Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2792▲ 39 respecto a la semana anterior
Críticas / altas1284▼ 238 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2663 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.6% | — | Advantech Webaccess/nms | 9/4/2020 | 17/6/2026 | Se presentan múltiples problemas que permiten que los archivos se carguen y ejecuten en WebAccess/NMS (versiones anteriores a 3.0.2). | |
| Modificada | Alta (7.5) | 1.4% | — | Advantech Webaccess | 1/4/2020 | 17/6/2026 | Advantech WebAccess versión 8.3.4, no restringe apropiadamente una llamada RPC lo que permite a usuarios remotos no autenticados leer archivos. Un atacante puede usar esta vulnerabilidad para recuperar la contraseña de administrador. | |
| Modificada | Alta (7.5) | 1.1% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.1.0-15.1.0.1, 15.0.0-15.0.1.1 y 14.1.0-14.1.2.2, bajo determinadas condiciones, TMM puede bloquear o detener el procesamiento de tráfico nuevo con el controlador DPDK/ENA en sistemas AWS mientras envía tráfico. Este problema no afecta a ninguna otra plataforma, hardware o virtual, ni a ningún… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 12.1.0-12.1.5, el proceso TMM puede producir un archivo principal en algunos casos cuando Ram Cache optimiza incorrectamente los datos almacenados resultando en errores de memoria. | |
| Modificada | Alta (8.1) | 0.85% | — | F5 Big-iq Centralized ManagementF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+8 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0-15.1.0.2, 14.1.0-14.1.2.3, 13.1.0-13.1.3.2, 12.1.0-12.1.5.1 y 11.5.2-11.6.5.1 y BIG-IQ versiones 7.0. 0, 6.0.0-6.1.0 y 5.2.0-5.4.0, en un failover de red de High Availability (HA) en Device Service Cluster (DSC), el servicio failover no requiere una forma fuerte de autenticación y el trafico… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+7 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.1.0.1, los mensajes HTTP/3 con formato especial pueden causar que TMM produzca un archivo principal. | |
| Modificada | Alta (7.8) | 0.45% | — | F5 Big-iq Centralized ManagementF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+10 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0-15.0.1.2, 14.1.0-14.1.2.2, 13.1.0-13.1.3.2, 12.1.0-12.1.5 y 11.5.2-11.6.5.1 y BIG-IQ versiones 7.0. 0, 6.0.0-6.1.0 y 5.2.0-5.4.0, los usuarios con roles no administradores (por ejemplo, Guest o Resource Administrator) con acceso al shell tmsh pueden ejecutar comandos arbitrarios con… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0-15.0.1, 14.1.0-14.1.2.2, 13.1.0-13.1.3.1, 12.1.0-12.1.5 y 11.5.2-11.6.5.1, un comportamiento HTTP no revelado puede conllevar a una denegación de servicio. | |
| Modificada | Alta (8.8) | 2.1% | — | Advantech Webaccess | 27/3/2020 | 17/6/2026 | En Advantech WebAccess, versiones 8.4.2 y anteriores. Una vulnerabilidad de desbordamiento del búfer en la región stack de la memoria causada por la falta de una comprobación apropiada de la longitud de los datos suministrados por el usuario puede permitir una ejecución de código remota. | |
| Modificada | Alta (8.8) | 3.0% | — | Zohocorp Manageengine Remote Access Plus | 19/3/2020 | 17/6/2026 | Zoho ManageEngine Remote Access Plus versión 10.0.258, no comprueba los permisos del usuario apropiadamente, lo que permite una escalada de privilegios y, eventualmente, una toma de control de la aplicación completa. | |
| Modificada | Crítica (9.8) | 4.8% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Permite una Inyección de Comandos ciega. Un atacante sin autenticación es capaz de ejecutar un comando arbitrario de sistema operativo al inyectar el parámetro vulnerable en el archivo /common/vam_monitor_sap.php de la página… | |
| Modificada | Media (5.3) | 1.2% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Se detectaron varias vulnerabilidades de divulgación de ruta completa. Un usuario, incluso sin autenticación, puede simplemente enviar contenido arbitrario a las páginas vulnerables para generar mensajes de error que exponen… | |
| Modificada | Media (6.5) | 1.1% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un usuario con credenciales validas es capaz de leer archivos XML en el sistema de archivos por medio de la interfaz web. El archivo /common/vam_editXml.php de la página PHP no comprueba el parámetro que identifica el nombre del… | |
