Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2734▼ 7 respecto a la semana anterior
Críticas / altas1273▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1847 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 1.4% | — | Arubanetworks Aruba InstantSiemens Scalance W1750d Firmware | 10/5/2019 | 17/6/2026 | Una vulnerabilidad de XSS reflejado está presente en una interfaz web de Aruba Instant no autenticada. Un atacante podría utilizar esta vulnerabilidad para engañar a un administrador de IAP para que haga clic en un enlace que podría realizar acciones administrativas en el clúster Instantáneo, o exponer la cookie de… | |
| Modificada | Alta (7.5) | 1.8% | — | Arubanetworks Aruba InstantSiemens Scalance W1750d Firmware | 10/5/2019 | 17/6/2026 | Si un proceso que corre dentro de Aruba Instant se bloquea, puede conllevar a un "volcado de memoria", que contiene la memoria del proceso en el momento en que se bloqueó. Se descubrió que los volcados de memoria se almacenan de manera que los usuarios no autenticados puedan acceder a ellos a través de la Web… | |
| Modificada | Alta (7.2) | 4.3% | — | Arubanetworks Aruba InstantSiemens Scalance W1750d Firmware | 10/5/2019 | 17/6/2026 | Una vulnerabilidad de inyección de comandos está presente en Aruba Instant que permite a un usuario administrativo autenticado realizar comandos arbitrarios en el sistema operativo subyacente. Un administrador malicioso podría usar esta habilidad para instalar backdoors o cambiar la configuración del sistema de una… | |
| Modificada | Media (6.1) | 0.87% | — | Paloaltonetworks Demisto | 9/5/2019 | 17/6/2026 | La vulnerabilidad de XSS en Palo Alto Networks Demisto, versión 4.5 build 40249, puede permitir que un atacante no autenticado ejecute JavaScript o HTML arbitrarios. | |
| Modificada | Media (5.4) | 0.62% | — | Paloaltonetworks Expedition Migration Tool | 12/4/2019 | 17/6/2026 | Palo Alto Networks Expedition Migration Tool, en las versiones 1.1.12 y anteriores, es vulnerable a un XSS que podría permitir a un atacante no autenticado ejecutar JavaScript o HTML arbitrario en Devices View. | |
| Modificada | Alta (8.8) | 1.0% | — | Dasannetworks H660rm Firmware | 11/4/2019 | 17/6/2026 | La configuración del servidor Boa en dispositivos DASAN H660RM con firmware versión 1.03-0022, registra datos POST en el archivo /tmp/boa-temp, que permite a los usuarios registrados leer las credenciales de los usuarios de la interfaz web de administración. | |
| Modificada | Alta (7.5) | 1.3% | — | Dasannetworks H660rm Firmware | 11/4/2019 | 17/6/2026 | Los dispositivos DASAN H660RM con firmware versión 1.03-0022, usan una clave codificada para el cifrado de registros. Los datos almacenados con esta clave pueden ser descifrados por cualquier persona que pueda acceder a esta clave. | |
| Modificada | Crítica (9.1) | 2.9% | — | Dasannetworks H660rm Firmware | 11/4/2019 | 17/6/2026 | El archivo diag_tool.cgi en los routers GPON DASAN H660RM con firmware versión 1.03-0022, carece de comprobación de autorización, lo que permite a los atacantes remotos ejecutar un comando ping por medio de una petición GET para enumerar dispositivos LAN o bloquear el enrutador con un ataque de tipo DoS. | |
| Modificada | Baja (2.5) | 0.27% | — | Paloaltonetworks Globalprotect | 9/4/2019 | 17/6/2026 | GlobalProtect Agent versión 4.1.0 para Windows y GlobalProtect Agent versión 4.1.10 y anteriores para macOS pueden permitir un atacante autenticado local que haya comprometido la cuenta del usuario final y haya obtenido la capacidad de inspeccionar la memoria, para acceder a los tokens de autenticación y/o sesión y… | |
| Modificada | Media (5.4) | 0.61% | — | Paloaltonetworks Expedition Migration Tool | 9/4/2019 | 17/6/2026 | La herramienta Migration de Expedition versión 1.1.6 y anteriores, pueden permitir que un atacante autenticado ejecute de manera arbitraria JavaScript o HTML en la configuración de asignación de usuarios. | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones del servidor RADIUS. | |
