Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
1742 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.4) | 0.38% | — | Mobile-industrial-robots Mir100 FirmwareMobile-industrial-robots Mir200 FirmwareMobile-industrial-robots Mir250 FirmwareMobile-industrial-robots Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | No presenta ningún mecanismo que impida a un operador malo arrancar desde una imagen de Sistema Operativo en vivo, esto puede conllevar a una extracción de archivos confidenciales (como el archivo shadow) o una escalada de privilegios al añadir manualmente un nuevo usuario con privilegios de sudo en la máquina | |
| Modificada | Crítica (9.8) | 1.5% | — | Mobile-industrial-robots Mir100 FirmwareMobile-industrial-robots Mir200 FirmwareMobile-industrial-robots Mir250 FirmwareMobile-industrial-robots Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | La contraseña para el PLC de seguridad es la predeterminada y, por lo tanto, fácil de encontrar (en manuales, etc.). Esto permite a un programa manipulado ser cargado al PLC de seguridad, deshabilitando efectivamente la parada de emergencia en caso de que un objeto esté demasiado cerca del robot. Una navegación y… | |
| Modificada | Crítica (9.8) | 0.96% | — | Mobile-industrial-robots Mir100 FirmwareMobile-industrial-robots Mir200 FirmwareMobile-industrial-robots Mir250 FirmwareMobile-industrial-robots Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | Los tokens de acceso para la API REST son derivados directamente desde las credenciales predeterminadas disponibles públicamente para la interfaz web. Dado un NOMBRE DE USUARIO y una CONTRASEÑA, la cadena de token está generada directamente con base64(USERNAME:sha256(PASSWORD)). Un atacante no autorizado dentro de la… | |
| Modificada | Alta (7.1) | 0.90% | — | Mobile-industrial-robots Mir100 FirmwareMobile-industrial-robots Mir200 FirmwareMobile-industrial-robots Mir250 FirmwareMobile-industrial-robots Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | Los tokens de acceso para la API REST son derivados directamente (codificación sha256 y base64) de las credenciales predeterminadas disponibles públicamente del Panel de Control (consulte CVE-2020-10270 para conocer los fallos relacionados). Este fallo en combinación con CVE-2020-10273 permite a cualquier atacante… | |
| Modificada | Alta (7.5) | 0.86% | — | Aliasrobotics Mir100 FirmwareAliasrobotics Mir200 FirmwareAliasrobotics Mir250 FirmwareAliasrobotics Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | Los controladores MiR hasta las versiones de firmware 2.8.1.1 y anteriores, no cifran ni protegen de ninguna manera los artefactos de propiedad intelectual instalados en los robots. Este fallo permite a atacantes con acceso al robot o a la red del robot (en combinación con otros fallos) recuperar y exfiltrar… | |
| Modificada | Crítica (9.8) | 2.5% | — | Aliasrobotics Mir100 FirmwareAliasrobotics Mir200 FirmwareAliasrobotics Mir250 FirmwareAliasrobotics Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | MiR100, MiR200 y otros robots MiR usan los paquetes predeterminados del Robot Operating System (ROS) que exponen el gráfico computacional sin ningún tipo de autenticación. Esto permite a atacantes con acceso a las redes inalámbricas y cableadas internas tomar el control del robot perfectamente. En combinación con… | |
| Modificada | Crítica (9.8) | 1.8% | — | Aliasrobotics Mir100 FirmwareAliasrobotics Mir200 FirmwareAliasrobotics Mir250 FirmwareAliasrobotics Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | MiR100, MiR200 y otros robots MiR usan los paquetes predeterminados del Robot Operating System (ROS) que exponen el gráfico computacional a todas las interfaces de red, inalámbricas y cableadas. Este es el resultado de una configuración incorrecta y puede ser mitigado ajustando el ROS de forma apropiada y/o aplicando… | |
| Modificada | Crítica (9.8) | 1.7% | — | Aliasrobotics Mir100 FirmwareAliasrobotics Mir200 FirmwareAliasrobotics Mir250 FirmwareAliasrobotics Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | Fuera de las interfaces cableadas e inalámbricas dentro de MiR100, MiR200 y otros vehículos de MiR fleet, es posible acceder al Panel de Control en una dirección IP embebida. Las credenciales de dicha interfaz inalámbrica son predeterminadas para usuarios conocidos y ampliamente difundidos (omitidos) y contraseñas… | |
| Modificada | Crítica (9.8) | 1.4% | — | Aliasrobotics Mir100 FirmwareAliasrobotics Mir200 FirmwareAliasrobotics Mir250 FirmwareAliasrobotics Mir500 Firmware+6 | 24/6/2020 | 17/6/2026 | Una de las interfaces inalámbricas dentro de MiR100, MiR200 y posiblemente (según el proveedor) otros vehículos de MiR fleet viene preconfigurada en modo WiFi Master (Punto de Acceso). Las credenciales de dicho Punto de Acceso inalámbrico presenta por defecto un SSID bien conocido y ampliamente difundido (MiR_RXXXX) y… | |
