Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
1843 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 3.5% | — | Dlink Dap-1860 Firmware | 5/12/2019 | 17/6/2026 | Los dispositivos D-Link DAP-1860 versiones anteriores a v1.04b03 Beta, permiten el acceso a las funciones de administrador sin autenticación por medio del valor de marca de tiempo del encabezado HNAP_AUTH. En las peticiones HTTP, parte del encabezado HNAP_AUTH es la marca de tiempo usada para determinar la hora en que… | |
| Modificada | Alta (8.8) | 21% | — | Dlink Dap-1860 Firmware | 5/12/2019 | 17/6/2026 | Los dispositivos D-Link DAP-1860 versiones anteriores a v1.04b03 Beta, permiten una ejecución arbitraria de código remoto como root sin autenticación por medio de metacaracteres de shell dentro de un encabezado HTTP HNAP_AUTH. | |
| Modificada | Alta (7.1) | 0.49% | — | Hardlink Project HardlinkDebian LinuxRedhat Enterprise Linux | 26/11/2019 | 16/6/2026 | Hardlink versiones anteriores a 0.1.2, opera en nombres de ruta de objetos del sistema de archivos completo, lo que puede permitir a un atacante local usar este fallo para realizar ataques de tipo symlink. | |
| Modificada | Alta (8.8) | 2.7% | — | Hardlink Project HardlinkDebian LinuxRedhat Enterprise Linux | 26/11/2019 | 16/6/2026 | Hardlink versiones anteriores a 0.1.2, presenta múltiples desbordamientos de enteros que conllevan a desbordamientos de búfer en la región heap de la memoria debido a la manera en que se realiza la concatenación de las longitudes de cadena en el cálculo del espacio de memoria requerido para ser usado. Un atacante… | |
| Modificada | Alta (8.8) | 2.7% | — | Hardlink Project HardlinkDebian LinuxRedhat Enterprise Linux | 26/11/2019 | 16/6/2026 | Hardlink versiones anteriores a 0.1.2, sufre de múltiples fallos de desbordamiento de búfer en la región stack de la memoria debido a la manera en que son procesados los árboles de directorios con directorios profundamente anidados. Un atacante remoto podría proveer un árbol de directorios especialmente diseñado y… | |
| Modificada | Crítica (9.8) | 1.6% | — | Dlink Dir-600 B1 FirmwareDlink Dir-615 J1 FirmwareDlink Dir-645 A1 FirmwareDlink Dir-815 A1 Firmware+3 | 11/11/2019 | 17/6/2026 | Determinados dispositivos D-Link, poseen una cuenta de usuario de Alphanetworks embebida con acceso de TELNET debido a etc/config/image_sign o /etc/alpha_config/image_sign. Esto afecta a DIR-600 B1 versión V2.01 para WW, DIR-890L A1 versión v1.03, DIR-615 J1 versión v100 (para DCN), DIR-645 A1 versión v1.03, DIR-815… | |
| Modificada | Crítica (9.8) | 1.6% | — | Dlink Dir-865l Firmware | 25/10/2019 | 16/6/2026 | D-Link DIR-865L, presenta una inclusión de archivos PHP en el archivo xml del enrutador. | |
| Modificada | Media (6.5) | 0.87% | — | Dlink Dir-865l Firmware | 25/10/2019 | 16/6/2026 | D-Link DIR-865L, presenta una divulgación de información. | |
| Modificada | Alta (8.8) | 1.5% | — | Dlink Dir-865l Firmware | 25/10/2019 | 16/6/2026 | D-Link DIR-865L, presenta un Salto de Enlace Simbólico de SMB, debido a una configuración inapropiada en el servicio SMB permitiendo la creación de enlaces simbólicos en ubicaciones fuera del recurso compartido Samba. | |
| Modificada | Crítica (9.1) | 1.5% | — | Dlink Dir-412 Firmware | 16/10/2019 | 17/6/2026 | Existen algunas interfaces web sin requisitos de autenticación en los enrutadores D-Link DIR-412 versión A1-1.14WW. Un atacante puede borrar el archivo de registro del enrutador por medio de act=clear&logtype=sysact en el archivo log_clear.php, lo que podría ser usado para borrar rastros de ataque. | |
| Modificada | Crítica (9.8) | 4.9% | 💥 PoC | Dlink Dir-868l FirmwareDlink Dir-890l FirmwareDlink Dir-885l FirmwareDlink Dir-895l Firmware+2 | 14/10/2019 | 17/6/2026 | Ciertos productos de D-Link se ven afectados por: Desbordamiento de búfer. Esto afecta a DIR-880L 1.08B04 y DIR-895 L/R 1.13b03. El impacto es: ejecutar código arbitrario (remoto). El componente es: htdocs/fileaccess.cgi. El vector de ataque es: una petición HTTP diseñada manejada por fileacces.cgi podría permitir que… | |
| Modificada | Alta (7.5) | 1.6% | — | Dlink Dir-412 Firmware | 14/10/2019 | 17/6/2026 | Existen algunas interfaces web sin requisitos de autenticación en los enrutadores D-Link DIR-412 A1-1.14WW. Un atacante puede obtener el archivo de registro del enrutador mediante el archivo log_get.php, que podría usarse para descubrir la estructura de red de la intranet. | |
| Modificada | Crítica (9.8) | 3.6% | — | Dlink Dir-846 Firmware | 11/10/2019 | 17/6/2026 | Los dispositivos D-Link DIR-846 con versión de firmware 100A35 , permiten a atacantes remotos ejecutar comandos arbitrarios del sistema operativo como root mediante el aprovechamiento del acceso de administrador y enviando un petición /HNAP1/ de la función SetWizardConfig con metacaracteres de shell en archivo… | |
