Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
4322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 20% | — | Control-webpanel Webpanel | 7/7/2022 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en CWP versión v0.9.8.1126, que permite a usuarios normales ejecutar comandos como usuario root | |
| Modificada | Media (5.9) | 2.0% | — | Control-webpanel Webpanel | 7/7/2022 | 17/6/2026 | El token de restablecimiento de contraseña en CWP versión v0.9.8.1126, es generado usando valores conocidos o predecibles | |
| Modificada | Crítica (9.8) | 57% | — | Control-webpanel Webpanel | 7/7/2022 | 17/6/2026 | Una vulnerabilidad de salto de ruta en el archivo loader.php de CWP versión v0.9.8.1122, permite a atacantes ejecutar código arbitrario por medio de una petición POST diseñada | |
| Modificada | Alta (7.5) | 0.91% | — | Gallagher Controller 6000 Firmware | 6/7/2022 | 17/6/2026 | El controlador Gallagher 6000 es vulnerable a un ataque de Denegación de Servicio por medio de paquetes ARP conflictivos con una dirección IP duplicada. Este problema afecta: Gallagher Controller 6000 versiones vCR8.60 anteriores a 220303a; versiones vCR8.50 anteriores a 220303a; versiones vCR8.40 anteriores a… | |
| Modificada | Crítica (9.1) | 1.1% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | Los controles de JavaScript del lado del cliente pueden ser evitados para cambiar las credenciales y los permisos del usuario sin autenticación, incluyendo un nivel de usuario "root" destinado sólo al proveedor. El acceso a nivel root del servidor web permite cambiar parámetros críticos de seguridad | |
| Modificada | Crítica (9.8) | 1.1% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | La cuenta www-data (servidor web Apache) está configurada para ejecutar sudo sin contraseña para muchos comandos (incluyendo /bin/sh y /bin/bash) | |
| Modificada | Crítica (9.1) | 1.0% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | Un atacante con credenciales débiles podría acceder al puerto TCP por medio de un puerto FTP abierto, permitiendo a un atacante leer archivos confidenciales y escribir en directorios ejecutables remotamente | |
| Modificada | Alta (7.5) | 0.92% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | Los controles que limitan las subidas a determinadas extensiones de archivos pueden ser omitidos. Esto podría permitir a un atacante interceptar la respuesta inicial de la página de subida de archivos y modificar el código asociado. Este código modificado puede ser reenviado y usado por un script cargado más adelante… | |
| Modificada | Alta (7.8) | 0.23% | — | HPE Control Repository Manager | 24/6/2022 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en el instalador de HPE Version Control Repository Manager. La vulnerabilidad podría permitir una escalada local de privilegios. HPE ha realizado la siguiente actualización de software para resolver la vulnerabilidad en el instalador de HPE Version Control… | |
| Modificada | Crítica (9.8) | 2.2% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | Las débiles credenciales de usuario root por defecto permiten a atacantes remotos obtener fácilmente privilegios de superusuario del Sistema Operativo a través del puerto TCP abierto para SSH | |
| Modificada | Alta (7.5) | 1.3% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | Los controles JavaScript del lado del cliente pueden ser evitados ejecutando directamente una función JS para reiniciar el PLC (por ejemplo, desde la consola del navegador) o cargando el correspondiente script PHP accesible desde el navegador | |
| Modificada | Media (6.5) | 0.79% | — | Secheron Sepcos Control AND Protection Relay Firmware | 24/6/2022 | 17/6/2026 | La contraseña por defecto del usuario root de la aplicación web (la cuenta privada del proveedor) era débil y fue usado el hash MD5 para descifrar la contraseña usando una herramienta de código abierto ampliamente disponible | |
| Modificada | Media (6.5) | 1.1% | — | Asus Control Center | 20/6/2022 | 17/6/2026 | ASUS Control Center es vulnerable a una inyección SQL. Un atacante remoto autenticado con privilegio de usuario general puede inyectar un comando SQL a parámetros específicos de la API para adquirir el esquema de la base de datos o acceder a los datos | |
| Modificada | Media (6.5) | 0.89% | — | Asus Control Center | 20/6/2022 | 17/6/2026 | La API de ASUS Control Center presenta una vulnerabilidad de control de acceso rota. Un atacante remoto no autenticado puede llamar a funciones privilegiadas de la API para llevar a cabo operaciones parciales del sistema o causar una interrupción parcial del servicio | |
| Modificada | Media (5.4) | 0.53% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, podría permitir a un usuario inyectar código malicioso en la interfaz web de MUI Graphics | |
| Modificada | Media (5.4) | 0.57% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Bajo determinadas circunstancias, una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y Metasys ADS/ADX/OAS 11versiones anteriores a 11.0.2 podría permitir a un usuario inyectar código malicioso en la interfaz web | |
| Modificada | Alta (7.5) | 0.95% | — | Johnsoncontrols Metasys Application AND Data ServerJohnsoncontrols Metasys Extended Application AND Data ServerJohnsoncontrols Metasys Open Application Server | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en Metasys ADS/ADX/OAS 10 versiones anteriores a 10.1.5 y en Metasys ADS/ADX/OAS 11 versiones anteriores a 11.0.2, permite un cambio de contraseña no verificado | |
| Modificada | Media (5.3) | 1.0% | — | Cisco Appdynamics Controller | 15/6/2022 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web del software Cisco AppDynamics Controller podría permitir a un atacante remoto no autenticado acceder a un archivo de configuración y a la página de inicio de sesión de una consola administrativa a la que normalmente no tendría autorización para… | |
| Modificada | Crítica (9.8) | 2.6% | — | Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+4 | 13/6/2022 | 17/6/2026 | En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-refresh-request" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de acceso… | |
| Modificada | Crítica (9.8) | 2.6% | — | Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+4 | 13/6/2022 | 17/6/2026 | En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-acknerr-request" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de acceso… | |
| Modificada | Crítica (9.8) | 2.9% | — | Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+4 | 13/6/2022 | 17/6/2026 | En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-web-viewer-request-off" no comprueba la sintaxis del puerto. Esto puede resultar en una ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de… | |
| Modificada | Crítica (9.8) | 2.9% | — | Festo Controller Cecc-x-m1 FirmwareFesto Controller Cecc-x-m1-mv FirmwareFesto Controller Cecc-x-m1-mv-s1 FirmwareFesto Controller Cecc-x-m1-ys-l1 Firmware+4 | 13/6/2022 | 17/6/2026 | En la familia de productos CECC-X-M1 de Festo en varias versiones, la petición POST del endpoint http "cecc-x-web-viewer-request-on" no comprueba la sintaxis del puerto. Esto puede resultar en la ejecución no autorizada de comandos del sistema con privilegios de root debido a una inyección de comandos de control de… | |
| Modificada | Media (5.5) | 0.10% | — | Sicunet Access Control | 11/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z. Se ha declarado como problemática. Esta vulnerabilidad afecta a código desconocido del componente Password Storage. La manipulación conlleva a un cifrado débil. Atacar localmente es un requisito | |
| Modificada | Crítica (9.8) | 1.2% | — | Sicunet Access Control | 11/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z. ha sido clasificada como muy crítica. Afecta a una parte desconocida. La manipulación conlleva a una autenticación débil. Es posible iniciar el ataque de forma remota | |
| Modificada | Alta (8.8) | 0.71% | — | Sicunet Access Control | 11/6/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SICUNET Access Controller versión 0.32-05z y ha sido clasificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo card_scan_decoder.php. La manipulación del argumento No/door conlleva a una escalada de privilegios. El ataque puede ser lanzado… |