Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
2299 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 1.9% | 💥 Exploit | Icontime Rtc-1000 Firmware | 17/11/2017 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting persistente en el reloj de fichar en de Icon Time Systems RTC-1000 v2.5.7458 y anteriores permite que atacantes remotos inyecten código JavaScript arbitrario en el campo nameFirst (también conocido como First Name) para la página de detalles de empleados (/employee.html) que se… | |
| Modificada | Alta (7.5) | 40% | 💥 PoC | OpensslDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+41 | 13/11/2017 | 17/6/2026 | Se ha encontrado un fallo de denegación de servicio en OpenSSL en las versiones 0.9.8, 1.0.1, 1.0.2 hasta la 1.0.2h y la 1.1.0 en la forma en la que el protocolo TLS/SSL definió el procesamiento de paquetes ALERT durante una negociación de conexión. Un atacante remoto podría emplear este fallo para hacer que un… | |
| Modificada | Alta (7.8) | 1.5% | — | Backintime Project Backintime | 8/11/2017 | 17/6/2026 | backintime (también conocido como Back in Time) en versiones anteriores a la 1.1.24 escapaba/entrecomillaba incorrectamente las rutas de archivo utilizadas como argumentos para el comando "notify-send", haciendo que algunas partes de las rutas de archivo se ejecutasen como comandos shell en una llamada os.system en… | |
| Modificada | Media (4.8) | 0.73% | — | Igniterealtime Openfire | 26/10/2017 | 17/6/2026 | La consola de administrador en Ignite Realtime Openfire Server en versiones anteriores a la 4.1.7 permite la ejecución arbitraria de código JavaScript del lado del cliente en víctimas que hagan clic en un enlace setup/setup-host-settings.jsp?domain= manipulado. Esto también se conoce como XSS. El robo de ID o datos de… | |
| Modificada | Alta (8.8) | 1.0% | — | Cloudfoundry Cf-releasePivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA | 24/10/2017 | 17/6/2026 | Cloud Foundry Runtime cf-release en versiones anteriores a la 216, UAA en versiones anteriores a la 2.5.2 y Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a la 1.7.0 permite que los atacantes causen un impacto no especificado mediante vectores que involucren emails con enlaces de recuperación de… | |
| Modificada | Crítica (9.8) | 1.2% | — | Cloudfoundry Cf-releasePivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA | 24/10/2017 | 17/6/2026 | Cloud Foundry Runtime cf-release en versiones anteriores a la 216, UAA en versiones anteriores a la 2.5.2 y Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a la 1.7.0 permite que atacantes causen un impacto no especificado aprovechando que no caducan los enlaces de reinicio de contraseña. | |
| Modificada | Crítica (9.8) | 1.2% | — | Cloudfoundry Cf-releasePivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA | 24/10/2017 | 17/6/2026 | La funcionalidad de cambio de contraseña en Cloud Foundry Runtime cf-release en versiones anteriores a la 216, UAA en versiones anteriores a la 2.5.2 y Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a la 1.7.0 permite que los atacantes causen un impacto no especificado aprovechando que no caducan… | |
| Modificada | Alta (8.8) | 0.76% | — | Cloudfoundry Cf-releasePivotal Software Cloud Foundry Elastic RuntimePivotal Software Cloud Foundry UAA | 24/10/2017 | 17/6/2026 | Cloud Foundry Runtime cf-release en versiones anteriores a la 216, UAA en versiones anteriores a la 2.5.2 y Pivotal Cloud Foundry (PCF) Elastic Runtime en versiones anteriores a la 1.7.0 permite que atacantes remotos realicen ataques Cross-Site Request Forgery (CSRF) en PWS y registren un usuario en una cuenta… | |
| Modificada | Media (4.7) | 0.60% | — | Apache Portable Runtime Utility | 24/10/2017 | 17/6/2026 | Apache Portable Runtime Utility (APR-util) en versiones 1.6.0 y anteriores falla a la hora de validar la integridad de los archivos de la base de datos SDBM utilizados por la función apr_sdbm*(), resultando en un posible acceso de lectura fuera de lÃmites. Un usuario local con acceso de escritura en la base de datos… | |
| Modificada | Alta (7.1) | 1.7% | — | Apache Portable RuntimeDebian LinuxRedhat Jboss Core ServicesRedhat Jboss Enterprise WEB Server+7 | 24/10/2017 | 17/6/2026 | Cuando las funciones apr_time_exp*() o apr_os_exp_time*() se invocan con un valor del campo no válido en Apache Portable Runtime APR 1.6.2 y anteriores, se podría acceder a la memoria fuera de límites convirtiendo este valor en un valor apr_time_exp_t, revelando potencialmente el contenido de otro valor de memoria… | |
