Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
1916 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.99% | — | IBM Maximo Asset ManagementIBM Control DeskIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+6 | 19/6/2019 | 17/6/2026 | IBM Maximo Asset Management versión 7.6 es vulnerable a cross-site-scripting (XSS). Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, lo que altera la funcionalidad prevista que puede conllevar a la divulgación de credenciales dentro de una sesión de… | |
| Modificada | Baja (3.7) | 1.6% | — | Tzumi Klic LockTzumi Klic Smart Padlock Model 5686 Firmware | 11/6/2019 | 17/6/2026 | Una omisión de identificación en las solicitudes de publicación de sitios web en la aplicación Tzumi Electronics Klic Lock 1.0.9 para dispositivos móviles permite a los atacantes acceder a recursos (que de otra manera no serían accesibles sin la autorización adecuada) a través de la reproducción y captura. Los… | |
| Modificada | Crítica (9.8) | 71% | 💥 Exploit | Belkin Crock-pot Smart Slow Cooker With Wemo Firmware | 10/6/2019 | 17/6/2026 | El Crock-Pot habilitado para Wemo de Belkin permite la inyección de comandos en la API UPnP de Wemo a través del argumento SmartDevURL a la acción SetSmartDevInfo. Una simple solicitud POST para / upnp / control / basicevent1 puede permitir que un atacante ejecute comandos sin identificación. | |
| Modificada | Media (4.3) | 0.85% | — | IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+6 | 6/6/2019 | 17/6/2026 | La aplicación Work Center de IBM Maximo Asset Management versión 7.6 no comprueba el tipo de archivo en la carga, lo que permite a los atacantes cargar archivos maliciosos. ID de IBM X-Force: 156565. | |
| Modificada | Baja (2.1) | 0.31% | — | IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+6 | 6/6/2019 | 17/6/2026 | IBM Maximo Asset Management versión 7.6 podría permitir a un usuario físico del sistema obtener información confidencial de un usuario anterior de la misma máquina. ID de IBM X-Force: 156311. | |
| Modificada | Media (6.5) | 0.77% | — | IBM Control DeskIBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life Sciences+6 | 6/6/2019 | 17/6/2026 | IBM Maximo Asset Management versión 7.6 podría permitir que un usuario autenticado sustituya una página de destino por un sitio de phishing, lo que permitiría al atacante obtener información muy confidencial. ID de IBM X-Force: 155554. | |
| Modificada | Crítica (9.8) | 1.4% | — | HPE Smart Update Manager | 5/6/2019 | 17/6/2026 | Se ha identificado una vulnerabilidad de acceso remoto no autorizado en HPE Smart Update Manager (SUM) en versiones anteriores a 8.3.5. | |
| Modificada | Alta (7.8) | 0.32% | — | HPE Smart Update Manager | 5/6/2019 | 17/6/2026 | Una vulnerabilidad de seguridad en HPE Smart Update Manager (SUM) en versiones anteriores a la 8.4 podría permitir la escalada local de privilegios no autorizados. | |
| Modificada | Alta (7.1) | 0.67% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Se presenta una vulnerabilidad potencial de asignación de privilegios inapropiada en el mecanismo de emparejamiento de terceros (3rd party pairing) del Smart Home Controller (SHC) de Bosch anteriores de la versión 9.8.907, que puede conllevar a una aplicación restringida obtenga los permisos de aplicación por defecto.… | |
| Modificada | Media (5.3) | 0.98% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Se presenta una vulnerabilidad potencial de control de acceso inapropiado en la interfaz JSON-RPC del Smart Home Controller (SHC) de Bosch anteriores de la versión 9.8.905, que puede conllevar a una Denegación de Servicio con éxito a del SHC y los sensores y transmisores de fuerza conectados. Para aprovechar la… | |
| Modificada | Media (5.7) | 0.50% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Se presenta una vulnerabilidad potencial de control de acceso inapropiado en el mecanismo de copia de seguridad (backup) del Smart Home Controller (SHC) de Bosch anteriores de la versión 9.8.905, que puede conllevar a la descarga no autorizada de una copia de seguridad. Para explotar la vulnerabilidad, el adversario… | |
| Modificada | Alta (8) | 0.45% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Existe una vulnerabilidad potencial de asignación de privilegios inapropiada en la API de actualización de permisos de aplicación del Smart Home Controller (SHC) de Bosch anteriores de la 9.8.905, que puede conllevar a una aplicación restringida obtenga los permisos por defecto de la aplicación. Para aprovechar la… | |
