Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1906 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 0.39% | — | Gemalto Safenet Authentication Service Tokenvalidator Proxy Agent | 2/3/2018 | 17/6/2026 | SafeNet Authentication Service TokenValidator Proxy Agent emplea listas de control de acceso débiles para directorios de instalación y módulos ejecutables no especificados. Esto permite que usuarios locales obtengan privilegios modificando un módulo ejecutable. | |
| Modificada | Alta (7.8) | 0.39% | — | Gemalto Safenet Authentication Service IIS Agent | 2/3/2018 | 17/6/2026 | SafeNet Authentication Service IIS Agent emplea listas de control de acceso débiles para directorios de instalación y módulos ejecutables no especificados. Esto permite que usuarios locales obtengan privilegios modificando un módulo ejecutable. | |
| Modificada | Media (6.1) | 1.7% | — | HP Icewall Federation Agent | 15/2/2018 | 17/6/2026 | Se ha encontrado una vulnerabilidad de divulgación de información remota no autorizada en HPE IceWall Federation Agent 3.0. | |
| Modificada | Alta (7.8) | 0.42% | — | Spice-space Spice-vdagentDebian Linux | 20/1/2018 | 17/6/2026 | spice-vdagent, hasta e incluyendo la versión 0.17.0, no escapa correctamente el directorio de guardado antes de pasarlo al shell, lo que permite que un atacante local con acceso a la sesión en la que se ejecuta el agente inyecte comandos arbitrarios para su ejecución. | |
| Modificada | Media (6.5) | 0.43% | — | Magento | 8/1/2018 | 17/6/2026 | Magento Community Edition y Enterprise Edition en sus versiones 2.0.10 y 2.1.x anteriores a la 2.1.2 tiene Cross-Site Request Forgery (CSRF), resultando en el borrado de una dirección del cliente del agenda de direcciones. Esa vulnerabilidad también se conoce como APPSEC-1433. | |
| Modificada | Media (6.1) | 0.64% | — | Magento | 30/12/2017 | 17/6/2026 | Magento Community Edition y Enterprise Edition en sus versiones 2.0.10 y 2.1.x anteriores a la 2.1.2 tiene Cross Site Scripting (XSS) mediante las plantillas de correo que se gestionan de manera incorrecta durante una previsualización. Esta vulnerabilidad también se conoce como APPSEC-1503. | |
| Modificada | Crítica (9.8) | 2.0% | — | Puppet Agent | 6/12/2017 | 17/6/2026 | Las versiones de Puppet Agent anteriores a la 1.6.0 incluían una versión del agente Puppet Execution Protocol (PXP) que pasaba variables del entorno a ejecuciones Puppet. Esto podría permitir la carga de código no autorizado. Este error fue introducido por primera vez en Puppet Agent 1.3.0. | |
| Modificada | Crítica (10) | 3.0% | — | EMC RSA Authentication Agent API FOR CEMC RSA Authentication Agent SDK FOR C | 29/11/2017 | 17/6/2026 | RSA Authentication Agent API 8.5 para C y RSA Authentication Agent SDK 8.6 para C de EMC permiten que atacantes omitan la autenticación. Esto se conoce como "Error Handling Vulnerability." | |
| Modificada | Crítica (9.8) | 3.0% | — | RSA Authentication Agent FOR WEB | 29/11/2017 | 17/6/2026 | RSA Authentication Agent for Web: Apache Web Server en su versión 8.0 y RSA Authentication Agent for Web: Apache Web Server en su versión 8.0.1 anterior a la Build 618 de EMC tienen una vulnerabilidad de seguridad que podría conducir a una omisión de autenticación. | |
| Modificada | Alta (7.5) | 40% | 💥 PoC | OpensslDebian LinuxRedhat Enterprise Linux DesktopRedhat Enterprise Linux Server+41 | 13/11/2017 | 17/6/2026 | Se ha encontrado un fallo de denegación de servicio en OpenSSL en las versiones 0.9.8, 1.0.1, 1.0.2 hasta la 1.0.2h y la 1.1.0 en la forma en la que el protocolo TLS/SSL definió el procesamiento de paquetes ALERT durante una negociación de conexión. Un atacante remoto podría emplear este fallo para hacer que un… | |
