Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 79 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

2410 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)3.5%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos lean archivos arbitrarios mediante un salto de directorio con el parámetro "path" mediante la acción get_file en ajax_calls.php.
ModificadaMedia (6.1)0.81%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite Cross-Site Scripting (XSS) mediante la subida de un archivo multimedia con una carga útil XSS en el nombre. Esto se debe a la gestión errónea de la acción media_preview.
ModificadaAlta (7.5)3.6%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos eliminen un archivo arbitrario como consecuencia de una omisión de la mitigación del salto de directorio de paths[0] mediante la acción delete_file en execute.php.
ModificadaAlta (7.5)3.6%—Tecrail Responsive Filemanager25/2/201917/6/2026
tecrail Responsive FileManager 9.13.4 permite que los atacantes remotos eliminen un directorio arbitrario como consecuencia de una omisión de la mitigación del salto de directorio de paths[0] mediante la acción delete_folder en execute.php.
ModificadaAlta (7.8)0.43%—Liquidware FlexappLiquidware Profileunity21/2/201917/6/2026
Se ha descubierto un problema en Liquidware ProfileUnity, en versiones anteriores a la 6.8.0, con Liquidware FlexApp, en versiones anteriores a la 6.8.0. Un usuario local podría obtener derechos de administrador, tal y como queda demostrado con el uso de PowerShell.
ModificadaAlta (7.5)1.1%—Seafile21/2/201917/6/2026
Seafile, hasta la versión 6.2.11, siempre emplea el mismo vector de inicialización (IV) con el modo CBC (Cipher Block Chaining) para cifrar los datos privados, lo que facilita llevar a cabo ataques de texto plano escogido o ataques diccionario.
ModificadaAlta (7.5)1.4%—Seafile Seadroid18/2/201917/6/2026
La aplicación seadroid (también conocida como Seafile Android Client), hasta la versión 2.2.13 para Android siempre utiliza el mismo vector de inicialización (IV) con el modo Cipher Block Chaining (CBC) para cifrar datos privados, facilitando los ataques de texto plano escogido o de diccionario.
ModificadaAlta (8.8)3.5%—File Project FileDebian LinuxOpensuse LeapCanonical Ubuntu Linux18/2/201917/6/2026
do_core_note en readelf.c en libmagic.a en la versión 5.35 de file permite a los atacantes remotos provocar una denegación de servicio (corrupción de pila y cierre inesperado de la aplicación) o cualquier otro impacto no especificado.
ModificadaMedia (4.4)0.46%—Debian LinuxFile Project FileCanonical Ubuntu LinuxOpensuse Leap18/2/201917/6/2026
do_core_note en readelf.c en libmagic.a en la versión 5.35 de file tiene una sobrelectura de búfer basada en pila relacionada con file_printable. Esta vulnerabilidad es diferente de CVE-2018-10360.
ModificadaAlta (8.8)2.5%—File Project FileCanonical Ubuntu Linux18/2/201917/6/2026
do_bid_note en readelf.c en libmagic.a en la versión 5.35 de file tiene una sobrelectura de búfer basada en pila.
ModificadaMedia (4.4)0.47%—File Project FileCanonical Ubuntu LinuxOpensuse LeapApple Iphone OS+318/2/20198/10/2026
do_core_note en readelf.c en libmagic.a en la versión 5.35 de file tiene una lectura fuera de límites debido a una mala utilización de memcpy.
ModificadaMedia (4.9)1.2%—Onefilecms17/2/201917/6/2026
OneFileCMS 3.6.13 permite que los atacantes remotos modifiquen onefilecms.php haciendo clic dos veces en el botón "Copy".
ModificadaAlta (8.8)3.3%—Fileutils Project Fileutils15/2/201916/6/2026
Vulnerabilidad en FileUtils v0.7 y Ruby Gem Fileutils en versiones iguales o anteriores a la v0.7. Existe una vulnerabilidad de inyección de comandos en la variable url proporcionada por el usuario que se pasa al shell.
ModificadaMedia (4.2)0.39%—Estrongs ES File Explorer File Manager15/2/201917/6/2026
La característica de Ayuda en la aplicación ES File Explorer File Manager 4.1.9.7.4 para Android permite el secuestro de sesiones por parte de un atacante Man-in-the-Middle (MitM) en la red local debido a que no se emplea HTTPS y se muestra el sitio web de un atacante en un WebView sin información sobre la URL.
