Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2139 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.9% | — | Hillrom Connex Central StationHillrom Connex Device Integration Suite Network Connectivity EngineHillrom Connex Integrated Wall SystemHillrom Connex Spot Monitor+5 | 11/6/2021 | 17/6/2026 | El producto afectado es vulnerable a una escritura fuera de límites, lo que puede resultar en una corrupción de datos o una ejecución de código de Welch Allyn medical device management tools (Welch Allyn Service Tool: versiones anteriores a v1.10, Welch Allyn Connex Device Integration Suite - Network Connectivity… | |
| Modificada | Alta (7.5) | 1.7% | — | Hillrom Connex Central StationHillrom Connex Device Integration Suite Network Connectivity EngineHillrom Connex Integrated Wall SystemHillrom Connex Spot Monitor+5 | 11/6/2021 | 17/6/2026 | El producto afectado es vulnerable a una lectura fuera de límites, lo que puede causar un filtrado de información que conlleve una ejecución de código arbitrario si se encadena con la vulnerabilidad de escritura fuera de límites de Welch Allyn medical device management tools (Welch Allyn Service Tool: versiones… | |
| Modificada | Media (6.5) | 10% | 💥 Exploit | Eclipse MojarraOracle Banking Enterprise Default ManagementOracle Banking PlatformOracle Communications Network Integrity+5 | 2/6/2021 | 17/6/2026 | Una vulnerabilidad de Salto de Directorio en Eclipse Mojarra versiones anteriores a 2.3.14, permite a atacantes leer archivos arbitrarios por medio del parámetro loc o del parámetro con | |
| Modificada | Media (5.3) | 0.77% | — | Redhat Single Sign-on | 1/6/2021 | 17/6/2026 | Se ha encontrado un fallo en keycloak, tal y como es enviado en Red Hat Single Sign-On versión 7.4, en el que son posibles los ataques de homografía IDN. Un usuario malicioso puede registrarse con un nombre ya registrado y engañar al administrador para que le conceda privilegios adicionales | |
| Modificada | Media (4.2) | 0.57% | — | Redhat KeycloakRedhat Single Sign-on | 28/5/2021 | 17/6/2026 | Se encontró un fallo en Keycloak versiones anteriores a 12.0.0, donde es posible actualizar los atributos de metadatos del usuario usando la API REST de la cuenta. Este fallo permite a un atacante cambiar su propio atributo NameID para hacerse pasar por el usuario administrador de cualquier aplicación en… | |
| Modificada | Alta (7.8) | 0.25% | — | Redhat Single Sign-on | 26/5/2021 | 17/6/2026 | Se encontró un fallo de modificación no segura del archivo /etc/passwd en el contenedor redhat-sso-7. Un atacante con acceso al contenedor puede usar este fallo para modificar el archivo /etc/passwd y escalar sus privilegios | |
| Modificada | Alta (7.8) | 0.25% | — | Schneider-electric Vijeo DesignerSchneider-electric Ecostruxure Machine Expert | 26/5/2021 | 17/6/2026 | Se presenta una vulnerabilidad de Restricción Inapropiada de Operaciones dentro de los límites de un búfer de la memoria, que podría causar una denegación de servicio o acceso no autorizado a la información del sistema interactuando directamente con un controlador instalado por Vijeo Designer o EcoStruxure Machine… | |
| Modificada | Media (6.1) | 0.92% | — | Concerto-signage Concerto | 19/5/2021 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) persistentes en la interfaz web de Concerto versiones hasta 2.3.6, permiten a un atacante remoto no autenticado introducir JavaScript arbitrario al inyectar una carga útil XSS en el parámetro First Name o Last Name al registrarse. Cuando un usuario… | |
| Modificada | Alta (7.2) | 1.3% | — | Shipment 100-design Material Download System Project Shipment 100-design Material Download System | 29/4/2021 | 17/6/2026 | Inyección SQL en la función getip en conn/function.php en ??100-???????? 1.1 permite a los atacantes remotos inyectar comandos SQL arbitrarios a través de la cabecera X-Forwarded-For en admin/product_add.php | |
| Modificada | Alta (7.8) | 0.85% | — | Opendesign Drawings SDKSiemens Comos | 26/4/2021 | 17/6/2026 | Se presenta una vulnerabilidad de escritura fuera de límites en el procedimiento de lectura de archivos en Open Design Alliance Drawings SDK versiones anteriores a 2021.6. En todas las plataformas compatibles con ODA en configuración estática. Esto puede permitir a atacantes causar un bloqueo, potencialmente… | |
| Modificada | Media (6.5) | 1.1% | — | Avaya Aura Orchestration Designer | 23/4/2021 | 17/6/2026 | Una vulnerabilidad de XML External Entities (XXE) en la interfaz de usuario basada en web de Avaya Aura Orchestration Designer, podría permitir a un atacante remoto autenticado conseguir acceso de lectura a información almacenada en un sistema afectado. Las versiones afectadas de Orchestration Designer incluyen… | |
| Modificada | Alta (7.5) | 1.7% | — | Vaadin Designer | 23/4/2021 | 17/6/2026 | Una configuración demasiado relajada del servidor de recursos frontend en Vaadin Designer versiones 4.3.0 hasta 4.6.3, permite a atacantes remotos acceder a fuentes del proyecto por medio de una petición HTTP diseñada | |
