Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1723 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 5.3% | — | Cisco Vision Dynamic Signage Director | 17/7/2019 | 17/6/2026 | Una vulnerabilidad en la interfaz de la API REST de Vision Dynamic Signage Director de Cisco, podría permitir que un atacante remoto no autenticado omita la autenticación en un sistema afectado. La vulnerabilidad es debido a una comprobación insuficiente de las peticiones HTTP. Un atacante podría explotar esta… | |
| Modificada | Crítica (9.8) | 4.4% | — | Foliovision FV Flowplayer Video Player | 17/7/2019 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en el plugin FolioVision FV Flowplayer Video Player en versiones anteriores a la 7.3.19.727 para WordPress. La explotación con éxito de esta vulnerabilidad podría permitir que un atacante remoto ejecute comandos SQL en el sistema afectado. | |
| Modificada | Crítica (9.8) | 2.9% | — | Wolfvision Cynap | 5/7/2019 | 17/6/2026 | WolfVision Cynap anterior a versión 1.30j, usa un secreto criptográfico estático y codificado para generar PINs de soporte para la funcionalidad "forgot password". Al saber este secreto estático y el algoritmo correspondiente para calcular los PINs de soporte, un atacante puede restablecer la contraseña ADMIN y así… | |
| Modificada | Crítica (9.8) | 1.6% | — | Deltek Vision | 24/4/2019 | 17/6/2026 | Deltek Vision versión 7.x anterior a la versión 7.6 permite la ejecución de cualquier sentencia SQL proporcionada por un atacante mediante un RPC personalizado sobre protocolo HTTP. El sistema Vision se basa en el binario del cliente para velar por el cumplimiento de las reglas de seguridad y la integridad de las… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Crítica (9.8) | 3.6% | — | Activision Call OF Duty\ | 19/4/2019 | 17/6/2026 | Fue encontrada una vulnerabilidad en SV_SteamAuthClient en varios juegos de Call of Duty de Activision Infinity Ward anteriores a 11-08-2015, falta una comprobación de tamaño al leer los datos de authBlob en un búfer, lo que permite ejecutar el código en el equipo de destino remoto al enviar una petición de… | |
| Modificada | Media (4.8) | 0.69% | — | Osisoft PI Vision | 8/4/2019 | 17/6/2026 | OSIsoft PI Vision, versiones PI Vision 2017 y PI Vision 2017 R2. La aplicación contiene una vulnerabilidad de tipo Cross-Site Scripting en la que se ven afectadas las presentaciones que hacen referencia a elementos AF y atributos que contienen JavaScript. Esta vulnerabilidad requiere la capacidad de usuarios AF… | |
| Modificada | Crítica (9.8) | 1.2% | — | Provisio Sitekiosk | 29/3/2019 | 17/6/2026 | Existe una vulnerabilidad de elevación de privilegios en el despachador de llamadas en Provisio SiteKiosk en versiones anteriores a la 9.7.4905. | |
| Modificada | Alta (7.5) | 2.6% | — | Top-vision Cc8800ce Firmware | 15/3/2019 | 17/6/2026 | Los dispositivos Topvision CC8800 CMTS C-E permiten que los atacantes remotos obtengan información sensible mediante una petición directa a /WebContent/startup.tar.gz con userName=admin en una cookie. | |
| Modificada | Alta (7.8) | 0.34% | — | Opensuse Yast2-samba-provision | 15/3/2019 | 17/6/2026 | En yast2-samba-provision, en versiones hasta e incluyendo la versión 1.0.1, la contraseña para las comparticiones de samba se proporcionaba en la línea de comandos para las herramientas empleadas por yast2-samba-provision, lo que permite que los atacantes locales la lean en la lista de procesos. | |
| Modificada | Media (6.1) | 1.9% | — | Invisioncommunity Invision Power Board | 2/3/2019 | 17/6/2026 | Cross-Site Scripting (XSS) persistente en Invision Power Board, desde la versión 3.3.1 hasta la 3.4.8, conduce a la ejecución remota de código. | |
| Modificada | Media (6) | 0.34% | — | Mcafee Mvision Endpoint | 23/1/2019 | 17/6/2026 | La explotación de una vulnerabilidad de autenticación en MVision Endpoint en McAfee MVision Endpoint, en versiones anteriores a la 1811 Update 1 (18.11.31.62), permite que usuarios administradores autenticados (administradores) eliminen MVision Endpoint mediante vectores sin especificar. | |
| Modificada | Media (6.1) | 1.0% | — | Foliovision FV Flowplayer Video Player | 7/9/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en FV Flowplayer Video Player, de la versión 6.1.2 a la 6.6.4, permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante vectores sin especificar. | |
