Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 225 respecto a la semana anterior
Críticas / altas1331▼ 100 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1440 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)30%💥 ExploitTotolink A3002ru FirmwareTotolink A702r FirmwareTotolink N301rt FirmwareTotolink N302r Firmware+427/1/202017/6/2026
En determinados enrutadores basados ??en SDK TOTOLINK Realtek, el texto CAPTCHA puede ser recuperado mediante un POST {"topicurl":"setting/getSanvas"} en el URI boafrm/formLogin, conllevando a una omisión de CAPTCHA. (Además, el texto de CAPTCHA no es necesario una vez que el atacante ha determinado unas credenciales…
ModificadaCrítica (9.8)3.2%—Totolink A3002ru Firmware27/11/201817/6/2026
Inyección de comandos del sistema en formAliasIp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "subnet".
ModificadaCrítica (9.8)3.2%—Totolink A3002ru Firmware27/11/201817/6/2026
Inyección de comandos del sistema en formAliasIp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ipAddr".
ModificadaCrítica (9.8)3.2%—Totolink A3002ru Firmware27/11/201817/6/2026
Inyección de comandos del sistema en fromNtp en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ntpServerIp2". Ciertas cargas útiles provocan que el dispositivo se vuelva inoperativo permanentemente.
ModificadaCrítica (9.8)3.2%—Totolink A3002ru Firmware27/11/201817/6/2026
Inyección de comandos del sistema en formDlna en TOTOLINK A3002RU en su versión 1.0.8 permite que los atacantes ejecuten comandos del sistema mediante el parámetro POST "ftpUser".
ModificadaMedia (6.1)0.99%💥 ExploitTotolink A3002ru Firmware26/11/201817/6/2026
La divulgación de contraseñas en password.htm, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes obtener la contraseña del usuario de administrador en texto plano, realizando una petición GET para password.htm.
ModificadaCrítica (9.8)1.6%—Totolink A3002ru Firmware26/11/201817/6/2026
El control de acceso incorrecto en formPasswordSetup, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes cambiar la contraseña del usuario de administrador mediante una petición POST no autenticada.
ModificadaMedia (6.1)0.69%—Totolink A3002ru Firmware26/11/201817/6/2026
Cross-Site Scripting (XSS), en notice_gen.htm en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes remotos ejecutar código arbitrario de JavaScript, modificando el campo "Input your notice URL" .
ModificadaCrítica (9.8)2.5%—Totolink A3002ru Firmware26/11/201817/6/2026
La inyección de comandos del sistema en formDlna, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes ejecutar comandos del sistema en el parámetro "sambaUser" POST.
ModificadaMedia (6.1)0.67%—Totolink A3002ru Firmware26/11/201817/6/2026
Cross-Site Scripting (XSS) en password.htm, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes ejecutar código arbitrario de JavaScript mediante el nombre de usuario del usuario.
ModificadaMedia (6.1)0.71%—Totolink A3002ru Firmware26/11/201817/6/2026
Cross-Site Scripting (XSS) en notice_gen.htm, en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes remotos ejecutar código arbitrario de JavaScript, modificando el campo "User phrases button".
ModificadaMedia (6.1)0.69%—Totolink A3002ru Firmware26/11/201817/6/2026
Cross-Site Scripting (XSS), en notice_gen.htm en la versión 1.0.8 de TOTOLINK A3002RU, permite a los atacantes remotos ejecutar código arbitrario de JavaScript, modificando el campo "User phrases button".
ModificadaAlta (7.5)1.1%—Manu Oehler Toto10/4/200916/6/2026
Vulnerabilidad de inyección SQL en Fussballtippspiel (toto) v0.1.1 y anteriores (extensión para TYPO3) permite a atacantes remotos a ejecutar comandos SQL de su elección a través de vectores desconocidos.
ModificadaMedia (5.4)0.76%—Intoto Igateway Ssl-vpnIntoto Igateway VPN10/10/200616/6/2026
Intoto iGateway VPN y iGateway SSL-VPN permite a un atacante dependiente del contexto provocar denegación de servicio (consumo de CPU) a través de llavés públicas parásitas con un gran "expoenente público" o (2) valores "módulo público" en certificados X.509 que requieren tiempo extra para proceder con la verificación…
ModificadaAlta (10)2.2%—Steelid Thephototool23/11/200416/6/2026
Vulnerabilidad de inyección de SQL en login.asp de thePHOTOtool permite a atacantes remotos obtener acceso no autorizado mediante el campo password (contraseña).