Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

1916 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)3.4%—Smartlogix Wp-insert28/9/201817/6/2026
El plugin Wp-Insert hasta la versión 2.4.2 para WordPress permite la subida de código PHP arbitrario debido a la exposición y configuración de FCKeditor en fckeditor/editor/filemanager/browser/default/browser.html, fckeditor/editor/filemanager/connectors/test.html y…
ModificadaAlta (7.5)1.1%—Tec4data Smartcooler Firmware20/9/201817/6/2026
Tec4Data SmartCooler, en todas las versiones anteriores al firmware 180806, el dispositivo responde a un comando de reinicio remoto no autenticado que podría emplearse para realizar un ataque de denegación de servicio (DoS).
ModificadaAlta (7.5)3.5%—SmartyDebian Linux18/9/201817/6/2026
Smarty_Security::isTrustedResourceDir() en Smarty en versiones anteriores a la 3.1.33 es propenso a una vulnerabilidad de salto de directorio debido al saneamiento insuficiente de códigos de plantilla. Esto permite que los atacantes que controlan el código de plantilla ejecutado omitan las restricciones de seguridad…
ModificadaMedia (5.3)0.68%—O.bike Smart Locker FirmwareO.bike Obike-stationless Bike Sharing14/9/201817/6/2026
oBike depende de Hangzhou Luoping Smart Locker para bloquear bicicletas, lo que permite que los atacantes omitan el mecanismo de bloqueo mediante el uso de Bluetooth Low Energy (BLE) para reproducir texto cifrado en base a un nonce predecible empleado en el protocolo de bloqueo.
ModificadaMedia (5.9)2.7%—Smarty11/9/201817/6/2026
Smarty en versiones anteriores a la 3.1.33-dev-4 permite que los atacantes omitan el mecanismo de protección trusted_dir mediante una subcadena file:./../ en una instrucción include.
ModificadaAlta (7.8)1.1%—Eset CompusecEset Deslock+ PROEset Internet SecurityEset Nod32 Antivirus+27/9/201817/6/2026
Vulnerabilidad de ruta de búsqueda no fiable en los instaladores de múltiples programas de software de Canon IT Solutions Inc. (ESET Smart Security Premium, ESET Internet Security, ESET Smart Security, ESET NOD32 Antivirus, DESlock+ Pro y CompuSec; todos los programas menos los empaquetados) permite que un atacante…
ModificadaMedia (5.5)0.47%—Joyent Smartos7/9/201817/6/2026
Existe una denegación de servicio (DoS) explotable en el sistema de archivos Hyprlofs de Joyent SmartOS OS 20161110T013148Z. La vulnerabilidad está presente en la llamada IOCTL del sistema con el comando HYPRLOFSADDENTRIES cuando se emplea con un modelo de 32 bits. Un atacante puede provocar que un búfer se asigne y…
ModificadaCrítica (10)3.8%—Belkin Wemo Insight Smart Plug Firmware21/8/201817/6/2026
La vulnerabilidad de desbordamiento de búfer basado en pila en libUPnPHndlr.so en Belkin Wemo Insight Smart Plug permite a los atacantes remotos omitir la protección de seguridad local a través de un paquete post HTTP manipulado.
ModificadaAlta (7.5)1.4%—Wi2be Smart HP WMT20/8/201817/6/2026
Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos no autorizados obtengan información sensible mediante /Status/SystemStatusRpm.esp.
ModificadaCrítica (9.8)2.2%—Wi2be Smart HP WMT20/8/201817/6/2026
Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos no autorizados reinicien la contraseña del administrador mediante la URL /ConfigWizard/ChangePwd.esp?2admin (los atacante puede iniciar sesión con el nombre de usuario "admin" después de un ataque exitoso).
ModificadaAlta (7.5)1.4%—Wi2be Smart HP WMT20/8/201817/6/2026
Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos hagan una copia de seguridad de la configuración del dispositivo mediante una petición directa a /Maintenance/configfile.cfg.