| Modificada | Crítica (9.1) | 0.95% | — | Manydesigns Portofino | 16/4/2021 | 17/6/2026 | Portofino es un framework de desarrollo web de código abierto. Portofino versiones anteriores a 5.2.1, no comprobaba apropiadamente la firma de JSON Web Tokens. Esto permite falsificar un JWT válido. El problema será parcheado en la próxima versión 5.2.1 | |
| Modificada | Media (4.8) | 11% | 💥 PoC | Apache Commons IODebian LinuxOracle Access ManagerOracle Agile Engineering Data Management+56 | 13/4/2021 | 7/10/2026 | En Apache Commons IO versiones anteriores a 2.7, Cuando se invoca el método FileNameUtils.normalize con una cadena de entrada inapropiada, como "//../foo" o "\\..\ foo", el resultado sería el mismo valor, por lo que posiblemente proporcionar acceso a archivos en el directorio principal, pero no más arriba (por lo… | |
| Modificada | Crítica (9.1) | 0.96% | — | Kjur Jsrsasign | 7/4/2021 | 22/6/2026 | En el paquete jsrsasign versiones hasta 10.1.13 para Node.js, algunas firmas RSA PKCS#1 v1.5, firmas son erróneamente reconocidas como válidas. NOTA: No es conocido un ataque práctico | |
| Modificada | Media (5.9) | 4.9% | — | NettyDebian LinuxNetapp Oncommand API ServicesNetapp Oncommand Workflow Automation+14 | 30/3/2021 | 8/10/2026 | Netty es un framework de aplicación de red de código abierto y asíncrono event-driven para el desarrollo rápido de servidores y clientes de protocolo de alto rendimiento mantenibles. En Netty (io.netty:netty-codec-http2) versiones anteriores a 4.1.61.Final se presenta una vulnerabilidad que permite el trafico no… | |
| Modificada | Crítica (9.8) | 5.3% | — | Genivia GsoapOracle Communications Diameter Signaling RouterOracle Communications Eagle Application ProcessorOracle Communications Eagle LNP Application Processor+2 | 25/3/2021 | 17/6/2026 | Se presenta una vulnerabilidad de ejecución de código en la funcionalidad del plugin WS-Addressing de Genivia gSOAP versión 2.8.107. Una petición SOAP especialmente diseñada puede conllevar a una ejecución de código remota. Un atacante puede enviar una petición HTTP para desencadenar esta vulnerabilidad | |
| Modificada | Media (6.8) | 0.33% | — | Redhat KeycloakRedhat Single Sign-on | 9/3/2021 | 17/6/2026 | Se encontró un fallo en Keycloak versión 12.0.0, donde no ocurre la re-autenticación mientras se actualiza la contraseña. Este fallo permite a un atacante apoderarse de una cuenta si puede obtener acceso físico temporal al navegador de un usuario. La mayor amenaza de esta vulnerabilidad es la… | |
| Modificada | Media (6.5) | 18% | 💥 Exploit | Redhat KeycloakRedhat Single Sign-on | 8/3/2021 | 17/6/2026 | Se encontró un fallo en keycloak en versiones anteriores a 13.0.0. El endpoint de registro de clientes permite obtener información sobre clientes PÚBLICOS (como el secreto del cliente) sin autenticación, lo que podría ser un problema si el mismo cliente PÚBLICO cambiara a CONFIDENCIAL más adelante. La mayor… | |
| Analizada | Crítica (9.8) | 64% | ⚠ Explotación activa💥 PoC | Rockwellautomation Factorytalk Services PlatformRockwellautomation Rslogix 5000Rockwellautomation Studio 5000 Logix Designer | 3/3/2021 | 17/6/2026 | Rockwell Automation Studio 5000 Logix Designer versiones 21 y posteriores, y RSLogix 5000 versiones 16 hasta 20, usan una clave para verificar que los controladores Logix se estén comunicando con Rockwell Automation CompactLogix 1768, 1769, 5370, 5380, 5480: ControlLogix 5550, 5560, 5570, 5580; DriveLogix 5560,… | |
| Modificada | Alta (7.8) | 1.1% | — | Fatek Fvdesigner | 3/3/2021 | 17/6/2026 | Fatek FvDesigner versiones 1.5.76 y anteriores, es vulnerable a una escritura fuera de límites mientras procesa archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto especial que puede permitir una ejecución de código arbitraria | |
| Modificada | Alta (7.8) | 1.1% | — | Fatek Fvdesigner | 3/3/2021 | 17/6/2026 | Un puntero no inicializado puede ser explotado en Fatek FvDesigner versiones 1.5.76 y anteriores, mientras la aplicación está procesando archivos de proyecto, permitiendo a un atacante diseñar un archivo de proyecto especial que puede permitir una ejecución de código arbitraria | |
| Modificada | Alta (7.8) | 1.2% | — | Fatek Fvdesigner | 3/3/2021 | 17/6/2026 | Fatek FvDesigner versión 1.5.76 y anteriores, es vulnerable a un desbordamiento del búfer en la región stack de la memoria mientras se procesan los archivos de proyecto, lo que permite a un atacante diseñar un archivo de proyecto especial que puede permitir la ejecución de código arbitraria | |
| Modificada | Alta (7.8) | 1.1% | — | Fatek Fvdesigner | 3/3/2021 | 17/6/2026 | Se ha identificado un uso de la memoria previamente liberada en Fatek FvDesigner versiones 1.5.76 y anteriores, en la manera en que la aplicación procesa unos archivos de proyecto, permitiendo a un atacante diseñar un archivo de proyecto especial que puede permitir una ejecución de código arbitraria | |
| Modificada | Alta (7.8) | 1.1% | — | Fatek Fvdesigner | 3/3/2021 | 17/6/2026 | Fatek FvDesigner versiones 1.5.76 y anteriores, es vulnerable a una lectura fuera de límites mientras procesa archivos de proyecto, permitiendo a un atacante diseñar un archivo de proyecto especial que puede permitir una ejecución de código arbitraria |