Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1916 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 3.4% | — | Smartlogix Wp-insert | 28/9/2018 | 17/6/2026 | El plugin Wp-Insert hasta la versión 2.4.2 para WordPress permite la subida de código PHP arbitrario debido a la exposición y configuración de FCKeditor en fckeditor/editor/filemanager/browser/default/browser.html, fckeditor/editor/filemanager/connectors/test.html y… | |
| Modificada | Alta (7.5) | 1.1% | — | Tec4data Smartcooler Firmware | 20/9/2018 | 17/6/2026 | Tec4Data SmartCooler, en todas las versiones anteriores al firmware 180806, el dispositivo responde a un comando de reinicio remoto no autenticado que podría emplearse para realizar un ataque de denegación de servicio (DoS). | |
| Modificada | Alta (7.5) | 3.5% | — | SmartyDebian Linux | 18/9/2018 | 17/6/2026 | Smarty_Security::isTrustedResourceDir() en Smarty en versiones anteriores a la 3.1.33 es propenso a una vulnerabilidad de salto de directorio debido al saneamiento insuficiente de códigos de plantilla. Esto permite que los atacantes que controlan el código de plantilla ejecutado omitan las restricciones de seguridad… | |
| Modificada | Media (5.3) | 0.68% | — | O.bike Smart Locker FirmwareO.bike Obike-stationless Bike Sharing | 14/9/2018 | 17/6/2026 | oBike depende de Hangzhou Luoping Smart Locker para bloquear bicicletas, lo que permite que los atacantes omitan el mecanismo de bloqueo mediante el uso de Bluetooth Low Energy (BLE) para reproducir texto cifrado en base a un nonce predecible empleado en el protocolo de bloqueo. | |
| Modificada | Media (5.9) | 2.7% | — | Smarty | 11/9/2018 | 17/6/2026 | Smarty en versiones anteriores a la 3.1.33-dev-4 permite que los atacantes omitan el mecanismo de protección trusted_dir mediante una subcadena file:./../ en una instrucción include. | |
| Modificada | Alta (7.8) | 1.1% | — | Eset CompusecEset Deslock+ PROEset Internet SecurityEset Nod32 Antivirus+2 | 7/9/2018 | 17/6/2026 | Vulnerabilidad de ruta de búsqueda no fiable en los instaladores de múltiples programas de software de Canon IT Solutions Inc. (ESET Smart Security Premium, ESET Internet Security, ESET Smart Security, ESET NOD32 Antivirus, DESlock+ Pro y CompuSec; todos los programas menos los empaquetados) permite que un atacante… | |
| Modificada | Media (5.5) | 0.47% | — | Joyent Smartos | 7/9/2018 | 17/6/2026 | Existe una denegación de servicio (DoS) explotable en el sistema de archivos Hyprlofs de Joyent SmartOS OS 20161110T013148Z. La vulnerabilidad está presente en la llamada IOCTL del sistema con el comando HYPRLOFSADDENTRIES cuando se emplea con un modelo de 32 bits. Un atacante puede provocar que un búfer se asigne y… | |
| Modificada | Crítica (10) | 3.8% | — | Belkin Wemo Insight Smart Plug Firmware | 21/8/2018 | 17/6/2026 | La vulnerabilidad de desbordamiento de búfer basado en pila en libUPnPHndlr.so en Belkin Wemo Insight Smart Plug permite a los atacantes remotos omitir la protección de seguridad local a través de un paquete post HTTP manipulado. | |
| Modificada | Alta (7.5) | 1.4% | — | Wi2be Smart HP WMT | 20/8/2018 | 17/6/2026 | Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos no autorizados obtengan información sensible mediante /Status/SystemStatusRpm.esp. | |
| Modificada | Crítica (9.8) | 2.2% | — | Wi2be Smart HP WMT | 20/8/2018 | 17/6/2026 | Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos no autorizados reinicien la contraseña del administrador mediante la URL /ConfigWizard/ChangePwd.esp?2admin (los atacante puede iniciar sesión con el nombre de usuario "admin" después de un ataque exitoso). | |
| Modificada | Alta (7.5) | 1.4% | — | Wi2be Smart HP WMT | 20/8/2018 | 17/6/2026 | Wi2be SMART HP WMT R1.2.20_201400922 permite que los atacantes remotos hagan una copia de seguridad de la configuración del dispositivo mediante una petición directa a /Maintenance/configfile.cfg. | |
| Modificada | Media (4.6) | 0.45% | — | Yubico PIV ManagerYubico PIV ToolYubico Smart Card Minidriver | 15/8/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad de lectura fuera de límites en el controlador de tarjetas inteligentes de Yubico-Piv 1.5.0. El archivo lib/ykpiv.c contiene el siguiente código en la función "_ykpiv_fetch_object()": {% highlight c %} if(sw == SW_SUCCESS) { size_t outlen; int offs = _ykpiv_get_length(data + 1,… | |
| Modificada | Media (6.8) | 0.49% | — | Yubico PIV ManagerYubico PIV ToolYubico Smart Card Minidriver | 15/8/2018 | 17/6/2026 | Se ha descubierto una vulnerabilidad de desbordamiento de búfer en el controlador de tarjetas inteligentes de Yubico-Piv 1.5.0. El archivo lib/ykpiv.c contiene el siguiente código en la función "ykpiv_transfer_data()": {% highlight c %} if(*out_len + recv_len - 2 > max_out) { fprintf(stderr, "Output buffer to small,… | |