| Analizada | Alta (8.8) | 12% | ⚠ Explotación activa | Adobe Flash Player Desktop RuntimeAdobe Flash PlayerRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+1 | 22/10/2017 | 17/6/2026 | Adobe Flash Player en sus versiones 27.0.0.159 y anteriores tiene un procedimiento de verificación de código de bytes con errores, lo que permite que un valor que no es de confianza se emplee en el cálculo de un índice de arrays. Esto puede llevar a una confusión de tipos, y la explotación con éxito podría desembocar… | |
| Modificada | Crítica (9.8) | 5.3% | 💥 Exploit | Shindiristudio Content Timeline | 29/9/2017 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en la versión 4.4.2 del plugin Content Timeline para WordPress permiten a los atacantes remotos ejecutar comandos SQL arbitrarios mediante (1) el parámetro timeline en content_timeline_class.php o el parámetro id a (2) pages/content_timeline_edit.php o (3)… | |
| Modificada | Alta (8) | 1.1% | 💥 Exploit | Zkteco Zktime WEB | 26/9/2017 | 17/6/2026 | Una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la versión 2.0.1.12280 de ZKTeco ZKTime Web permite que los usuarios autenticados remotos secuestren la autenticación de los administradores para peticiones que añadan administradores aprovechando la falta de tokens anti-CSRF. | |
| Modificada | Alta (7.5) | 4.3% | 💥 Exploit | Zkteco Zktime WEB | 21/9/2017 | 17/6/2026 | ZKTeco ZKTime Web 2.0.1.12280 permite que los atacantes remotos obtengan metadatos sensibles de los empleados mediante una petición directa de un documento PDF. | |
| Modificada | Alta (8.8) | 1.2% | — | Cloudfoundry Cf-releaseCloudfoundry User Account AND AuthenticationCloudfoundry Uaa-releasePivotal Elastic Runtime | 7/9/2017 | 17/6/2026 | La característica de zonas de identidad en Pivotal Cloud Foundry 208 a 229; UAA 2.0.0 a 2.7.3 y 3.0.0; UAA-Release 2 hasta la 4, cuando se configura con múltiples zonas de identidad; y Elastic Runtime 1.6.0 hasta la 1.6.13 permite que los usuarios remotos autenticados con privilegios en una zona obtengan privilegios y… | |
| Modificada | Media (6.3) | 1.0% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | Sametime WebPlayer 8.5.2 y 9.0 es vulnerable a una inyección de script por la cual un sitio malicioso puede inyectar sus propios scripts mediante la explotación de una vulnerabilidad de la misma forma que funciona WebPlayer. IBM X-Force ID: 113993. | |
| Modificada | Baja (3.3) | 0.32% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0 podría almacenar de forma local información potencialmente sensible desde la caché del navegador y ponerla a disposición de un usuario local. IBM X-Force ID: 113938. | |
| Modificada | Media (4.3) | 0.95% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime Meeting Server 8.5.2 y 9.0 podría permitir que un invitado a una reunión obtenga información sensible previamente limpiada viendo el historial de informes de reunión. IBM X-Force ID: 113936. | |
| Modificada | Media (5.4) | 0.72% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, alterando las funcionalidades planeadas. Esto podría desembocar en una revelación de credenciales en una sesión de confianza. IBM X-Force ID:… | |
| Modificada | Baja (3.3) | 0.34% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime Connect 8.5.2 y 9.0, después de desinstalar Sametime Rich Client, podría divulgar información potencialmente sensible sobre el entorno de Sametime, así como de otros usuarios que se encuentren en la misma máquina local del usuario. IBM X-Force ID: 113934. | |
| Modificada | Media (5.4) | 0.72% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en el mensaje de ausente de Sametime, alterando las funcionalidades planeadas. Esto podría desembocar en una revelación de credenciales en una sesión de confianza. IBM… | |
| Modificada | Media (4.3) | 1.2% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0 podría permitir que un usuario autenticado enumere las salas de reuniones al descubrir sus ID de sala de reuniones. IBM X-Force ID: 113847. | |
| Modificada | Media (5.3) | 1.3% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0, bajo ciertas condiciones, proporciona a un usuario un mensaje de error demasiado detallado y que podría revelar detalles sobre la aplicación. IBM X-Force ID: 113813. | |
| Modificada | Media (4.3) | 0.96% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime 8.5.2 y 9.0 podría permitir que un usuario autenticado sin autorizar enumerase números de ID de grupos de chat y se uniese a reuniones a las que no ha sido invitado. IBM X-Force ID: 111928. | |
| Modificada | Media (5.4) | 0.75% | — | IBM Sametime | 29/8/2017 | 17/6/2026 | IBM Sametime Meeting Server 8.5.2 y 9.0 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, alterando las funcionalidades planeadas. Esto podría desembocar en una revelación de credenciales en una sesión de confianza.… |