Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1744 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.2% | — | Icanstudioz Firebase Push Notification ON IOS / FCM + Advance Admin Panel | 10/7/2018 | 17/6/2026 | El componente "Firebase Cloud Messaging (FCM) + Advance Admin Panel" que soporta Firebase Push Notification en iOS (hasta el 26/10/2017) permite la inyección SQL mediante el parámetro username en /advance_push/public/login. | |
| Modificada | Alta (8.8) | 0.98% | — | Rails Admin Project Rails Admin | 5/7/2018 | 17/6/2026 | La gema de ruby rails_admin ruby gem en versiones anteriores a la v1.1.1 es vulnerable a ataques de Cross-Site Request Forgery (CSRF). Los métodos non-GET no validaban los tokens CSRF y, como resultado, un atacante podría obtener acceso a los endpoints administrativos de la aplicación expuestos por la gema. | |
| Modificada | Crítica (9.8) | 1.8% | — | Phpldapadmin Project Phpldapadmin | 22/6/2018 | 17/6/2026 | phpLDAPadmin 1.2.2 permite la inyección LDAP mediante un parámetro server_id en una petición cmd.php?cmd=login_form o un nombre de usuario y contraseña manipulados en el panel de inicio de sesión. | |
| Modificada | Alta (8.8) | 98% | 💥 Exploit | Phpmyadmin | 21/6/2018 | 17/6/2026 | Se ha descubierto un problema en phpMyAdmin en versiones 4.38.3x anteriores a la 4.8.2 por el cual un atacante puede incluir (ver y, potencialmente, ejecutar) archivos en el servidor. La vulnerabilidad procede de una porción de código en el que las páginas se redirigen y cargan en phpMyAdmin y se realiza una prueba… | |
| Modificada | Media (6.1) | 1.8% | — | Phpmyadmin | 21/6/2018 | 17/6/2026 | Se ha descubierto un problema en js/designer/move.js en versiones anteriores a la 4.8.2 de phpMyAdmin. Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) en la que un atacante puede emplear un nombre de base de datos manipulado para desencadenar un ataque XSS cuando se referencia esa base de datos desde… | |
| Modificada | Media (6.5) | 1.4% | — | Tibco Administrator | 13/6/2018 | 17/6/2026 | El componente del servidor TIBCO Administrator de TIBCO Administrator - Enterprise Edition y TIBCO Administrator - Enterprise Edition para z/Linux, de TIBCO Software Inc., contiene vulnerabilidades por las que un usuario malicioso podría realizar ataques de XEE (XML External Entity) para revelar información de la… | |
| Modificada | Media (5.4) | 0.86% | — | Tibco Administrator | 13/6/2018 | 17/6/2026 | El componente del servidor TIBCO Administrator de TIBCO Administrator - Enterprise Edition y TIBCO Administrator - Enterprise Edition para z/Linux, de TIBCO Software Inc., contiene múltiples vulnerabilidades por las que un usuario malicioso podría, teóricamente, realizar ataques de Cross-Site Scripting (XSS)… | |
| Modificada | Crítica (9.8) | 2.6% | — | Pgobject-util-dbadmin Project Pgobject-util-dbadminLedgersmb | 8/6/2018 | 17/6/2026 | El módulo PGObject::Util::DBAdmin en versiones anteriores a la 0.120.0 para Perl, tal y como se utiliza en LedgerSMB hasta la versión 1.5.x sanea o escapa insuficientemente los valores de variable que se emplean como parte de una ejecución de comandos shell, lo que resulta en la inyección de código shell mediante las… | |
| Modificada | Alta (8.8) | 1.0% | — | Bearadmin Project Bearadmin | 24/5/2018 | 17/6/2026 | Se ha descubierto un problema en BearAdmin 0.5. Hay una inyección SQL en admin/admin_log/index.html?user_id= debido a que admin\controller\AdminLog.php construye una consulta MySQL incorrectamente. | |
| Modificada | Media (6.5) | 1.6% | — | Bearadmin Project Bearadmin | 24/5/2018 | 17/6/2026 | Se ha descubierto un problema en BearAdmin 0.5. Hay una inyección SQL en admin/admin_log/index.html?user_id= debido a que admin\controller\AdminLog.php construye una consulta MySQL incorrectamente. | |
| Modificada | Crítica (9.8) | 19% | — | Apache BatikDebian LinuxCanonical Ubuntu LinuxOracle Business Intelligence+17 | 24/5/2018 | 17/6/2026 | En Apache Batik en versiones 1.x anteriores a la 1.10, cuando se deserializa la subclase de "AbstractDocument", la clase toma una cadena de inputStream como el nombre de clase y lo emplea para llamar al constructor no-arg de la clase. La solución fue comprobar el tipo de clase antes de llamar a newInstance durante la… | |
| Modificada | Media (6.5) | 0.97% | — | Admin Notes Project Admin Notes | 21/5/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin Admin Notes 1.1 para MyBB. Cross-Site Request Forgery (CSRF) permite que un atacante elimine de forma remota todas las notas de administrador mediante una acción admin/index.php?empty=table, también conocida como "Clear Table". | |