| Modificada | Alta (7.5) | 1.2% | — | Smartmesh Project SmartmeshUgtoken Project UgtokenGG Token Project GG TokenFirst Project First+2 | 10/8/2018 | 17/6/2026 | Las funciones transferProxy y approveProxy de una implementación de contrato inteligente para SmartMesh (SMT), un token de Ethereum ERC20, permiten que los atacantes logren una transferencia de activos digitales no autorizada debido a que los ataques de reproducción pueden ocurrir con las funciones del mismo nombre… | |
| Modificada | Media (4.3) | 1.3% | — | IBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life SciencesIBM Maximo FOR Nuclear Power+4 | 6/8/2018 | 17/6/2026 | IBM Maximo Asset Management, desde la versión 7.6 hasta la 7.6.3, podría permitir que un usuario autenticado obtenga información sensible desde la API WhoAmI. IBM X-Force ID: 142290. | |
| Modificada | Alta (8.8) | 1.8% | — | IBM Maximo Asset ManagementIBM Maximo FOR AviationIBM Maximo FOR Life SciencesIBM Maximo FOR Nuclear Power+4 | 3/8/2018 | 17/6/2026 | IBM Maximo Asset Management, de la versión 7.6 a la 7.6.3, se instala con una cuenta de administrador por defecto que podría ser empleada por un atacante remoto para obtener acceso de administrador al sistema. Esta vulnerabilidad existe debido a una solución incompleta para CVE-2015-4966. IBM X-Force ID: 142116. | |
| Modificada | Alta (8.8) | 0.38% | — | Intel Smart Sound Technology | 1/8/2018 | 17/6/2026 | El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante llamadas del sistema. | |
| Modificada | Alta (8.8) | 0.39% | — | Intel Smart Sound Technology | 1/8/2018 | 17/6/2026 | El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante un desbordamiento de grupo no paginado. | |
| Modificada | Alta (8.8) | 0.38% | — | Intel Smart Sound Technology | 1/8/2018 | 17/6/2026 | El módulo Driver en Intel Smart Sound Technology en versiones anteriores a la 9.21.00.3541 podría permitir que un atacante local ejecute código arbitrario como administrador mediante un desbordamiento de grupo no paginado. | |
| Modificada | Alta (7.8) | 1.8% | — | Red-gate .net ReflectorRed-gate Smartassembly | 31/7/2018 | 17/6/2026 | Redgate .NET Reflector en versiones anteriores a la 10.0.7.774 y SmartAssembly en versiones anteriores a la 6.12.5 permiten que los atacantes ejecuten código descompilando un objeto .NET compilado (como un archivo DLL o EXE) con un archivo de recurso embebido específico. | |
| Modificada | Crítica (9.8) | 1.6% | — | Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware | 24/7/2018 | 17/6/2026 | Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Un atacante puede omitir la autenticación requerida especificada en el archivo de configuración de seguridad incluyendo caracteres urgentes en… | |
| Modificada | Crítica (9.8) | 0.83% | — | Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware | 24/7/2018 | 17/6/2026 | Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Los dispositivos permiten las conexiones web sin cifrar por defecto y, además, pueden recibir actualizaciones de configuración y firmware a… | |
| Modificada | Crítica (9.8) | 1.3% | — | Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 FirmwareEchelon I.lon 600 Firmware | 24/7/2018 | 17/6/2026 | Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. El dispositivo almacena contraseñas en texto plano, lo que podría permitir que un atacante con acceso al archivo de configuración inicie sesión… | |
| Modificada | Crítica (9.8) | 1.2% | — | Echelon Smartserver 1 FirmwareEchelon Smartserver 2 FirmwareEchelon I.lon 100 Firmware | 24/7/2018 | 17/6/2026 | Echelon SmartServer 1 en todas las versiones, SmartServer 2 en todas las versiones anteriores a 4.11.007, i.LON 100 en todas las versiones y i.LON 600 en todas las versiones. Un atacante puede emplear la API SOAP para recuperar y cambiar elementos de configuración sensibles como los nombres de usuario y las… | |
| Modificada | Alta (7.8) | 0.91% | — | Portrait Display SDKFujitsu Displayview ClickFujitsu Displayview Click SuiteHP Display Assistant+2 | 24/7/2018 | 17/6/2026 | Las aplicaciones que se desarrollan mediante Portrait Displays SDK, desde la versión 2.30 hasta la 2.34, vuelven por defecto a configuraciones inseguras que permiten la ejecución de código arbitrario. Una serie de aplicaciones desarrolladas con Portrait Displays SDK no emplean permisos seguros al ejecutarse. Estas… |