| Modificada | Alta (7.5) | 2.5% | — | Paloaltonetworks Pan-os | 26/3/2019 | 17/6/2026 | **RECHAZADA** NO USAR ESTE NÚMERO DE CANDIDATO. ConsultIDs: CVE-2019-1571. Motivo: Este candidato es una réplica de reserva de CVE-2019-1571. Notas: Todos los usuarios de CVE deben hacer referencia a CVE-2019-1571 en lugar de este candidato. Todas las referencias y descripciones en este candidato se han eliminado para… | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones del servidor LDAP. | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones de mapeo de usuarios para el nombre de cuenta del usuario administrador. | |
| Modificada | Media (6.1) | 1.3% | — | Nextscripts Social Networks Auto Poster | 22/3/2019 | 17/6/2026 | El plugin social-networks-auto-poster-facebook-twitter-g, en versiones anteriores a la 4.2.8 para WordPress, tiene Cross-Site Scripting (XSS) en item en wp-admin/admin.php?page=nxssnap-reposteraction=edit. | |
| Modificada | Alta (8.8) | 9.4% | — | Indionetworks Unibox Firmware | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en el controlador Wifi-soft UniBox, desde la versión 0.x hasta la 2.x. La característica Ping en tools/ping del componente de herramientas de diagnóstico es vulnerable a la ejecución de código arbitrario, lo que permite que un atacante ejecute comandos arbitrarios del sistema en el… | |
| Modificada | Alta (8.8) | 9.4% | — | Indionetworks Unibox Firmware | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en el controlador Wifi-soft UniBox 3.x. El controlador de herramientas de diagnóstico en tools/controller/diagnostic_tools_controller es vulnerable a la ejecución de código arbitrario, lo que permite que un atacante ejecute comandos arbitrarios del sistema en el servidor con privilegios… | |
| Modificada | Alta (8.8) | 4.9% | — | Indionetworks Unibox Firmware | 21/3/2019 | 17/6/2026 | Se ha descubierto un problema en el controlador Wifi-soft UniBox, desde la versión 0.x hasta la 2.x. network/mesh/edit-nds.php es vulnerable a la subida de archivos arbitrarios, lo que permite que un atacante suba archivos .php y ejecute código en el servidor con privilegios de usuario root. La autenticación para… | |
| Modificada | Media (6.1) | 1.6% | — | Hms-networks Netbiter Ws100 FirmwareHms-networks Netbiter Ws200 FirmwareHms-networks Netbiter Ec150 FirmwareHms-networks Netbiter Ec250 Firmware+4 | 21/3/2019 | 17/6/2026 | Los dispositivos HMS Industrial Networks Netbiter WS100 3.30.5 y anteriores tienen Cross-Site Scripting (XSS) reflejado en el formulario de inicio de sesión. | |
| Modificada | Media (5.9) | 17% | — | OpensslCanonical Ubuntu LinuxDebian LinuxNetapp Active IQ Unified Manager+78 | 27/2/2019 | 17/6/2026 | Si una aplicación encuentra un error de protocolo "fatal" y llama a SSL_shutdown() dos veces (una vez para enviar un close_notify y otra vez para recibir uno de éstos), posteriormente OpenSLL puede responder de manera diferente a la aplicación llamante si un registro de 0 byte se recibe con un relleno inválido,… | |
| Modificada | Crítica (9.8) | 2.9% | — | Dasannetworks H665 Firmware | 20/2/2019 | 17/6/2026 | La cuenta backdoor nsekakf2$$ en /bin/login en los dispositivos DASANH665 con la versión de firmware 1.46p1-0028 permite a un atacante iniciar sesión en la cuenta del administrador mediante TELNET. | |
| Modificada | Media (6.1) | 0.79% | — | Avinetworks AVI Vantage | 20/2/2019 | 17/6/2026 | Avi Vantage, en versiones anteriores a la 17.2.3, utiliza una codificación de URL inválida durante una operación de redirección, también conocida como AV-33959. | |
| Modificada | Media (6.1) | 1.2% | — | Paloaltonetworks Pan-os | 30/1/2019 | 17/6/2026 | La interfaz de gestión web de PAN-OS, en versiones 7.1.21 y anteriores, en las 8.0.14 y anteriores y en las 8.1.5 y anteriores, puede permitir a un atacante no autenticado inyectar JavaScript o HTML arbitrario. | |
| Modificada | Media (5.4) | 0.67% | — | Paloaltonetworks Pan-os | 30/1/2019 | 17/6/2026 | Las listas dinámicas externas en PAN-OS, en versiones 7.1.21 y anteriores, en las 8.0.14 y anteriores y en las 8.1.5 y anteriores, podrían permitir que un atacante autenticado en Next Generation Firewall con permisos de escritura en la configuración External Dynamic List inyecte JavaScript o HTML arbitrario. | |
| Modificada | Crítica (9.8) | 25% | — | Paloaltonetworks Expedition | 12/12/2018 | 17/6/2026 | La versión 1.0.107 de la herramienta Palo Alto Networks Expedition Migration podría permitir a un atacante no autenticado con acceso remoto ejecutar comandos a nivel del sistema en el dispositivo que aloje este servicio/aplicación. |