| Modificada | Alta (8.8) | 2.5% | — | Pivotal Software Spring SecurityVmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+38 | 11/5/2018 | 25/8/2026 | La versión 5.0.5 de Spring Framework, cuando se utiliza en combinación con cualquier versión de Spring Security, contiene un omisión de autorización cuando se utiliza la seguridad del método. Un usuario malicioso no autorizado puede obtener acceso no autorizado a métodos que deben ser restringidos. | |
| Modificada | Crítica (9.8) | 2.8% | — | PhpmyadminDebian Linux | 1/5/2018 | 17/6/2026 | Se ha descubierto un problema en libraries/common.inc.php en phpMyAdmin en versiones 4.0 anteriores a la 4.0.10.20, 4.4.x, 4.6.x y 4.7.0 "prereleases". Las restricciones causadas por $cfg['Servers'][$i]['AllowNoPassword'] = false se omiten en determinadas versiones PHP (por ejemplo, la versión 5). Esto puede permitir… | |
| Modificada | Crítica (9.8) | 1.5% | — | Phpliteadmin | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en phpLiteAdmin, desde la versión 1.9.5 hasta la 1.9.7.1. Debido a una comparación vaga con "==" en lugar de "===" en classes/Authorization.php para la contraseña de inicio de sesión proporcionada por el usuario, es posible iniciar sesión con una contraseña más simple si la contraseña… | |
| Modificada | Crítica (9.8) | 3.8% | — | OpenslpDebian LinuxCanonical Ubuntu LinuxRedhat Enterprise Linux Desktop+34 | 23/4/2018 | 17/6/2026 | Las versiones de OpenSLP en las secuencias de código 1.0.2 y 1.1.0 tienen un problema de corrupción de memoria relacionada con la memoria dinámica (heap), que puede manifestarse como una vulnerabilidad de denegación de servicio (DoS) o de ejecución remota de código. | |
| Modificada | Media (5.4) | 0.53% | — | Fastadmin | 22/4/2018 | 17/6/2026 | Se ha descubierto un problema en FastAdmin V1.0.0.20180417_beta. Hay Cross-Site Scripting (XSS) mediante el parámetro avatar en application\api\controller\User.php. | |
| Modificada | Alta (8.8) | 4.1% | 💥 Exploit | Phpmyadmin | 19/4/2018 | 17/6/2026 | phpMyAdmin 4.8.0 en versiones anteriores a la 4.8.0-1 tiene Cross-Site Request Forgery (CSRF), que permite que un atacante ejecute instrucciones SQL arbitrarias. Esto está relacionado con js/db_operations.js, js/tbl_operations.js, libraries/classes/Operations.php y sql.php. | |
| Modificada | Alta (7.4) | 0.25% | — | Kaseya Virtual System Administrator | 26/3/2018 | 17/6/2026 | Es posible explotar una vulnerabilidad Time of Check Time of Use (TOCTOU) al ganar una condición de carrera cuando las versiones 9.3.0.11 y anteriores del agente Kaseya Virtual System Administrator intentan ejecutar sus binarios de las carpetas de trabajo y/o temporales. Resultados de explotación exitosos en la… | |
| Modificada | Alta (8.8) | 0.67% | — | Pivotal Software Spring Batch Admin | 21/3/2018 | 17/6/2026 | Pivotal Spring Batch Admin, en todas las versiones, no contiene protección contra Cross-Site Request Forgery (CSRF). Un usuario remoto no autenticado podría manipular un sitio malicioso que ejecute peticiones a Spring Batch Admin. Este problema no ha sido parcheado debido a que Spring Batch Admin ha llegado al final… | |
| Modificada | Media (6.1) | 0.71% | — | Pivotal Software Spring Batch Admin | 21/3/2018 | 17/6/2026 | Pivotal Spring Batch Admin, en todas las versiones, contiene una vulnerabilidad Cross-Site Scripting (XSS) persistente en la característica de subida de archivos. Un usuario malicioso no autenticado con acceso de red a Spring Batch Admin podría almacenar un script web arbitrario que sería ejecutado por otros usuarios.… | |
| Modificada | Crítica (9.8) | 5.0% | — | Adminer | 5/3/2018 | 17/6/2026 | Adminer hasta la versión 4.3.1 tiene SSRF mediante el parámetro server. | |
| Modificada | Media (4.8) | 0.52% | — | Lingyun Lyadmin | 27/2/2018 | 17/6/2026 | lyadmin 1.x tiene XSS mediante el parámetro config[WEB_SITE_TITLE] en el URI /admin.php?s=/admin/config/groupsave.html. | |
| Modificada | Media (5.4) | 1.6% | — | Phpmyadmin | 21/2/2018 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting (XSS) en db_central_columns.php en phpMyAdmin, en versiones anteriores a la 4.7.8, permite que atacantes remotos autenticados inyecten scripts web o HTLM arbitrarios mediante una URL manipulada. | |
| Modificada | Media (6.5) | 1.4% | — | HP Moonshot Remote Console AdministratorHP Integrated Lights-out 2 FirmwareHP Integrated Lights-out 3 FirmwareHP Integrated Lights-out 4 Firmware | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de divulgación remota de información en Moonshot Remote Console Administrator en versiones anteriores a la 2.50; iLO 4 en versiones anteriores a la v2.53, iLO3 en versiones anteriores a la v1.89 y iLO2 en versiones anteriores a la v2.30. |