Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1723 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 4.4% | — | Lexmark Markvision Enterprise | 27/1/2020 | 17/6/2026 | Una vulnerabilidad de salto de directorio en el servlet ReportDownloadServlet en Lexmark MarkVision Enterprise versiones anteriores a 2.1, permite a atacantes remotos leer archivos arbitrarios por medio de vectores no especificados. | |
| Modificada | Crítica (9.8) | 77% | 💥 Exploit | Lexmark Markvision Enterprise | 27/1/2020 | 17/6/2026 | Una vulnerabilidad de salto de directorio en el servlet GfdFileUploadServerlet en Lexmark MarkVision Enterprise versiones anteriores a 2.1, permite a atacantes remotos escribir en archivos arbitrarios por medio de vectores no especificados. | |
| Modificada | Media (6.5) | 1.1% | — | Osisoft PI Vision | 15/1/2020 | 17/6/2026 | OSIsoft PI Vision, todas las versiones de PI Vision anteriores a 2019. El producto afectado es vulnerable a un control de acceso inapropiado, lo que puede devolver datos de etiqueta no autorizados cuando se visualizan los atributos de referencia de datos de análisis. | |
| Modificada | Media (4.8) | 0.69% | — | Osisoft PI Vision | 15/1/2020 | 17/6/2026 | OSIsoft PI Vision, PI Vision versión 2017 R2 y PI Vision versión 2017 R2 SP1. El producto afectado es vulnerable a un ataque de tipo cross-site scripting, lo que puede permitir una entrada no válida a ser introducida. | |
| Modificada | Alta (8.8) | 0.64% | — | Osisoft PI Vision | 15/1/2020 | 17/6/2026 | OSIsoft PI Vision, todas las versiones de PI Vision anteriores a 2019. El producto afectado es vulnerable a un ataque de tipo cross-site request forgery que puede ser introducido en el sitio de administración de PI Vision. | |
| Modificada | Media (4.7) | 0.25% | — | Osisoft PI Vision | 15/1/2020 | 17/6/2026 | En OSIsoft PI System múltiples productos y versiones, un atacante local podría ver información sensible en archivos de registro cuando las cuentas de servicio se personalizan durante la instalación o actualización de PI Vision. La actualización corrige un problema previamente reportado | |
| Modificada | Media (5.3) | 1.1% | — | Hikvision Ds-7204hghi-f1 Firmware | 14/1/2020 | 17/6/2026 | Hikvision DVR DS-7204HGHI-F1 versión V4.0.1 build 180903 Versión Web, envía una respuesta diferente para intentos fallidos de inicio de sesión de ISAPI/Security/sessionLogin/capabilities dependiendo de si la cuenta de usuario existe, lo que podría facilitar la enumeración de usuarios. Sin embargo, solo son permitidos… | |
| Modificada | Media (6.1) | 0.67% | — | Axper Vision II Firmware | 13/1/2020 | 17/6/2026 | Los dispositivos Axper Vision II versión 4, permiten un ataque de tipo XSS por medio del parámetro DEVICE_NAME (también se conoce como Device Name) en el URI configWebParams.cgi. | |
| Modificada | Crítica (9.8) | 7.4% | 💥 Exploit | Invisioncommunity Invision Power Board | 9/1/2020 | 16/6/2026 | Invision Power Board versiones anteriores a 3.3.1, no logra sanear las entradas suministradas por el usuario, lo que podría permitir a atacantes remotos obtener información confidencial o ejecutar código arbitrario mediante la carga de un archivo malicioso. | |
| Modificada | Crítica (9.8) | 36% | 💥 Exploit | Hikvision Ds-2cd7153-e Firmware | 27/12/2019 | 16/6/2026 | Hikvision DS-2CD7153-E IP Camera, tiene una omisión de seguridad por medio de credenciales embebidas | |
| Modificada | Alta (8.8) | 12% | 💥 Exploit | Hikvision Ds-2cd7153-e Firmware | 27/12/2019 | 16/6/2026 | Hikvision DS-2CD7153-E IP Camera, tiene una Escalada de Privilegios. | |
| Modificada | Alta (7.8) | 0.34% | — | Arista Cloudvision Portal | 19/12/2019 | 17/6/2026 | En CloudVision Portal, todos las versiones en el tren de Code versiones 2018.1 y 2018.2, permiten a usuarios con permisos de solo lectura omitir los permisos para la funcionalidad restringida por medio de llamadas a la API CVP por medio de los módulos de Configlet Builder. Esta vulnerabilidad puede permitir a usuarios… | |
| Modificada | Media (4.9) | 0.49% | — | Arista Cloudvision Portal | 19/12/2019 | 17/6/2026 | En CloudVision Portal (CVP) para todos las versiones en el Train versión 2018.2, bajo determinadas condiciones, la aplicación registra las contraseñas de los usuarios en texto plano para ciertas llamadas de la API, conllevando potencialmente a la exposición de la contraseña del usuario. Esto solo afecta a los entornos… | |