ModificadaMedia (4.6)0.45%—Yubico PIV ManagerYubico PIV ToolYubico Smart Card Minidriver15/8/201817/6/2026
Se ha descubierto una vulnerabilidad de lectura fuera de límites en el controlador de tarjetas inteligentes de Yubico-Piv 1.5.0. El archivo lib/ykpiv.c contiene el siguiente código en la función "_ykpiv_fetch_object()": {% highlight c %} if(sw == SW_SUCCESS) { size_t outlen; int offs = _ykpiv_get_length(data + 1,…
ModificadaMedia (6.8)0.49%—Yubico PIV ManagerYubico PIV ToolYubico Smart Card Minidriver15/8/201817/6/2026
Se ha descubierto una vulnerabilidad de desbordamiento de búfer en el controlador de tarjetas inteligentes de Yubico-Piv 1.5.0. El archivo lib/ykpiv.c contiene el siguiente código en la función "ykpiv_transfer_data()": {% highlight c %} if(*out_len + recv_len - 2 > max_out) { fprintf(stderr, "Output buffer to small,…
ModificadaAlta (7.5)1.2%—Smartmesh Project SmartmeshUgtoken Project UgtokenGG Token Project GG TokenFirst Project First+210/8/201817/6/2026
Las funciones transferProxy y approveProxy de una implementación de contrato inteligente para SmartMesh (SMT), un token de Ethereum ERC20, permiten que los atacantes logren una transferencia de activos digitales no autorizada debido a que los ataques de reproducción pueden ocurrir con las funciones del mismo nombre…
ModificadaMedia (4.3)1.3%—IBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life SciencesIBM Maximo FOR Nuclear Power+46/8/201817/6/2026
IBM Maximo Asset Management, desde la versión 7.6 hasta la 7.6.3, podría permitir que un usuario autenticado obtenga información sensible desde la API WhoAmI. IBM X-Force ID: 142290.
ModificadaAlta (8.8)1.8%—IBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life SciencesIBM Maximo FOR Nuclear Power+43/8/201817/6/2026
IBM Maximo Asset Management, de la versión 7.6 a la 7.6.3, se instala con una cuenta de administrador por defecto que podría ser empleada por un atacante remoto para obtener acceso de administrador al sistema. Esta vulnerabilidad existe debido a una solución incompleta para CVE-2015-4966. IBM X-Force ID: 142116.
ModificadaAlta (8.8)0.38%—Intel Smart Sound Technology1/8/201817/6/2026
El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante llamadas del sistema.
ModificadaAlta (8.8)0.39%—Intel Smart Sound Technology1/8/201817/6/2026
El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante un desbordamiento de grupo no paginado.
ModificadaAlta (8.8)0.38%—Intel Smart Sound Technology1/8/201817/6/2026
El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante un desbordamiento de grupo no paginado.
ModificadaAlta (7.8)1.8%—Red-gate .net ReflectorRed-gate Smartassembly31/7/201817/6/2026
Redgate .NET Reflector en versiones anteriores a la 10.0.7.774 y SmartAssembly en versiones anteriores a la 6.12.5 permiten que los atacantes ejecuten código descompilando un objeto .NET compilado (como un archivo DLL o EXE) con un archivo de recurso embebido específico.
ModificadaCrítica (9.8)1.6%—Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware24/7/201817/6/2026
Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Un atacante puede omitir la autenticación requerida especificada en el archivo de configuración de seguridad incluyendo caracteres urgentes en…
ModificadaCrítica (9.8)0.83%—Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware24/7/201817/6/2026
Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Los dispositivos permiten las conexiones web sin cifrar por defecto y, además, pueden recibir actualizaciones de configuración y firmware a…
ModificadaCrítica (9.8)1.3%—Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware24/7/201817/6/2026
Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. El dispositivo almacena contraseñas en texto plano, lo que podría permitir que un atacante con acceso al archivo de configuración inicie sesión…
ModificadaCrítica (9.8)1.2%—Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 Firmware24/7/201817/6/2026
Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Un atacante puede emplear la API SOAP para recuperar y cambiar elementos de configuración sensibles como los nombres de usuario y las…
ModificadaAlta (7.8)0.91%—Portrait Display SDKFujitsu Displayview ClickFujitsu Displayview Click SuiteHP Display Assistant+224/7/201817/6/2026
Las aplicaciones que se desarrollan mediante Portrait Displays SDK, desde la versión 2.30 hasta la 2.34, vuelven por defecto a configuraciones inseguras que permiten la ejecución de código arbitrario. Una serie de aplicaciones desarrolladas con Portrait Displays SDK no emplean permisos seguros al ejecutarse. Estas…
Orbitaley — Vulnerabilidades