Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2764▲ 64 respecto a la semana anterior
Críticas / altas1288▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.56% | — | IBM Collaborative Lifecycle ManagementIBM Doors NextIBM Engineering Lifecycle ManagerIBM Engineering Test Management+6 | 16/7/2020 | 17/6/2026 | IBM Jazz Team Server basadas en Applications es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista que puede conllevar a una divulgación de credenciales dentro de una… | |
| Modificada | Media (5.4) | 0.56% | — | IBM Engineering Workflow ManagementIBM Rational Team Concert | 16/7/2020 | 17/6/2026 | IBM Team Concert (RTC) es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios insertar código JavaScript arbitrario en la Interfaz de Usuario Web, alterando así la funcionalidad prevista que puede conllevar a una divulgación de credenciales dentro de una sesión confiable. IBM… | |
| Modificada | Alta (7.5) | 87% | 💥 PoC | Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+14 | 14/7/2020 | 8/10/2026 | La longitud de la carga útil en una trama de WebSocket no fue comprobada correctamente en Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M1 hasta 9.0.36, versiones 8.5.0 hasta 8.5.56 y versiones 7.0.27 hasta 7.0. 104. Las longitudes de carga útil no válidas podrían desencadenar un bucle infinito.… | |
| Modificada | Alta (7.5) | 64% | — | Apache TomcatDebian LinuxNetapp Oncommand System ManagerOpensuse Leap+10 | 14/7/2020 | 8/10/2026 | Una conexión directa h2c a Apache Tomcat versiones 10.0.0-M1 hasta 10.0.0-M6, versiones 9.0.0.M5 hasta 9.0.36 y versiones 8.5.1 hasta 8.5.56, no publicó el procesador HTTP/1.1 después de la actualización a HTTP/2. Si un número suficiente de tales peticiones fueron hechas, podría ocurrir una OutOfMemoryException… | |
| Modificada | Alta (7.5) | 0.88% | — | Huawei Ar120-s FirmwareHuawei Ar1200 FirmwareHuawei Ar1200-s FirmwareHuawei Ar150 Firmware+46 | 8/7/2020 | 17/6/2026 | El módulo SIP de algunos productos Huawei presenta una vulnerabilidad de denegación de servicio (DoS). Un atacante remoto podría explotar estas tres vulnerabilidades mediante el envío de los mensajes especialmente diseñados hacia el dispositivo afectado. Debido a una verificación insuficiente de los paquetes, una… | |
| Modificada | Alta (7.5) | 0.88% | — | Huawei Ar120-s FirmwareHuawei Ar1200 FirmwareHuawei Ar1200-s FirmwareHuawei Ar150 Firmware+46 | 8/7/2020 | 17/6/2026 | El módulo SIP de algunos productos Huawei presenta una vulnerabilidad de denegación de servicio (DoS). Un atacante remoto podría explotar estas tres vulnerabilidades mediante el envío de los mensajes especialmente diseñados hacia el dispositivo afectado. Debido a una verificación insuficiente de los paquetes, una… | |
| Modificada | Alta (7.5) | 0.88% | — | Huawei Ar120-s FirmwareHuawei Ar1200 FirmwareHuawei Ar1200-s FirmwareHuawei Ar150 Firmware+46 | 8/7/2020 | 17/6/2026 | El módulo SIP de algunos productos Huawei presenta una vulnerabilidad de denegación de servicio (DoS). Un atacante remoto podría explotar estas tres vulnerabilidades mediante el envío de los mensajes especialmente diseñados hacia el dispositivo afectado. Debido a la verificación insuficiente de los paquetes, una… | |
| Modificada | Media (4.8) | 0.62% | — | Cisco Identity Services Engine | 2/7/2020 | 17/6/2026 | Múltiples vulnerabilidades en la interfaz de administración basada en web de Cisco Identity Services Engine (ISE), podrían permitir a un atacante remoto autenticado con credenciales administrativas conducir un ataque de tipo cross-site scripting (XSS) contra un usuario de la interfaz. Estas vulnerabilidades son debido… | |
| Modificada | Alta (8.8) | 4.1% | — | Expressionengine | 24/6/2020 | 17/6/2026 | ExpressionEngine versiones anteriores a 5.3.2, permite a atacantes remotos cargar y ejecutar código arbitrario en un archivo .php%20 por medio de las acciones Componer Msg, Add attachment y Save As Draft. Un usuario con pocos privilegios (miembro) es capaz de cargar esto. Es posible omitir la comprobación del tipo… | |
| Modificada | Alta (7.2) | 4.1% | — | Redhat Cloudforms Management Engine | 22/6/2020 | 17/6/2026 | Se encontró un fallo en el motor de administración de CloudForms versión 5.10 y la administración de CloudForms versión 5.11, que desencadenó una ejecución de código remota por medio de la copia de seguridad de la programación NFS. Un atacante que haya iniciado sesión en la consola de administración podría usar este… | |
| Modificada | Media (6.8) | 0.39% | — | Intel Innovation Engine Firmware | 15/6/2020 | 17/6/2026 | Una administración del flujo de control insuficiente en la herramienta de compilación y firma del firmware para Intel® Innovation Engine versiones anteriores a 1.0.859, puede permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso físico | |
| Modificada | Media (6.8) | 0.47% | — | Intel Trusted Execution Engine Firmware | 15/6/2020 | 17/6/2026 | Un Control de Acceso Inapropiado en el subsistema para Intel® TXE versiones anteriores a 3.175 y 4.0.25, puede permitir a un usuario no autenticado habilitar potencialmente una escalada de privilegios por medio de un acceso físico | |
