Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

1499 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.27%—Killer Screen Lock Project Killer Screen Lock19/10/201417/6/2026
La aplicación para Android Killer Screen lock (conocida como com.cc.theme.shashou) 0.5 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Bearidlock Bear ID Lock16/10/201417/6/2026
La aplicación para Android Bear ID Lock (también conocida como com.wBearIDLock) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—RIX GO Locker Theme Project RIX GO Locker Theme9/9/201417/6/2026
La aplicación Rix GO Locker Theme 1.20.2 (también conocida como com.jiubang.goscreenlock.theme.rix.getjar) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Truecaller-caller ID & Block9/9/201417/6/2026
La aplicación Truecaller - Caller ID & Block (también conocido como com.truecaller) 4.32 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Kiragames Unblock ME Free9/9/201417/6/2026
La aplicación Unblock Me FREE 1.4.4.2 (también conocida como com.kiragames.unblockmefree) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaBaja (2.1)0.40%—David Bagley Xlockmore30/5/201416/6/2026
Las funciones (1) checkPasswd y (2) checkGroupXlockPasswds en xlockmore anterior a 5.43 no se manejan debidamente cuando un valor nulo está devuelto en un error por la función crypt o dispcrypt tal y como está implementado en glibc 2.17 y posteriores, lo que permite a atacantes evadir el bloqueo de pantalla a través…
ModificadaBaja (2.1)0.35%—Leon Weber Pyxtrlock19/5/201416/6/2026
pyxtrlock anterior a 0.2 no comprueba debidamente los valores de retorno de las funciones de libraría XCB (1) xcb_grab_pointer y (2) xcb_grab_keyboard, lo que permite a atacantes físicamente próximos ganar acceso al teclado o ratón sin desbloquear la pantalla a través de vectores no especificados.
ModificadaBaja (3.6)0.39%—Leon Weber Pyxtrlock19/5/201416/6/2026
pyxtrlock anterior a 0.1 utiliza un nombre de variable incorrecto, lo que permite a atacantes físicamente próximos evadir la pantalla de bloqueo a través de múltiples intentos de autenticación fallidos, lo que provocan una caída.
ModificadaCrítica (9.1)2.2%—Lockon Ec-cube22/1/201417/6/2026
La función IfCheckError en data/class/pages/shopping/LC_Page_Shopping_Multiple.php de LOCKON EC-CUBE 2.11.0 hasta la versión 2.12.2 permite a atacantes remotos obtener información de envío sensible a través de vectores no especificados.
ModificadaMedia (6.4)1.6%—Lockon Ec-cube22/1/201417/6/2026
data/class/pages/shopping/LC_Page_Shopping_Deliv.php en LOCKON EC-CUBE 2.4.4 y anteriores versiones, y 2.11.0 hasta la versión 2.12.2, permite a atacantes remotos modificar datos a través de vectores sin especificar.
ModificadaMedia (4.3)1.9%—Lockon Ec-cube21/11/201316/6/2026
Múltiples vulnerabilidades de XSS en componentes shopping/payment.tpl de LOCKON EC-CUBE 2.11.0 hasta la versión 2.13.0 permite a atacantes remotos inyectar script web o HTML arbitrario a través de valores manipulados.
ModificadaMedia (5.5)1.2%—Lockon Ec-cube21/11/201316/6/2026
data/class/helper/SC_Helper_Address.php en la implementación front-features de LOCKON EC-CUBE 2.12.3 permite a usuarios remotos autenticados obtener información sensible a través de vectores sin especificar relacionados con las direcciones.
ModificadaMedia (5)1.5%—Lockon Ec-cube21/11/201316/6/2026
data/class/pages/mypage/LC_Page_Mypage_DeliveryAddr.php en LOCKON EC-CUBE 2.11.2 hasta la versión 2.13.0 permite a atacantes remotos obtener información sensible a través de peticiones directas, lo que revela la ruta de directorio en un mensaje de error.
ModificadaMedia (6.8)1.1%—Lockon Ec-cube21/11/201316/6/2026
Vulnerabilidad de CSRF en LOCKON EC-CUBE 2.11.0 hasta la versión 2.13.0 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios a través de vectores sin especificar relacionadas con denegaciones.
