un puntero no inicializado en la aplicación. El actor de la amenaza podría entonces ejecutar código malicioso… | |
| Analizada | Alta (7.8) | 0.25% | — | Rockwellautomation Arena | 27/10/2023 | 17/6/2026 | Se informó a Rockwell Automation en Arena Simulation de una vulnerabilidad de ejecución de código arbitrario que potencialmente podría permitir que un usuario malintencionado envíe código arbitrario no autorizado al software mediante el uso de un desbordamiento del búfer de memoria. El actor de la amenaza podría… | |
| Analizada | Alta (8.8) | 4.5% | ⚠ Explotación activa | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Carrier-grade NATF5 Big-ip Ddos Hybrid Defender+16 | 26/10/2023 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL autenticada en la utilidad de configuración BIG-IP que puede permitir que un atacante autenticado con acceso de red a la utilidad de configuración a través del puerto de administración BIG-IP y/o direcciones IP propias ejecute comandos arbitrarios del sistema. Nota: Las… | |
| Analizada | Crítica (9.8) | 97% | ⚠ Explotación activa💥 Exploit | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Carrier-grade NAT+16 | 26/10/2023 | 17/6/2026 | Las solicitudes no divulgadas pueden omitir la autenticación de la utilidad de configuración, lo que permite a un atacante con acceso de red al sistema BIG-IP a través del puerto de administración y/o direcciones IP propias ejecutar comandos arbitrarios del sistema. Nota: Las versiones de software que han llegado al… | |
| Modificada | Media (6.5) | 0.36% | — | Jenkins Lambdatest-automation | 25/10/2023 | 17/6/2026 | El complemento Jenkins lambdatest-automation 1.20.10 y versiones anteriores registran el token de acceso a las credenciales LAMBDATEST en el nivel INFO, lo que podría provocar su exposición. | |
| Modificada | Media (4.3) | 0.39% | — | Jenkins Lambdatest-automation | 25/10/2023 | 17/6/2026 | Una verificación de permiso faltante en el complemento Jenkins lambdatest-automation 1.20.9 y versiones anteriores permite a atacantes con permiso general/lectura enumerar los ID de las credenciales LAMBDATEST almacenadas en Jenkins. | |
| Modificada | Crítica (9.8) | 78% | 💥 PoC | Haxx LibcurlFedoraproject FedoraNetapp Active IQ Unified ManagerNetapp Oncommand Insight+9 | 18/10/2023 | 17/6/2026 | Esta falla hace que curl desborde un búfer basado en el protocolo de enlace del proxy SOCKS5. Cuando se le pide a curl que pase el nombre de host al proxy SOCKS5 para permitir que resuelva la dirección en lugar de que lo haga curl mismo, la longitud máxima que puede tener el nombre de host es 255 bytes. Si se detecta… | |
| Analizada | Crítica (10) | 100% | ⚠ Explotación activa💥 Exploit | Rockwellautomation Allen-bradley Stratix 5200 FirmwareRockwellautomation Allen-bradley Stratix 5800 FirmwareCisco IOS XE | 16/10/2023 | 17/6/2026 | Cisco tiene conocimiento de la explotación activa de una vulnerabilidad previamente desconocida en la función de interfaz de usuario web del software Cisco IOS XE cuando se expone a Internet o a redes que no son de confianza. Esta vulnerabilidad permite a un atacante remoto no autenticado crear una cuenta en un… | |
| Modificada | Media (5.4) | 0.32% | — | IBM Qradar Security Information AND Event Manager | 14/10/2023 | 17/6/2026 | IBM QRadar SIEM 7.5.0 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría conducir a la divulgación de credenciales dentro de una sesión confiable. ID de IBM… | |
| Modificada | Alta (7.5) | 0.22% | — | IBM Qradar Security Information AND Event Manager | 14/10/2023 | 17/6/2026 | IBM QRadar SIEM 7.5.0 utiliza algoritmos criptográficos más débiles de lo esperado que podrían permitir a un atacante descifrar información altamente confidencial. IBM X-Force ID: 254138 | |
| Modificada | Alta (7.6) | 0.40% | — | IBM Cloud PAK FOR Business Automation | 14/10/2023 | 17/6/2026 | IBM Cloud Pak para Automatización Empresarial 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web,… | |
| Modificada | Crítica (9.1) | 9.6% | — | Rockwellautomation Factorytalk Linx | 13/10/2023 | 17/6/2026 | FactoryTalk Linx, en Rockwell Automation PanelView Plus, permite que un actor de amenazas no autenticado lea datos de la memoria a través de paquetes maliciosos manipulados. Enviar un tamaño mayor que el tamaño del búfer da como resultado una fuga de datos de la memoria, lo que resulta en una divulgación de… | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Crítica (9.8) | 0.67% | — | IBM Robotic Process AutomationIBM Robotic Process Automation FOR Cloud PAK | 6/10/2023 | 17/6/2026 | IBM Robotic Process Automation 23.0.9 es vulnerable a la escalada de privilegios que afecta la propiedad de los proyectos. ID de IBM X-Force: 247527. | |
| Modificada | Media (6.3) | 0.64% | — | Redhat Ansible Automation PlatformRedhat Ansible DeveloperRedhat Ansible Inside | 4/10/2023 | 17/6/2026 | Existe un defecto lógico en Ansible. Siempre que se crea un proyecto privado con credenciales incorrectas, se registra en texto plano. Esta falla permite que un atacante recupere las credenciales del registro, lo que resulta en la pérdida de confidencialidad, integridad y disponibilidad. |