| Modificada | Media (4.4) | 0.41% | — | Intel Converged Security Management Engine FirmwareIntel Server Platform ServicesIntel Trusted Execution Engine | 15/6/2020 | 17/6/2026 | Un Desbordamiento de enteros en el subsistema para Intel® CSME versiones anteriores a 11.8.77, 11.12.77, 11.22.77 e Intel® TXE versiones anteriores a 3.1.75, 4.0.25 e Intel® Server Platform Services (SPS) versiones anteriores a SPS_E5_04.01.04.380.0, SPS_SoC-X_04.00.04.128.0, SPS_SoC-A_04.00.04.211.0,… | |
| Modificada | Alta (7.8) | 0.41% | — | Intel Converged Security Management Engine Firmware | 15/6/2020 | 17/6/2026 | Unas restricciones de búfer inapropiadas en el subsistema para Intel® CSME versiones anteriores a 12.0.64, 13.0.32, 14.0.33 y 14.5.12, pueden permitir a un usuario autenticado habilitar potencialmente una escalada de privilegios, una divulgación de información o una denegación de servicio por medio de un acceso local | |
| Modificada | Media (6.7) | 0.40% | — | Intel Converged Security Management Engine Firmware | 15/6/2020 | 17/6/2026 | Una escritura fuera de límites en el subsistema para Intel® CSME versiones anteriores a 12.0.64, 13.0.32, 14.0.33 y 14.5.12, puede permitir a un usuario privilegiado habilitar una escalada de privilegios por medio de un acceso local | |
| Modificada | Media (5.5) | 0.37% | — | Intel Converged Security Management Engine FirmwareIntel Trusted Execution Engine Firmware | 15/6/2020 | 17/6/2026 | Un salto de ruta en el subsistema para el software Intel® DAL para Intel® CSME versiones anteriores a 11.8.77, 11.12.77, 11.22.77, 12.0.64, 13.0.32, 14.0.33 e Intel® TXE versiones anteriores 3.1.75, 4.0.25, puede permitir a un usuario poco privilegiado habilitar potencialmente una denegación de servicio por medio de… | |
| Modificada | Alta (7.5) | 1.7% | — | Intel Converged Security Management Engine FirmwareIntel Trusted Execution Engine Firmware | 15/6/2020 | 17/6/2026 | Una comprobación de entrada inapropiada en el subsistema DAL para Intel® CSME versiones anteriores a 11.8.77, 11.12.77, 11.22.77, 12.0.64, 13.0.32,14.0.33 e Intel® TXE versiones anteriores a 3.1.75 y 4.0.25, puede permitir a un usuario no autenticado habilitar potencialmente una divulgación de información por medio de… | |
| Modificada | Alta (7.5) | 1.9% | — | Intel Converged Security Management Engine Firmware | 15/6/2020 | 17/6/2026 | Una comprobación de entrada inapropiada en el subsistema DAL para Intel® CSME versiones anteriores a 12.0.64, 13.0.32, 14.0.33 y 14.5.12, puede permitir a un usuario no autenticado habilitar potencialmente una denegación de servicio por medio de un acceso de red | |
| Modificada | Media (6.7) | 0.25% | — | Intel Converged Security Management Engine Firmware | 15/6/2020 | 17/6/2026 | Un hash unidireccional reversible en Intel® CSME versiones anteriores a 11.8.76, 11.12.77 y 11.22.77, puede permitir a un usuario privilegiado habilitar potencialmente una escalada de privilegios, una denegación de servicio o una divulgación de información por medio de un acceso local | |
| Modificada | Alta (7.5) | 4.8% | — | Zohocorp Manageengine Servicedesk Plus | 12/6/2020 | 17/6/2026 | Zoho ManageEngine ServiceDesk Plus versiones anteriores a 11.1, build 11115, permite a atacantes remotos no autenticados cambiar el estado de instalación de los agentes desplegados | |
| Modificada | Alta (7.5) | 37% | — | Zohocorp Manageengine Opmanager | 4/6/2020 | 17/6/2026 | En Zoho ManageEngine OpManager versiones anteriores a 125144, cuando es usado (cachestart), una comprobación de salto de directorio puede ser omitida | |
| Modificada | Media (5.9) | 0.76% | — | Cisco Identity Services Engine | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en el motor de procesamiento de syslog de Cisco Identity Services Engine (ISE), podría permitir a un atacante remoto no autenticado causar una condición de denegación de servicio (DoS) sobre un dispositivo afectado. La vulnerabilidad es debido a una condición de carrera que puede ocurrir cuando los… | |
| Modificada | Media (5.5) | 0.29% | — | Cisco Application Policy Infrastructure ControllerCisco Application Services Engine | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en el almacén de claves de Cisco Application Services Engine Software, podría permitir a un atacante local autenticado leer información confidencial de otros usuarios sobre un dispositivo afectado. La vulnerabilidad es debido a limitaciones de autorización insuficientes. Un atacante podría explotar… | |
| Modificada | Media (5.3) | 1.0% | — | Cisco Application Policy Infrastructure ControllerCisco Application Services Engine | 3/6/2020 | 17/6/2026 | Una vulnerabilidad en la API de Cisco Application Services Engine Software, podría permitir a un atacante remoto no autenticado actualizar las políticas de eventos sobre un dispositivo afectado. La vulnerabilidad es debido a una autenticación insuficiente de los usuarios que modifican las políticas sobre un… | |
| Modificada | Media (6) | 2.9% | 💥 PoC | Docker EngineFedoraproject FedoraDebian LinuxBroadcom Sannav | 2/6/2020 | 17/6/2026 | Se detectó un problema en Docker Engine versiones anteriores a 19.03.11. Un atacante en un contenedor, con la capacidad CAP_NET_RAW, puede diseñar anuncios de router IPv6, y en consecuencia falsificar hosts IPv6 externos, obtener información confidencial o causar una denegación de servicio. |