ModificadaMedia (4.8)0.88%—Jenkins Config File ProviderRedhat Openshift Container Platform6/2/201917/6/2026
Existe una vulnerabilidad Cross-Site Scripting (XSS) en Jenkins Config File Provider Plugin, en versiones 3.4.1 y anteriores, en src/main/resources/lib/configfiles/configfiles.jelly, que permite que atacantes con permiso para definir los archivos de configuración compartidos ejecuten JavaScript arbitrario cuando un…
ModificadaMedia (5.3)10%💥 ExploitMedia File Manager Project Media File Manager31/1/201917/6/2026
El plugin Media File Manager 1.4.2 para WordPress permite renombrar archivos arbitrarios (especificando un nombre de archivo "from" y "to") mediante un salto de directorio por ../ en el parámetro dir de una acción mrelocator_rename en el URI wp-admin/admin-ajax.php.
ModificadaMedia (5.3)10%💥 ExploitMedia File Manager Project Media File Manager31/1/201917/6/2026
El plugin Media File Manager 1.4.2 para WordPress permite el movimiento de archivos arbitrario mediante un salto de directorio por ../ en los parámetros dir_from y dir_to de una acción mrelocator_move en el URI wp-admin/admin-ajax.php.
ModificadaMedia (6.1)2.6%💥 ExploitMedia File Manager Project Media File Manager31/1/201917/6/2026
El plugin Media File Manager 1.4.2 para WordPress permite Cross-Site Scripting (XSS) en el parámetro dir de una acción mrelocator_getdir en el URI wp-admin/admin-ajax.php.
ModificadaMedia (5.3)12%💥 ExploitMedia File Manager Project Media File Manager31/1/201917/6/2026
El plugin Media File Manager 1.4.2 para WordPress permite el listado de directorios mediante un salto de directorio por ../ en el parámetro dir de una acción mrelocator_getdir en el URI wp-admin/admin-ajax.php.
ModificadaAlta (7.8)2.0%💥 PoCEncodable Filechucker31/1/201917/6/2026
Se ha descubierto un problema en FileChucker 4.99e-free-e02. Filechucker.cgi tiene una omisión de filtro que permite que un usuario malicioso suba cualquier tipo de archivo mediante caracteres % en la extensión; por ejemplo, file.%ph%p se convierte en file.php.
ModificadaAlta (7.5)4.1%—Axway File Tranfer Direct21/1/201917/6/2026
En Axway File Transfer Direct 2.7.1, una vulnerabilidad de salto de directorio puede ser explotada mediante el envío de una petición HTTP GET especialmente manipulada con %2e en lugar de caracteres ".". Esto queda demostrado por una subcadena /h2hdocumentation//%2e%2e/ inicial.
ModificadaAlta (7.1)1.1%—Oracle Managed File Transfer16/1/201917/6/2026
Vulnerabilidad en el componente Oracle Managed File Transfer de Oracle Fusion Middleware (subcomponente: MFT Runtime Server). Las versiones compatibles que se han visto afectadas son la 19.1.0.0.0 y la 12.2.1.3.0. Una vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios que…
ModificadaMedia (6.1)1.1%—Oracle Peoplesoft Enterprise Human Capital Management Eprofile Manager Desktop16/1/201917/6/2026
Vulnerabilidad en el componente PeopleSoft Enterprise HCM eProfile Manager Desktop de Oracle PeopleSoft Products (subcomponente: Guided Self Service). La versión compatible afectada es la 9.2. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la…
ModificadaAlta (8.1)64%💥 ExploitEstrongs ES File Explorer File Manager16/1/201917/6/2026
La aplicación ES File Explorer File Manager hasta la versión 4.1.9.7.4 para Android permite que los atacantes remotos lean archivos arbitrarios o ejecuten aplicaciones mediante peticiones al puerto TCP 59777 en la red wifi local. Este puerto TCP se mantiene abierto después de que la aplicación ES se haya abierto una…
ModificadaAlta (8.1)0.83%—Jenkins Config File Provider9/1/201917/6/2026
Una vulnerabilidad de Cross-Site Request Forgery (CSRF) existe en Jenkins Config File Provider Plugin, en sus versiones 3.1 y anteriores en ConfigFilesManagement.java y FolderConfigFileAction.java, que permite la creación y edición de las definiciones de archivos de configuración.
Orbitaley — Vulnerabilidades