Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
1962 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 2.1% | — | Sweetscape 010 Editor | 22/7/2019 | 17/6/2026 | En SweetScape 010 Editor versión 9.0.1, la validación incorrecta de los argumentos en la implementación interna de la función Memcpy (proporcionada por el motor de secuencias de comandos) permite que un atacante sobrescriba la memoria arbitraria, lo que podría llevar a la ejecución del código. | |
| Modificada | Media (6.1) | 0.83% | — | Premiumsoftware Cleditor | 19/7/2019 | 17/6/2026 | CLEditor versión 1.4.5 y anteriores de Premium Software, está afectado por: Cross Site Scripting (XSS). El impacto es: un atacante podría ser capaz de inyectar html y código script arbitrario en el sitio web. El componente es: el plugin jQuery. El vector de ataque es: la víctima debe abrir un atributo href diseñado de… | |
| Modificada | Media (6.1) | 1.2% | — | Hexoeditor Project Hexoeditor | 15/7/2019 | 17/6/2026 | HexoEditor versión v1.1.8-beta, está afectado por: un problema de tipo XSS para una ejecución de código. | |
| Modificada | Media (6.1) | 1.2% | — | Teclib-edition News | 10/7/2019 | 17/6/2026 | Se detectó un problema en el plugin News de Teclib hasta la versión 1.5.2 para GLPI. Permite un ataque de tipo XSS almacenado por medio del parámetro $_POST['nombre']. | |
| Modificada | Crítica (9.8) | 2.0% | — | Teclib-edition Fields | 10/7/2019 | 17/6/2026 | Se detectó un problema en el plugin Fields hasta versión 1.9.2 de Teclib para GLPI. Esto permite una Inyección SQL por medio de los parámetros container_id y old_order en el archivo ajax/reorder.php por parte de un usuario no identificado. | |
| Modificada | Alta (8.8) | 0.97% | 💥 PoC | Bobronix Jeditor | 21/6/2019 | 17/6/2026 | El editor JEditor anterior a versión 3.0.6 de Bobronix para Jira, permite a un atacante agregar una URL/Link (a un problema existente) que puede causar la falsificación de una solicitud hacia un dominio fuera de origen. Esto, a su vez, puede permitir una solicitud falsificada que puede ser invocada en el contexto de… | |
| Modificada | Alta (7.5) | 1.2% | — | Sweetscape 010 Editor | 5/6/2019 | 17/6/2026 | En SweetScape 010 Editor 9.0.1, la validación incorrecta de los argumentos en la implementación interna de la función SubStr (proporcionada por el motor de secuencias de comandos) permite que un atacante provoque una denegación de servicio al bloquear la aplicación. | |
| Modificada | Alta (7.5) | 1.2% | — | Sweetscape 010 Editor | 5/6/2019 | 17/6/2026 | En SweetScape 010 Editor 9.0.1, la validación incorrecta de los argumentos en la implementación interna de la función WSubStr (proporcionada por el motor de secuencias de comandos) permite que un atacante provoque una denegación de servicio al bloquear la aplicación. | |
| Modificada | Crítica (9.8) | 2.4% | — | Sweetscape 010 Editor | 5/6/2019 | 17/6/2026 | En SweetScape 010 Editor 9.0.1, la validación incorrecta de los argumentos en la implementación interna de la función StrCat (proporcionada por el motor de scripting) permite que un atacante sobrescriba la memoria arbitraria, lo que podría llevar a la ejecución del código. | |
| Modificada | Crítica (9.1) | 1.5% | — | Bosch Access Professional EditionBosch Video ClientBosch Video Management SystemBosch Building Integration System+7 | 29/5/2019 | 17/6/2026 | Una vulnerabilidad de seguridad encontrada recientemente impacta a todas las versiones 9.0 y siguientes de Bosch Video Management System (BVMS), DIVAR IP 2000, 3000, 5000 y 7000, Configuration Manager, Building Integration System (BIS) with Video Engine, Access Professional Edition (APE), Access Easy Controller (AEC),… | |
| Modificada | Crítica (9.8) | 2.0% | — | Bosch Access Professional EditionBosch Video ClientBosch Video Management SystemBosch Building Integration System+9 | 29/5/2019 | 17/6/2026 | Una vulnerabilidad de seguridad encontrada recientemente impacta a todas las versiones 9.0 y anteriores de Bosch Video Management System (BVMS), DIVAR IP 2000, 3000, 5000 and 7000, Video Recording Manager (VRM), Video Streaming Gateway (VSG), Configuration Manager, Building Integration System (BIS) with Video Engine,… | |
