Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1429 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.81% | — | Totolink A3002r Firmware | 20/8/2021 | 17/6/2026 | Una Indexación de Directorios en el Portal de Inicio de Sesión de TOTOLINK-A702R versión V1.0.0-B20161227.1023 permite a un atacante acceder a los directorios /add/ , /img/, /js/ y /mobile por medio de un parámetro GET. | |
| Modificada | Media (6.1) | 0.66% | — | Totolink A3002r Firmware | 20/8/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en el archivo tcpipwan.htm en TOTOLINK A3002R versión V1.1.1-B20200824 (Actualización Importante, nueva Interfaz de Usuario) permite a atacantes ejecutar JavaScript arbitrario modificando el campo "Service Name". | |
| Modificada | Media (6.1) | 0.66% | — | Totolink A3002r Firmware | 20/8/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en el archivo ddns.htm en TOTOLINK A3002R versión V1.1.1-B20200824 (Actualización Importante, nueva Interfaz de Usuario) permite a atacantes ejecutar JavaScript arbitrario modificando el campo "Domain Name", el campo "Server Address", el campo "User Name/Email" o el… | |
| Modificada | Crítica (9.8) | 1.4% | — | Totolink A720r Firmware | 5/8/2021 | 17/6/2026 | Una vulnerabilidad en TOTOLINK A720R A720R_Firmware versión v4.1.5cu.470_B20200911, permite a atacantes iniciar el servicio Telnet, y luego iniciar sesión con las credenciales predeterminadas por medio de una petición POST diseñada | |
| Modificada | Alta (7.5) | 2.5% | — | Totolink A720r Firmware | 5/8/2021 | 17/6/2026 | Una vulnerabilidad en el router TOTOLINK A720R con firmware versión v4.1.5cu.470_B20200911, permite a atacantes descargar el archivo de configuración por medio de una petición HTTP diseñada | |
| Modificada | Alta (7.5) | 13% | — | Totolink A720r Firmware | 5/8/2021 | 17/6/2026 | Un desbordamiento de la pila en la función checkLoginUser del router TOTOLINK A720R con firmware versión v4.1.5cu.470_B20200911, permite a atacantes causar una denegación de servicio (DOS) | |
| Modificada | Crítica (9.8) | 10% | — | Totolink A720r Firmware | 5/8/2021 | 17/6/2026 | Una vulnerabilidad en la función Form_Login de TOTOLINK A720R A720R_Firmware versión V4.1.5cu.470_B20200911, permite a atacantes omitir la autenticación | |
| Modificada | Crítica (9.8) | 7.9% | — | Totolink X5000r FirmwareTotolink A720r Firmware | 14/4/2021 | 17/6/2026 | Una Inyección de Comandos en el enrutador TOTOLINK X5000R con versiones de firmware v9.1.0u.6118_B20201102 y el enrutador TOTOLINK A720R con versiones de firmware v4.1.5cu.470_B20200911, permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo mediante el envío de una petición HTTP… | |
| Modificada | Crítica (9.8) | 7.6% | — | Totolink X5000r FirmwareTotolink A720r Firmware | 14/4/2021 | 17/6/2026 | Una inyección de comandos en el enrutador TOTOLINK X5000R con firmware v9.1.0u.6118_B20201102, permite a atacantes remotos ejecutar comandos arbitrarios del Sistema Operativo mediante el envío de una petición HTTP modificada. Esto ocurre porque la función ejecuta la función del sistema de glibc con una entrada… | |
| Modificada | Media (5.5) | 0.46% | 💥 PoC | Totolink A702r Firmware | 14/1/2021 | 17/6/2026 | Una Indexación de Directorios en el Portal de Inicio de Sesión del Portal de Inicio de Sesión de TOTOLINK-A702R- versión V1.0.0-B20161227.1023, permite a un atacante acceder a directorios /icons/ por medio del parámetro GET | |
| Modificada | Alta (8.8) | 4.2% | — | Totolink A3002r FirmwareTotolink A3002ru-v1 FirmwareTotolink A3002ru-v2 FirmwareTotolink A702r-v2 Firmware+9 | 9/12/2020 | 17/6/2026 | TOTOLINK A3002RU-V2.0.0 versión B20190814.1034, permite a usuarios remotos autenticados modificar el "Run Command" del sistema. Un atacante puede usar esta funcionalidad para ejecutar comandos arbitrarios del sistema operativo en el enrutador | |
| Modificada | Crítica (9.8) | 4.4% | — | Totolink A850r-v1 FirmwareTotolink F1-v2 FirmwareTotolink F2-v1 FirmwareTotolink N150rt-v2 Firmware+4 | 24/11/2020 | 17/6/2026 | Se detectó un problema en los dispositivos TOTOLINK A850R-V1 versiones hasta 1.0.1-B20150707.1612 y F1-V2 versiones hasta 1.1-B20150708.1646. Se presenta una Ejecución de Código Remota en la interfaz de administración por medio del parámetro formSysCmd sysCmd | |
