Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

1657 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)2.1%—Sitevision6/12/201917/6/2026
SiteVision versión 4, presenta un Control de Acceso Incorrecto.
ModificadaAlta (8.8)6.0%—Sitevision6/12/201917/6/2026
SiteVision versión 4, permite una Ejecución Remota de Código.
ModificadaMedia (6.5)2.0%—Kubernetes External-provisionerKubernetes External-resizerKubernetes External-snapshotterRedhat Openshift Container Platform5/12/201917/6/2026
Una comprobación de entrada inapropiada en contenedores sidecar de Kubernetes CSI para external-provisioner (versiones anteriores a v0.4.3, versiones anteriores a v1.0.2, v1.1, versiones anteriores a v1.2.2, versiones anteriores a v1.3.1), external-snapshotter (versiones anteriores a v0.4.2, versiones anteriores a v1.…
ModificadaAlta (7.5)4.7%💥 PoCGolang GODebian LinuxFedoraproject FedoraRedhat Developer Tools+724/10/201917/6/2026
Go versiones anteriores a 1.12.11 y versiones 1.3.x anteriores a 1.13.2, puede entrar en pánico tras intentar procesar el tráfico de red que contiene una clave pública DSA no válida. Existen varios escenarios de ataque, tal y como el tráfico de un cliente hacia un servidor que comprueba los certificados del cliente.
ModificadaAlta (7.5)1.9%—Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware29/8/201917/6/2026
Una vulnerabilidad de recorrido de ruta relativa encontrada en las versiones de firmware de Advan VD-1 hasta 230. Permite a los atacantes descargar archivos arbitrarios a través de url cgibin/ExportSettings.cgi? Ruta de descarga de archivos, sin ninguna autenticación.
ModificadaMedia (6.1)1.1%—Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware29/8/201917/6/2026
Un XSS encontrado en las versiones de firmware Advan VD-1 hasta 230. VD-1 responde a un mensaje de error de ruta de acceso cuando no se encontró un recurso solicitado en la página cgibin/ssi.cgi. Conduce a un XSS reflejado porque el mensaje de error no se escapa correctamente.
ModificadaCrítica (9.8)1.9%—Androvideo VD 1 FirmwareGeovision Gv-vr360 FirmwareGeovision Gv-vd8700 Firmware29/8/201917/6/2026
Se descubrió una vulnerabilidad de divulgación remota de credenciales en las versiones de firmware Advan VD-1 hasta 230. Un atacante puede exportar la configuración del sistema que no está encriptada para obtener la cuenta y la contraseña del administrador en texto plano a través de cgibin / ExportSettings.cgi? Export…
ModificadaMedia (6.5)0.77%—Arista Cloudvision Portal15/8/201917/6/2026
Arista CloudVision Portal versiones hasta 2018.1.1, presenta Permisos Incorrectos.
ModificadaMedia (5.3)1.5%—Foliovision FV Flowplayer Video Player15/8/201917/6/2026
El plugin FV Flowplayer Video Player versiones anteriores a 7.3.15.727 para WordPress, permite a invitados obtener la lista de suscripción de correo electrónico en formato CSV por medio del URI wp-admin/admin-post.php?Page=fvplayer&fv-email-export=1.
ModificadaCrítica (9.8)1.8%—Foliovision FV Flowplayer Video Player9/8/201917/6/2026
El plugin FV Flowplayer Video Player en versiones anteriores a 7.3.15.727 para WordPress, permite una inyección SQL en la suscripción de correo electrónico.
ModificadaMedia (6.1)2.0%—Foliovision FV Flowplayer Video Player9/8/201917/6/2026
El plugin FV Flowplayer Video Player en versiones anteriores a 7.3.14.727 para WordPress, permite un ataque de tipo XSS en la suscripción de correo electrónico.
ModificadaAlta (7.8)0.83%—Johnsoncontrols Exacqvision Server19/7/201917/6/2026
Los servicios de exacqVision Server 'exacqVisionServer', 'dvrdhcpserver' y 'mdnsresponder' tienen una ruta de servicio sin comillas. Si un usuario autenticado puede insertar código en la ruta raíz de su sistema, puede ejecutarse potencialmente durante el inicio de la aplicación. Esto podría permitir al usuario…
ModificadaCrítica (9.8)5.3%—Cisco Vision Dynamic Signage Director17/7/201917/6/2026
Una vulnerabilidad en la interfaz de la API REST de Vision Dynamic Signage Director de Cisco, podría permitir que un atacante remoto no autenticado omita la autenticación en un sistema afectado. La vulnerabilidad es debido a una comprobación insuficiente de las peticiones HTTP. Un atacante podría explotar esta…
ModificadaCrítica (9.8)4.4%—Foliovision FV Flowplayer Video Player17/7/201917/6/2026
Existe una vulnerabilidad de inyección SQL en el plugin FolioVision FV Flowplayer Video Player en versiones anteriores a la 7.3.19.727 para WordPress. La explotación con éxito de esta vulnerabilidad podría permitir que un atacante remoto ejecute comandos SQL en el sistema afectado.