| Modificada | Alta (8.8) | 2.1% | — | Sitevision | 6/12/2019 | 17/6/2026 | SiteVision versión 4, presenta un Control de Acceso Incorrecto. | |
| Modificada | Alta (8.8) | 6.0% | — | Sitevision | 6/12/2019 | 17/6/2026 | SiteVision versión 4, permite una Ejecución Remota de Código. | |
| Modificada | Media (6.5) | 2.0% | — | Kubernetes External-provisionerKubernetes External-resizerKubernetes External-snapshotterRedhat Openshift Container Platform | 5/12/2019 | 17/6/2026 | Una comprobación de entrada inapropiada en contenedores sidecar de Kubernetes CSI para external-provisioner (versiones anteriores a v0.4.3, versiones anteriores a v1.0.2, v1.1, versiones anteriores a v1.2.2, versiones anteriores a v1.3.1), external-snapshotter (versiones anteriores a v0.4.2, versiones anteriores a v1.… | |
| Modificada | Alta (7.5) | 4.7% | 💥 PoC | Golang GODebian LinuxFedoraproject FedoraRedhat Developer Tools+7 | 24/10/2019 | 17/6/2026 | Go versiones anteriores a 1.12.11 y versiones 1.3.x anteriores a 1.13.2, puede entrar en pánico tras intentar procesar el tráfico de red que contiene una clave pública DSA no válida. Existen varios escenarios de ataque, tal y como el tráfico de un cliente hacia un servidor que comprueba los certificados del cliente. | |
| Modificada | Alta (7.5) | 1.9% | — | Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware | 29/8/2019 | 17/6/2026 | Una vulnerabilidad de recorrido de ruta relativa encontrada en las versiones de firmware de Advan VD-1 hasta 230. Permite a los atacantes descargar archivos arbitrarios a través de url cgibin/ExportSettings.cgi? Ruta de descarga de archivos, sin ninguna autenticación. | |
| Modificada | Media (6.1) | 1.1% | — | Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware | 29/8/2019 | 17/6/2026 | Un XSS encontrado en las versiones de firmware Advan VD-1 hasta 230. VD-1 responde a un mensaje de error de ruta de acceso cuando no se encontró un recurso solicitado en la página cgibin/ssi.cgi. Conduce a un XSS reflejado porque el mensaje de error no se escapa correctamente. | |
| Modificada | Crítica (9.8) | 1.9% | — | Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware | 29/8/2019 | 17/6/2026 | Se descubrió una vulnerabilidad de divulgación remota de credenciales en las versiones de firmware Advan VD-1 hasta 230. Un atacante puede exportar la configuración del sistema que no está encriptada para obtener la cuenta y la contraseña del administrador en texto plano a través de cgibin / ExportSettings.cgi? Export… | |
| Modificada | Media (6.5) | 0.77% | — | Arista Cloudvision Portal | 15/8/2019 | 17/6/2026 | Arista CloudVision Portal versiones hasta 2018.1.1, presenta Permisos Incorrectos. | |
| Modificada | Media (5.3) | 1.5% | — | Foliovision FV Flowplayer Video Player | 15/8/2019 | 17/6/2026 | El plugin FV Flowplayer Video Player versiones anteriores a 7.3.15.727 para WordPress, permite a invitados obtener la lista de suscripción de correo electrónico en formato CSV por medio del URI wp-admin/admin-post.php?Page=fvplayer&fv-email-export=1. | |
| Modificada | Crítica (9.8) | 1.8% | — | Foliovision FV Flowplayer Video Player | 9/8/2019 | 17/6/2026 | El plugin FV Flowplayer Video Player en versiones anteriores a 7.3.15.727 para WordPress, permite una inyección SQL en la suscripción de correo electrónico. | |
| Modificada | Media (6.1) | 2.0% | — | Foliovision FV Flowplayer Video Player | 9/8/2019 | 17/6/2026 | El plugin FV Flowplayer Video Player en versiones anteriores a 7.3.14.727 para WordPress, permite un ataque de tipo XSS en la suscripción de correo electrónico. | |
| Modificada | Alta (7.8) | 0.83% | — | Johnsoncontrols Exacqvision Server | 19/7/2019 | 17/6/2026 | Los servicios de exacqVision Server 'exacqVisionServer', 'dvrdhcpserver' y 'mdnsresponder' tienen una ruta de servicio sin comillas. Si un usuario autenticado puede insertar código en la ruta raíz de su sistema, puede ejecutarse potencialmente durante el inicio de la aplicación. Esto podría permitir al usuario… |