ModificadaMedia (4.3)1.2%—Lockon Ec-cube21/11/201316/6/2026
Vulnerabilidad de XSS en la función displaySystemError en html/handle_error.php de LOCKON EC-CUBE 2.11.0 hasta la versión 2.11.5 permite a atacantes remotos inyectar script web o HTML arbitrario mediante el aprovechamiento de un manejo incorrecto en la salida de los mensajes de error.
ModificadaMedia (4.3)1.3%—Lockon Ec-cube21/11/201316/6/2026
La función displaySystemError en html/handle_error.php de LOCKON EC-CUBE 2.11.0 hasta la versión 2.11.5 permite a atacantes remotos obtener información sensible mediante el aprovechamiento de un manejo incorrecto en la salida del log de errores.
ModificadaMedia (5)2.1%—Lockon Ec-cube30/8/201316/6/2026
Múltiples vulnerabilidades de salto de directorio en la función doApiAction en data/class/api/SC_Api_Operation.php en LOCKON EC-CUBE 2.12.0 a la 2.12.5 sobre Windows, permite a atacantes remotos leer archivos de su elección a través de vectores que involucran (1) Operation, (2) Service, (3) Style, (4) Validate, o (5)…
ModificadaMedia (4.3)1.8%—Lockon Ec-cube30/6/201316/6/2026
Múltiples vulnerabilidades de XSS en la característica RecommendSearch en la pantalla de gestión en LOCKON EC-CUBE anterior a 2.12.5, permite a atacantes remotos inyectar secuencias de comandos web y HTML arbitrarias a través de vectores que involucran el parámetro "rank". Vulnerabilidad distinta de CVE-2013-3652.
ModificadaMedia (4.3)5.9%—Lockon Ec-cube30/6/201316/6/2026
Vulnerabilidad Cross-site scripting (XSS) en data/class/pages/products/LC_Page_Products_List.php en LOCKON EC-CUBE v2.11.0 hasta v2.12.4 permite a atacantes remotos inyectar secuencias arbitrarias de comandos web o HTML a través de vectores que involucran al campo "classcategory_id2" una diferente vulnerabilidad a…
ModificadaMedia (5)1.9%—Lockon Ec-cube30/6/201316/6/2026
Vulnerabilidad de salto de directorio en LOCKON EC-CUBE v2.12.0 hasta v2.12.4 permite a atacantes remotos leer archivos de imagen arbitrarios a través de vectores relacionados con data/class/SC_CheckError.php y ata/class/SC_FormParam.php, una vulnerabilidad diferente a CVE-2013-3650.
ModificadaAlta (7.5)4.3%💥 PoCLockon Ec-cube30/6/201316/6/2026
LOCKON EC-CUBE v2.11.2 hasta v2.12.4 permite a atacantes remotos llevar a cabo inyecciones de código PHP mediante una cadena especialmente diseñada, relacionado con data/class/SC_CheckError.php y data/class/SC_FormParam.php.
ModificadaMedia (5)1.9%—Lockon Ec-cube30/6/201316/6/2026
Vulnerabilidad de salto de directorio en la función lfCheckFileName en data/class/pages/LC_Page_ResizeImage.php en LOCKON EC-CUBE anterior a v2.12.5 permite a atacantes remotos leer ficheros de imagen arbitrarios mediante vectores que comprenden un parámetro image para resize_image.php, una vulnerabilidad diferente a…
ModificadaMedia (5)1.4%—Lockon Ec-cube29/5/201316/6/2026
data/class/pages/forgot/LC_Page_Forgot.php en LOCKON EC-CUBE v2.11.0 hasta v2.12.3enP2 no valida correctamente la entrada a la función de recordatorio de contraseña, lo que permite a atacantes remotos obtener información sensible a través de una solicitud manipulada.
ModificadaMedia (4.3)1.8%—Lockon Ec-cube29/5/201316/6/2026
Vulnerabilidad Cross-site scripting (XSS) en la función adminAuthorization en data/class/helper/SC_Helper_Session.php en LOCKON EC-CUBE v2.11.0 hasta v2.12.3enP2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través una URL manipulada asociada a la pantalla de administración.
ModificadaMedia (4)1.9%—Lockon Ec-cube29/5/201316/6/2026
Vulnerabilidad de fijación de sesión en LOCKON EC-CUBE 2.11.0 a la 2.12.3enP2 permite a atacantes remotos secuestrar sesiones web a través de vectores no especificados.