| Modificada | Alta (8) | 1.0% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Existe una vulnerabilidad potencial de control de acceso inadecuado en el JSON-RPC interfaz de BOSCH Smart Home Controller (SHC) anterior a 9.8.905 que puede dar como resultado una lectura o modificación de la confifuración SHC´s o activación y restauración de las copais de seguridad.Para poder aprovechar la… | |
| Modificada | Alta (8) | 0.54% | — | Bosch Smart Home Controller Firmware | 29/5/2019 | 17/6/2026 | Existe una vulnerabilidad potencial de asignación de privilegios de asignación de privilegios incorrrecta en el mecanismo de emparajamiento de las aplicaciones del controlador Bosch Smart Home (SHC) anteriores a 9.8.905 que puede conllevar a privilegios elevados de la elección del adversario. Para aprovechar la… | |
| Modificada | Media (6.8) | 0.49% | — | Yeelight Smart AI Speaker Firmware | 16/5/2019 | 17/6/2026 | Dispositivos Yeelight Smart AI Speaker 3.3.10_0074 tienen un control de acceso incorrecto a través de la interfaz UART, lo que permite a los atacantes físicos obtener un root shell. El atacante entonces puede filtrar los datos de audio, leer credenciales de Wi-Fi en texto claro en un archivo de registro o acceder a… | |
| Modificada | Alta (8.8) | 9.8% | 💥 Exploit | Smartbear Readyapi | 3/5/2019 | 17/6/2026 | La funcionalidad de importación WSDL de SmartBear ReadyAPI,versiones 2.5.0 y 2.6.0, permite a los atacantes remotos ejecutar código Java arbitrario a través de un parámetro de solicitud creado en un archivo WSDL. | |
| Modificada | Alta (7.5) | 1.1% | — | Bpcbt Smartvista | 30/4/2019 | 17/6/2026 | BPC SmartVista versión 2, presenta una vulnerabilidad de tipo Session Fixation por medio del parámetro JSESSIONID. | |
| Modificada | Alta (7.2) | 1.4% | — | Bpcbt Smartvista | 30/4/2019 | 17/6/2026 | BPC SmartVista versión 2, presenta un control de acceso inapropiado en el módulo SVFE, donde no puede restringir adecuadamente el acceso: un usuario normal puede acceder al archivo SVFE2/pages/finadmin/currconvrate/currconvrate.jsf funcionalidad que debe ser solo accesible para un administrador. | |
| Modificada | Alta (8.8) | 0.64% | — | Bpcbt Smartvista | 30/4/2019 | 17/6/2026 | BPC SmartVista versión 2, tiene una vulnerabilidad de tipo CSRF por medio del archivo SVFE2/pages/admpages/roles/createrole.jsf. | |
| Modificada | Crítica (9.8) | 85% | 💥 Exploit | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6985, permite la deserialización de datos no confiables. Un atacante no autenticado podría ejecutar comandos en el servidor cuando el puerto 17001 estaba accesible de forma remota. Este puerto no es accesible remotamente por defecto después de aplicar el… | |
| Modificada | Media (6.5) | 42% | 💥 PoC | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6985, permite el salto de directorios (directory traversal). Un usuario autenticado podría suprimir archivos arbitrarios o podría crear archivos en nuevas carpetas en ubicaciones arbitrarias en el servidor de correo. Esto podría conllevar a la ejecución… | |
| Modificada | Alta (8.2) | 1.0% | — | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail 16.x antes de la compilación 6985 tiene claves secretas codificadas. Un atacante no autenticado podría acceder a los correos electrónicos y archivos adjuntos de otros usuarios. También fue posible interactuar con listas de correo. | |
| Modificada | Media (6.1) | 0.66% | — | Smartertools Smartermail | 24/4/2019 | 17/6/2026 | SmarterTools SmarterMail versión 16.x anterior a la compilación 6995 tiene Cross-Site Scripting (XSS). El código JavaScript puede ejecutarse en la aplicación abriendo un correo electrónico malicioso o al ver un archivo adjunto malicioso. | |
| Modificada | Media (5.5) | 0.49% | — | Iobit Smart Defrag | 11/4/2019 | 17/6/2026 | La biblioteca SmartDefragDriver.sys (2.0) en IObit Smart Defrag versión 6, nunca libera un grupo de kernel ejecutable que se asigna con bytes y tamaño definidos por el usuario cuando IOCTL 0x9C401CC0 es llamado. Este puntero de kernel puede ser filtrado si el grupo de kernel se convierte en un grupo "grande". | |
| Modificada | Alta (7.6) | 0.47% | — | Capsuletech Smartlinx Neuron 2 Firmware | 11/4/2019 | 17/6/2026 | Existe una vulnerabilidad de escape de entorno restringido en la función "kiosk mode" de los dispositivos de recopilación de información médica Capsule Technologies SmartLinx Neuron 2 que ejecutan las versiones 9.0.3 o inferiores. Una serie específica de entradas de teclado puede escapar del entorno restringido,… |