| Modificada | Alta (7.5) | 1.6% | — | Totolink A850r-v1 FirmwareTotolink F1-v2 FirmwareTotolink F2-v1 FirmwareTotolink N150rt-v2 Firmware+4 | 24/11/2020 | 17/6/2026 | Se detectó un problema en los dispositivos TOTOLINK A850R-V1 versiones hasta 1.0.1-B20150707.1612 y F1-V2 versiones hasta 1.1-B20150708.1646. Mediante el envío de un paquete hel,xasf específico hacia la interfaz WAN, es posible abrir la interfaz de administración web sobre la interfaz WAN | |
| Modificada | Media (6.5) | 1.0% | — | Totolink A3002ru Firmware | 24/2/2020 | 17/6/2026 | En TOTOLINK A3002RU versión 1.0.8, el enrutador proporciona una página que permite al usuario cambiar su nombre de cuenta y contraseña. Esta página, password.htm, contiene JavaScript que es utilizado para confirmar que el usuario conozca su contraseña actual antes de permitirle cambiar su contraseña. Sin embargo, este… | |
| Modificada | Alta (8.8) | 25% | 💥 Exploit | Totolink A3002ru FirmwareTotolink A702r FirmwareTotolink N301rt FirmwareTotolink N302r Firmware+4 | 27/1/2020 | 17/6/2026 | En determinados enrutadores basados ??en TOTOLINK Realtek SDK, un atacante autenticado puede ejecutar comandos arbitrarios de Sistema Operativo por medio del parámetro sysCmd en el URI boafrm/formSysCmd, inclusive si la GUI (syscmd.htm) no está disponible. Esto permite un control total sobre los internos del… | |
| Modificada | Alta (7.5) | 6.4% | 💥 Exploit | Totolink A3002ru FirmwareTotolink A702r FirmwareTotolink N302r FirmwareTotolink N300rt Firmware+14 | 27/1/2020 | 17/6/2026 | Una determinada interfaz de administración de enrutador (que incluye Realtek APMIB versión 0.11f para Boa versión 0.94.14rc21), almacena contraseñas administrativas de texto sin cifrar en la memoria flash y en un archivo. Esto afecta a TOTOLINK A3002RU versiones hasta 2.0.0, A702R versiones hasta 2.1.3, N301RT… | |
| Modificada | Alta (7.5) | 8.7% | 💥 Exploit | Totolink A3002ru FirmwareTotolink A702r FirmwareTotolink N302r FirmwareTotolink N300rt Firmware+14 | 27/1/2020 | 17/6/2026 | Una determinada interfaz de administración de enrutador (que incluye Realtek APMIB versión 0.11f para Boa versión 0.94.14rc21), permite a atacantes remotos recuperar la configuración, incluidos los datos confidenciales (nombres de usuario y contraseñas). Esto afecta a TOTOLINK A3002RU versiones hasta 2.0.0, A702R… | |
| Modificada | Crítica (9.8) | 30% | 💥 Exploit | Totolink A3002ru FirmwareTotolink A702r FirmwareTotolink N301rt FirmwareTotolink N302r Firmware+4 | 27/1/2020 | 17/6/2026 | En determinados enrutadores basados ??en SDK TOTOLINK Realtek, el texto CAPTCHA puede ser recuperado mediante un POST {"topicurl":"setting/getSanvas"} en el URI boafrm/formLogin, conllevando a una omisión de CAPTCHA. (Además, el texto de CAPTCHA no es necesario una vez que el atacante ha determinado unas credenciales… | |
| Modificada | Crítica (9.8) | 3.2% | — | Totolink A3002ru Firmware | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en formAliasIp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "subnet". | |
| Modificada | Crítica (9.8) | 3.2% | — | Totolink A3002ru Firmware | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en formAliasIp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ipAddr". | |
| Modificada | Crítica (9.8) | 3.2% | — | Totolink A3002ru Firmware | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en fromNtp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ntpServerIp2". Ciertas cargas útiles provocan que el dispositivo se vuelva inoperativo permanentemente. | |
| Modificada | Crítica (9.8) | 3.2% | — | Totolink A3002ru Firmware | 27/11/2018 | 17/6/2026 | Inyección de comandos del sistema en formDlna en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ftpUser". | |
| Modificada | Media (6.1) | 0.99% | 💥 Exploit | Totolink A3002ru Firmware | 26/11/2018 | 17/6/2026 | La divulgación de contraseñas en password.htm, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes obtener la contraseña del usuario de administrador en texto plano, realizando una petición GET para password.htm. | |
| Modificada | Crítica (9.8) | 1.6% | — | Totolink A3002ru Firmware | 26/11/2018 | 17/6/2026 | El control de acceso incorrecto en formPasswordSetup, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes cambiar la contraseña del usuario de administrador mediante una petición POST no autenticada. | |
| Modificada | Media (6.1) | 0.69% | — | Totolink A3002ru Firmware | 26/11/2018 | 17/6/2026 | Cross-Site Scripting (XSS), en notice_gen.htm en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes remotos ejecutar código arbitrario de JavaScript, modificando el campo "Input your notice URL" . |