| Modificada | Alta (7.5) | 1.1% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.26.0. Un registro local no está bloqueado para una información confidencial (por ejemplo, direcciones del servidor o contenido del mensaje) | |
| Modificada | Alta (7.5) | 1.1% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.29.0. La aplicación iOS permitió a unas cookies Single Sign-On y al Almacenamiento Local mantenerse después de un cierre de sesión, también se conoce como MMSA-2020-0013 | |
| Modificada | Alta (7.5) | 1.1% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.30.0. Unos tokens de autorización a veces pueden ser divulgados hacia servidores de terceros, también se conoce como MMSA-2020-0018 | |
| Modificada | Media (5.3) | 0.90% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.26.0. Una caché de visualización puede persistir en un dispositivo después de cerrar sesión | |
| Modificada | Media (5.3) | 0.90% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.26.0. Datos de la cookie pueden persistir en un dispositivo después de cerrar sesión | |
| Modificada | Alta (7.5) | 0.92% | — | Mattermost Mobile | 19/6/2020 | 17/6/2026 | Se detectó un problema en Mattermost Mobile Apps versiones anteriores a 1.26.0. La funcionalidad Quick Reply maneja inapropiadamente unas respuestas diseñadas | |
| Modificada | Media (4.4) | 0.29% | — | Dell Chengming 3967 FirmwareDell Chengming 3977 FirmwareDell Chengming 3980 FirmwareDell Chengming 3988 Firmware+350 | 10/6/2020 | 17/6/2026 | Plataformas Dell Client Consumer and Commercial, incluyen una vulnerabilidad de autorización inapropiada en la interfaz de Administración de Dell para la cual un actor no autorizado, con acceso al sistema local con privilegios de administrador del Sistema Operativo, podría omitir la autenticación del Administrador del… | |
| Modificada | Alta (7.3) | 0.85% | — | IBM Mobile Foundation | 5/6/2020 | 17/6/2026 | IBM Worklight/MobileFoundation versión 8.0.0.0, no invalida apropiadamente las cookies de sesión cuando un usuario cierra la sesión, lo que podría permitir que otro usuario consiga acceso no autorizado a la sesión de un usuario. ID de IBM X-Force: 175211 | |
| Modificada | Alta (7.5) | 1.3% | — | IBM Mobilefirst Platform Foundation | 27/5/2020 | 17/6/2026 | IBM MobileFirst Platform Foundation versión 8.0.0.0, almacena información altamente confidencial en parámetros URL. Esto puede conllevar a una divulgación de información si partes no autorizadas tienen acceso a las URL por medio de los registros del servidor, el encabezado referrer o el historial del navegador. IBM… | |
| Modificada | Alta (7.5) | 0.90% | — | Mozilla Firefox Mobile | 26/5/2020 | 19/8/2026 | Para el puente de red native-to-JS, la aplicación requiere que un token único que sea pasado garantice que el código que no sea de la aplicación no pueda llamar a las funciones del puente de red. Ese token también estaba siendo utilizado para JS-to-native, pero no es necesario en este caso, y su uso también estaba… | |
| Modificada | Media (6.1) | 99% | 💥 Exploit | JqueryDrupalDebian LinuxFedoraproject Fedora+66 | 29/4/2020 | 17/6/2026 | En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery… | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Baja (3.7) | 8.1% | 💥 PoC | Apache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+42 | 27/4/2020 | 17/6/2026 | Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y… | |
| Modificada | Alta (7.8) | 0.47% | — | Sierrawireless Mobile Broadband Driver Package | 15/4/2020 | 17/6/2026 | El Sierra Wireless Windows Mobile Broadband Driver Packages (MBDP) anteriores al build 5043, permiten a un usuario no privilegiado sobrescribir archivos arbitrarios en carpetas arbitrarias usando enlaces físicos. Un usuario no privilegiado podría aprovechar esta vulnerabilidad para ejecutar código arbitrario con… | |
| Modificada | Alta (8.6) | 1.7% | — | Oracle Customer Relationship Management Gateway FOR Mobile Devices | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle CRM Gateway for Mobile Devices de Oracle E-Business Suite (componente: Setup of Mobile Applications). Las versiones compatibles que están afectadas son 12.1.1-12.1.3. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (6.1) | 0.81% | — | Mediawiki Mobilefrontend | 19/3/2020 | 17/6/2026 | En la extensión MobileFrontend para MediaWiki, se presenta una vulnerabilidad de tipo XSS dentro del campo edit summary del feed watchlist. Esto afecta a las versiones REL1_31, REL1_32 y REL1_33. |