| Modificada | Crítica (9.8) | 3.5% | — | Dlink Dir-846 Firmware | 11/10/2019 | 17/6/2026 | Los dispositivos D-Link DIR-846 con versión de firmware 100A35 , permiten a atacantes remotos ejecutar comandos arbitrarios del sistema operativo como root mediante el aprovechamiento del acceso de administrador y enviando una petición /HNAP1/ de la función SetMasterWLanSettings con metacaracteres de shell en archivo… | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Dlink Dir-859 A3 FirmwareDlink Dir-850l A Firmware | 11/10/2019 | 17/6/2026 | En los dispositivos D-Link DIR-859 versión A3-1.06 y DIR-850 versión A1.13, el archivo /etc/services/DEVICE.TIME.php permiten la inyección de comandos por medio de la variable $SERVER. | |
| Modificada | Alta (7.5) | 1.6% | — | Dlink Dir-816 A1 Firmware | 11/10/2019 | 17/6/2026 | Se detectó un problema en los dispositivos D-Link DIR-816 versión A1 1.06. Un atacante podría acceder a las páginas de administración del enrutador por medio de un cliente que ignora la línea 'top.location.href= "/dir_login.asp"' en un archivo .asp. Esto proporciona acceso a los archivos d_status.asp, version.asp,… | |
| Modificada | Crítica (9.8) | 56% | 💥 Exploit | Dlink Dir-868l B1 FirmwareDlink Dir-817lw A1 Firmware | 11/10/2019 | 17/6/2026 | Existen algunas interfaces web sin requisitos de autenticación en los enrutadores D-Link DIR-868L B1-2.03 y DIR-817LW A1-1.04. Un atacante puede obtener el nombre de usuario y la contraseña del enrutador (y otra información) mediante un valor DEVICE.ACCOUNT para SERVICIOS junto con AUTHORIZED_GROUP=1%0a en el archivo… | |
| Modificada | Alta (7.5) | 1.7% | — | Dlink Dap-1320 A2 Firmware | 11/10/2019 | 17/6/2026 | Los enrutadores D-Link DAP-1320 versión A2-V1.21, poseen algunas interfaces web sin requisitos de autenticación, como es demostrado por el archivo uplink_info.xml. Un atacante puede obtener remotamente el SSID y la contraseña de Wi-Fi de un usuario, que podrían ser usadas para conectarse a Wi-Fi o realizar un ataque… | |
| Modificada | Alta (8.2) | 3.0% | — | Dlink Dir-615 Firmware | 9/10/2019 | 17/6/2026 | Se detectó un problema en los dispositivos D-Link DIR-615 con la versión de firmware 20.05 y 20.07. La página wan.htm puede ser accedida directamente sin autenticación, lo que puede conllevar a la divulgación de información sobre la WAN, y también puede ser aprovechada por un atacante para modificar los campos de… | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Dlink Dir-655 FirmwareDlink Dir-866l FirmwareDlink Dir-652 FirmwareDlink Dhp-1565 Firmware+6 | 27/9/2019 | 17/6/2026 | La ejecución de código remota no autenticada se presenta en productos D-Link tales como DIR-655C, DIR-866L, DIR-652, y DHP-1565. El problema se presenta cuando el atacante envía una entrada arbitraria hacia una interfaz de la puerta de enlace común del dispositivo "PingTest" que podría conllevar a una inyección común.… | |
| Analizada | Crítica (9.8) | 86% | ⚠ Explotación activa💥 Exploit | Dlink Dns-320 Firmware | 16/9/2019 | 17/6/2026 | El archivo script login_mgr.cgi en D-Link DNS-320 versiones hasta 2.05.B10, es vulnerable a la inyección de comandos remota. | |
| Modificada | Crítica (9.8) | 2.7% | — | Dlink Dir-868l FirmwareDlink Dir-885l FirmwareDlink Dir-895l Firmware | 9/9/2019 | 17/6/2026 | SharePort Web Access sobre dispositivos D-Link DIR-868L REVB versiones hasta 2.03, DIR-885L REVA versiones hasta 1.20, y DIR-895L REVA versiones hasta 1.21, permite la omisión de autenticación, como es demostrado por una petición directa al archivo folder_view.php o category_view.php. | |
| Modificada | Crítica (9.8) | 2.3% | — | Dlink Dir-806 Firmware | 6/9/2019 | 17/6/2026 | Se ha descubierto un problema en los dispositivos D-Link DIR-806. Hay un desbordamiento de búfer en la región stack de la memoria en la función hnap_main en /htdocs/cgibin. La función llamará a sprintf sin verificar la longitud de las cadenas en los parámetros dados por el encabezado HTTP y puede ser controlado por el… | |
| Modificada | Crítica (9.8) | 19% | — | Dlink Dir-806 Firmware | 6/9/2019 | 17/6/2026 | Se detectó un problema en los dispositivos D-Link DIR-806. Hay una inyección de comando en la función hnap_main, que llama al sistema () sin verificar el parámetro que puede ser controlado por el usuario, y finalmente permite a los atacantes remotos ejecutar comandos de shell arbitrarios con un encabezado HTTP… | |
| Modificada | Alta (8.8) | 1.2% | — | Dlink Dir-825/ac G1 Firmware | 27/8/2019 | 17/6/2026 | Los dispositivos D-link DIR-825AC G1 poseen una Compartimentación Insuficiente entre una red host y una red invitada que es establecida por el mismo dispositivo. Estos reenvían peticiones ARP, que se envían como paquetes de difusión, entre las redes host y las invitadas. Para usar esta filtración como un canal secreto… |