ModificadaCrítica (9.8)2.9%—Wolfvision Cynap5/7/201917/6/2026
WolfVision Cynap anterior a versión 1.30j, usa un secreto criptográfico estático y codificado para generar PINs de soporte para la funcionalidad "forgot password". Al saber este secreto estático y el algoritmo correspondiente para calcular los PINs de soporte, un atacante puede restablecer la contraseña ADMIN y así…
ModificadaCrítica (9.8)1.6%—Deltek Vision24/4/201917/6/2026
Deltek Vision versión 7.x anterior a la versión 7.6 permite la ejecución de cualquier sentencia SQL proporcionada por un atacante mediante un RPC personalizado sobre protocolo HTTP. El sistema Vision se basa en el binario del cliente para velar por el cumplimiento de las reglas de seguridad y la integridad de las…
ModificadaMedia (6.1)87%💥 ExploitJqueryDebian LinuxDrupalBackdropcms Backdrop+10120/4/201917/6/2026
jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo.
ModificadaCrítica (9.8)3.6%—Activision Call OF Duty\19/4/201917/6/2026
Fue encontrada una vulnerabilidad en SV_SteamAuthClient en varios juegos de Call of Duty de Activision Infinity Ward anteriores a 11-08-2015, falta una comprobación de tamaño al leer los datos de authBlob en un búfer, lo que permite ejecutar el código en el equipo de destino remoto al enviar una petición de…
ModificadaMedia (4.8)0.69%—Osisoft PI Vision8/4/201917/6/2026
OSIsoft PI Vision, versiones PI Vision 2017 y PI Vision 2017 R2. La aplicación contiene una vulnerabilidad de tipo Cross-Site Scripting en la que se ven afectadas las presentaciones que hacen referencia a elementos AF y atributos que contienen JavaScript. Esta vulnerabilidad requiere la capacidad de usuarios AF…
ModificadaAlta (7.5)2.6%—Top-vision Cc8800ce Firmware15/3/201917/6/2026
Los dispositivos Topvision CC8800 CMTS C-E permiten que los atacantes remotos obtengan información sensible mediante una petición directa a /WebContent/startup.tar.gz con userName=admin en una cookie.
ModificadaAlta (7.8)0.34%—Opensuse Yast2-samba-provision15/3/201917/6/2026
En yast2-samba-provision, en versiones hasta e incluyendo la versión 1.0.1, la contraseña para las comparticiones de samba se proporcionaba en la línea de comandos para las herramientas empleadas por yast2-samba-provision, lo que permite que los atacantes locales la lean en la lista de procesos.
ModificadaMedia (6.1)1.9%—Invisioncommunity Invision Power Board2/3/201917/6/2026
Cross-Site Scripting (XSS) persistente en Invision Power Board, desde la versión 3.3.1 hasta la 3.4.8, conduce a la ejecución remota de código.
ModificadaMedia (6)0.34%—Mcafee Mvision Endpoint23/1/201917/6/2026
La explotación de una vulnerabilidad de autenticación en MVision Endpoint en McAfee MVision Endpoint, en versiones anteriores a la 1811 Update 1 (18.11.31.62), permite que usuarios administradores autenticados (administradores) eliminen MVision Endpoint mediante vectores sin especificar.
ModificadaMedia (6.1)1.0%—Foliovision FV Flowplayer Video Player7/9/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en FV Flowplayer Video Player, de la versión 6.1.2 a la 6.6.4, permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante vectores sin especificar.
ModificadaCrítica (9.8)1.5%—Planex Cs-qr20 FirmwarePlanex Smacam Night Vision24/8/201817/6/2026
Se ha descubierto un problema en PLANEX CS-QR20 1.30. Se utiliza una cuenta/contraseña embebida ("admin:password") en la aplicación de Android que permite que los atacantes empleen una URL API "/goform/SystemCommand" para ejecutar cualquier comando con permisos root.