| Modificada | Alta (7.5) | 1.8% | — | Visiology Flipbox | 27/8/2018 | 17/6/2026 | Visiology Flipbox Software Suite en versiones anteriores a la 2.7.0 permite el salto de directorio mediante %5c%2e%2e%2f debido a que no sanea los parámetros de nombre de archivo. | |
| Modificada | Crítica (9.8) | 1.5% | — | Planex Cs-qr20 FirmwarePlanex Smacam Night Vision | 24/8/2018 | 17/6/2026 | Se ha descubierto un problema en PLANEX CS-QR20 1.30. Se utiliza una cuenta/contraseña embebida ("admin:password") en la aplicación de Android que permite que los atacantes empleen una URL API "/goform/SystemCommand" para ejecutar cualquier comando con permisos root. | |
| Modificada | Crítica (9.8) | 2.3% | — | Hikvision IP Cameras | 13/8/2018 | 17/6/2026 | Una vulnerabilidad de desbordamiento de búfer en el servidor web de algunas cámaras IP de Hikvision permite a un atacante enviar un mensaje especialmente manipulado a los dispositivos afectados. Debido a la insuficiente validación de entrada, su explotación con éxito puede corromper la memoria y conducir a la… | |
| Modificada | Media (5.5) | 0.73% | — | HP Moonshot Provisioning ManagerCanonical Ubuntu Linux | 6/8/2018 | 17/6/2026 | Se ha identificado una vulnerabilidad de modificación de archivos arbitrarios locales en HPE Moonshot Provisioning Manager en versiones anteriores a la v1.24. | |
| Modificada | Crítica (9.8) | 3.1% | — | HP Moonshot Provisioning Manager | 6/8/2018 | 17/6/2026 | Se ha identificado una vulnerabilidad de omisión remota de restricciones de seguridad en HPE Moonshot Provisioning Manager en versiones anteriores a la v1.24. | |
| Modificada | Media (6.5) | 2.7% | — | Cisco Prime CollaborationCisco Prime Collaboration Provisioning | 1/8/2018 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de cambio de contraseñas de Cisco Prime Collaboration Provisioning podría permitir que un atacante remoto autenticado haga que el sistema se vuelva inoperativo. Esta vulnerabilidad se debe a una validación insuficiente de una petición de cambio de contraseña. Un atacante podría… | |
| Modificada | Media (6.3) | 0.41% | — | Medtronic N'vision 8840 FirmwareMedtronic N'vision 8870 Firmware | 13/7/2018 | 17/6/2026 | Medtronic N'Vision Clinician Programmer 8840 N'Vision Clinician Programmer, en todas las versiones, y 8870 N'Vision Application Card extraíble, en todas las versiones. 8840 Clinician Programmer ejecuta el programa de la aplicación desde la Application Card 8870. Un atacante con acceso físico a la Application Card 8870… | |
| Modificada | Alta (7.5) | 0.99% | — | Genesis Vision Gvtoken | 4/7/2018 | 17/6/2026 | GVToken Genesis Vision (GVT) es un contrato inteligente que se ejecuta en Ethereum. La función mint tiene un desbordamiento de enteros que permite que los tokens mint sean recuperados de forma arbitraria por el dueño del contrato. | |
| Modificada | Alta (8.8) | 2.6% | — | Cisco Prime CollaborationCisco Prime Collaboration Provisioning | 7/6/2018 | 17/6/2026 | Una vulnerabilidad en la interfaz web de gestión de Cisco Prime Collaboration Provisioning (PCP) podría permitir que un atacante remoto autenticado modifique datos sensibles asociados a cuentas arbitrarias de un dispositivo afectado. La vulnerabilidad se debe a un error de aplicación de las restricciones de acceso en… | |
| Modificada | Crítica (9.8) | 3.6% | — | Cisco Prime CollaborationCisco Prime Collaboration AssuranceCisco Prime Collaboration Provisioning | 7/6/2018 | 17/6/2026 | Una vulnerabilidad en Cisco Prime Collaboration Provisioning (PCP) podría permitir que un atacante remoto no autenticado acceda al sistema RMI (Remote Method Invocation). La vulnerabilidad se debe a un puerto abierto en el servicio NICE (Network Interface and Configuration Engine). Un atacante podría explotar esta… | |
| Modificada | Crítica (9.8) | 4.0% | — | Cisco Prime CollaborationCisco Prime Collaboration Provisioning | 7/6/2018 | 17/6/2026 | Una vulnerabilidad en el código del framework web de Cisco Prime Collaboration Provisioning (PCP) podría permitir que un atacante remoto no autenticado ejecute consultas SQL arbitrarias. Esta vulnerabilidad se debe a la falta de validación adecuada de los valores de entrada proporcionados por el usuario en consultas… | |
| Modificada | Crítica (9.8) | 3.1% | — | Cisco Prime CollaborationCisco Prime Collaboration Provisioning | 7/6/2018 | 17/6/2026 | Una vulnerabilidad en la funcionalidad de recuperación de contraseñas de Cisco Prime Collaboration Provisioning (PCP) podría permitir que un atacante remoto no autenticado obtenga acceso no autorizado a un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de una petición de recuperación… |