| Modificada | Crítica (9.8) | 9.1% | — | Adobe Digital Editions | 24/5/2019 | 17/6/2026 | Adobe Digital Editions, en versiones 4.5.10.185749 y anteriores tiene una vulnerabilidad de desbordamiento de memoria dinámica (heap). La explotación con éxito de esta vulnerabilidad podría permitir la ejecución arbitraria de código. | |
| Modificada | Crítica (9.8) | 1.7% | — | Karamasoft Ultimateeditor | 24/5/2019 | 17/6/2026 | En Karamasoft UltimateEditor versión 1, no garantiza que archivo cargado sea una imagen o un documento (ningún tipo de archivos ni de extensiones están restringidos). El atacante requiere el icono Attach para realizar una carga. Un archivo cargado es accesible bajo el UltimateEditorInclude/UserFiles/URI. | |
| Modificada | Alta (8.8) | 1.9% | 💥 Exploit | Yellowpencil Visual CSS Style Editor | 13/5/2019 | 17/6/2026 | El plugin WaspThemes Visual CSS Style Editor (alias yellow-pencil-visual-theme-customizer), en versiones anteriores a 7.2.1 para WordPress, permite CSRF en yp_option_update, como lo demuestra el uso de yp_remote_get para obtener acceso de administrador. | |
| Modificada | Alta (7.8) | 2.9% | — | Deltaww Cncsoft Screeneditor | 17/4/2019 | 17/6/2026 | Delta Industrial Automation CNCSoft, CNCSoft ScreenEditor versión 1.00.88 y anteriores. Se pueden aprovechar múltiples vulnerabilidades de desbordamiento de búfer en la región heap de la memoria, mediante el procesamiento de archivos de proyecto especialmente creados, lo que permite a un atacante ejecutar código… | |
| Modificada | Media (5.5) | 2.4% | — | Deltaww Cncsoft Screeneditor | 17/4/2019 | 17/6/2026 | Delta Industrial Automation CNCSoft, CNCSoft ScreenEditor versión 1.00.88 y anteriores. Se pueden aprovechar múltiples vulnerabilidades de lectura fuera de límites, lo que permite la divulgación de información debido a la falta de comprobación de entrada del usuario para procesar archivos de proyectos especialmente… | |
| Modificada | Alta (7.8) | 3.7% | — | Deltaww Cncsoft Screeneditor | 17/4/2019 | 17/6/2026 | Delta Industrial Automation CNCSoft, CNCSoft ScreenEditor versión 1.00.88 y anteriores. Se pueden aprovechar múltiples vulnerabilidades de desbordamiento de búfer en la región stack de la memoria al procesar archivos de proyecto especialmente creados, lo que permite a un atacante ejecutar código arbitrario de forma… | |
| Modificada | Crítica (9.8) | 9.5% | — | Apache PdfboxApache JamesFedoraproject FedoraOracle Banking Corporate Lending Process Management+10 | 17/4/2019 | 17/6/2026 | Apache PDFBox versión 2.0.14 no inicializa correctamente el analizador XML, lo que permite a los atacantes dependientes del contexto realizar ataques de Entidades Externas XML (XXE) por medio de un XFDF creado. | |
| Modificada | Media (5.4) | 0.62% | — | Paloaltonetworks Expedition Migration Tool | 12/4/2019 | 17/6/2026 | Palo Alto Networks Expedition Migration Tool, en las versiones 1.1.12 y anteriores, es vulnerable a un XSS que podría permitir a un atacante no autenticado ejecutar JavaScript o HTML arbitrario en Devices View. | |
| Modificada | Media (5.4) | 0.61% | — | Paloaltonetworks Expedition Migration Tool | 9/4/2019 | 17/6/2026 | La herramienta Migration de Expedition versión 1.1.6 y anteriores, pueden permitir que un atacante autenticado ejecute de manera arbitraria JavaScript o HTML en la configuración de asignación de usuarios. | |
| Modificada | Crítica (9.8) | 22% | 💥 Exploit | Teclib-edition Gestionnaire Libre DE Parc Informatique | 27/3/2019 | 17/6/2026 | Teclib GLPI, hasta la versión 9.3.3, tiene una inyección SQL mediante el parámetro "cycle" en /scripts/unlock_tasks.php. | |
| Modificada | Crítica (9.8) | 2.5% | — | Teclib-edition Gestionnaire Libre DE Parc Informatique | 27/3/2019 | 17/6/2026 | Teclib GLPI, en versiones anteriores a la 9.4.1.1, se ha visto afectado por una vulnerabilidad de manipulación de tipos en PHP que permite la omisión de la autenticación. Esto ocurre en Auth::checkPassword(), en inc/auth.class.php. | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones del servidor RADIUS. | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones del servidor LDAP. | |
| Modificada | Media (4.8) | 1.1% | — | Paloaltonetworks Expedition | 26/3/2019 | 17/6/2026 | La herramienta Expedition Migration, en versiones 1.1.8 y anteriores, podría permitir que un atacante autenticado ejecute JavaScript o HTML arbitrarios en las opciones de mapeo de usuarios para el nombre de cuenta del usuario administrador. |