| Modificada | Media (5.4) | 0.86% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Múltiples vulnerabilidades de tipo Cross-site scripting (XSS) Reflejado, permiten a usuarios autentificados remotos inyectar script web o HTML arbitrario por medio de las páginas web /vam/vam_anagraphic.php,… | |
| Modificada | Media (5.4) | 0.86% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Múltiples vulnerabilidades de tipo cross-site scripting (XSS) Almacenado, permiten a usuarios autentificados remotos inyectar script web o HTML arbitrario por medio de las páginas web /monitor/s_headmodel.php y /vam/vam_user.php. | |
| Modificada | Alta (7.5) | 1.3% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Varias páginas PHP, y otro tipo de archivos, son alcanzables por cualquier usuario sin comprobar su identidad y autorización. | |
| Modificada | Alta (8.8) | 1.5% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un usuario con credenciales validas es capaz de crear y escribir archivos XML en el sistema de archivos por medio del archivo /common/vam_editXml.php en la interfaz web. La página PHP vulnerable no comprueba ninguno de estos: el… | |
| Modificada | Media (6.5) | 0.55% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Permite un ataque de tipo Cross-Site Request Forgery (CSRF) en cualquier formulario HTML. Un atacante puede explotar la vulnerabilidad para violar funcionalidades tales como cambiar la contraseña, agregar un usuario, agregar un… | |
| Modificada | Alta (7.5) | 1.3% | — | Seling Visual Access Manager | 26/2/2020 | 17/6/2026 | Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un atacante sin autenticación es capaz de ejecutar sentencias SQL SELECT arbitrarias al inyectar el persoid del parámetro HTTP (POST o GET) al archivo /tools/VamPersonPhoto.php. El tipo de Inyección SQL está basado en Errores… | |
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Apache GeodeApache TomcatFedoraproject FedoraOracle Agile Engineering Data Management+17 | 24/2/2020 | 25/8/2026 | Cuando se usa el Apache JServ Protocol (AJP), se debe tener cuidado cuando se confía en las conexiones entrantes a Apache Tomcat. Tomcat trata las conexiones de AJP como teniéndoles la mayor confianza que, por ejemplo, una conexión HTTP similar. Si tales conexiones están disponibles para un atacante, pueden ser… | |
| Modificada | Media (4.8) | 8.9% | — | Apache TomcatApache TomeeOpensuse LeapNetapp Data Availability Services+12 | 24/2/2020 | 25/8/2026 | La refactorización presente en Apache Tomcat versiones 9.0.28 hasta 9.0.30, versiones 8.5.48 hasta 8.5.50 y versiones 7.0.98 hasta 7.0.99, introdujo una regresión. El resultado de la regresión fue que los encabezados Transfer-Encoding no válidos fueron procesados incorrectamente, conllevando a una posibilidad de… | |
| Modificada | Media (4.8) | 9.4% | — | Apache TomcatDebian LinuxCanonical Ubuntu LinuxOpensuse Leap+16 | 24/2/2020 | 8/10/2026 | En Apache Tomcat versiones 9.0.0.M1 hasta 9.0.30, versiones 8.5.0 hasta 8.5.50 y versiones 7.0.0 hasta 7.0.99, el código de análisis del encabezado HTTP utilizó un enfoque para el análisis de fin de línea que permitió a algunos encabezados HTTP no válidos ser analizados como válidos. Esto conllevó a una posibilidad de… | |
| Modificada | Media (5.9) | 6.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+10 | 21/2/2020 | 16/6/2026 | El protocolo HTTPS, como es usado en aplicaciones web no especificadas, puede cifrar datos comprimidos sin ofuscar apropiadamente la longitud de los datos no cifrados, facilitando a atacantes de tipo "man-in-the-middle" obtener valores secretos en texto plano al observar las diferencias de longitud durante una serie… | |
| Modificada | Media (4.3) | 1.4% | — | Zohocorp Manageengine Remote Access Plus | 17/2/2020 | 17/6/2026 | Se detectó un problema en Zoho ManageEngine Remote Access Plus versión 10.0.447. El servicio para probar la configuración del servidor de correo sufre un problema de autorización permitiendo que un usuario con el rol Guest (acceso de solo lectura) lo use y abuse. Uno de los abusos permite llevar a cabo operaciones de… | |
| Modificada | Crítica (9.8) | 1.3% | — | Openvpn Access Server | 13/2/2020 | 17/6/2026 | OpenVPN Access Server versiones 2.8.x anteriores a 2.8.1, permite una omisión de autenticación LDAP (excepto cuando un usuario está inscrito en autenticación de dos factores). |