| Modificada | Alta (8) | 0.73% | — | Datto Windows Agent | 9/11/2017 | 17/6/2026 | Datto Windows Agent permite la ejecución remota de comandos sin autenticar mediante un comando modificado junto con la explotación de CVE-2017-16673; es decir, un ataque con un comando primario en lista blanca mal formado y un comando secundario que no está en una lista blanca. Esto afecta a Datto Windows Agent (DWA)… | |
| Modificada | Media (5.3) | 0.44% | — | Datto Backup Agent | 9/11/2017 | 17/6/2026 | Datto Backup Agent en versiones 1.0.6.0 y anteriores no autentica las conexiones entrantes. Esto permite que un atacante suplante Datto Backup Appliance para "emparejarse" con el agente y envíe peticiones a dicho agente, si el atacante puede alcanzar el agente en el puerto TCP 25566 o 25568 y enviar "información… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Vastal Agent Zone | 31/10/2017 | 17/6/2026 | Vastal I-Tech Agent Zone (también conocido como The Real Estate Script) permite que se produzca inyección SQL en searchCommercial.php mediante los parámetros property_type, city o posted_by, o en searchResidential.php mediante los parámetros property_type, city o bedroom. Esta vulnerabilidad es diferente de… | |
| Modificada | Alta (7.2) | 2.2% | — | Puppet EnterprisePuppet Agent | 18/10/2017 | 17/6/2026 | Puppet Enterprise 2015.3.3 y 2016.x en versiones anteriores a la 2016.4.0 y Puppet Agent 1.3.6 hasta la versión 1.7.0 permite que atacantes remotos omitan un mecanismo de protección de listas blancas de host y ejecutar código arbitrario en nodos Puppet mediante vectores relacionados con la validación de comandos. Esto… | |
| Modificada | Alta (7.5) | 3.0% | — | SAP Host Agent | 16/10/2017 | 17/6/2026 | SAP Hostcontrol no requiere autenticación para el extremo de SOAP SAPControl. Esto corresponde con SAP Security Note 2442993. | |
| Modificada | Crítica (9.8) | 1.3% | — | Magento | 26/9/2017 | 17/6/2026 | Los tokens de restablecimiento de contraseña en Magento CE en versiones anteriores a la 1.9.2.2 y Magento EE en versiones anteriores a la 1.14.2.2 se pasan mediante una petición GET y no se cancelan tras su uso. Esto permite que los atacantes remotos obtengan las contraseñas de usuario mediante un servicio externo… | |
| Modificada | Media (6.1) | 1.0% | — | Magento | 20/9/2017 | 17/6/2026 | Existe una vulnerabilidad de tipo Cross-Site Scripting (XSS) en la versión 1.9.0.1 de Magento E-Commerce Platform. | |
| Modificada | Crítica (9.8) | 1.2% | — | Newrelic .net Agent | 13/6/2017 | 17/6/2026 | New Relic .NET Agent, en versiones anteriores a la 6.3.123.0 añade errores de inyección SQL en aplicaciones seguras mediante vectores relacionados con el error a la hora de escapar comillas durante el uso de la característica Slow Queries, tal y como queda demostrado con una comilla mal empleada en una cláusula VALUES… | |
| Modificada | Media (5.3) | 1.2% | — | Phoenixbroadband Poweragent SC3 BMS Firmware | 2/6/2017 | 17/6/2026 | Se detectó un problema de Uso de Contraseña codificada en Phoenix Broadband PowerAgent SC3 BMS, todas las versiones anteriores a 6.87. El uso de una contraseña codificada puede permitir el acceso no autorizado al dispositivo. | |
| Modificada | Baja (3.8) | 0.33% | — | Vmware Airwatch AgentVmware Airwatch Inbox | 10/5/2017 | 17/6/2026 | Airwatch Inbox para Android contiene una vulnerabilidad que puede permitir a un dispositivo rooteado descifre los datos locales usados por la aplicación. La explotación con éxito de este problema puede resultar en una divulgación no autorizada de datos confidenciales. | |
| Modificada | Alta (8.8) | 0.35% | — | Vmware Airwatch AgentVmware Airwatch Inbox | 10/5/2017 | 17/6/2026 | Airwatch Agent para Android contiene una vulnerabilidad que puede permitir a un dispositivo omitir la detección de root. La explotación con éxito de este problema puede resultar en que un dispositivo registrado tenga acceso sin restricciones a los datos y controles de seguridad locales de Airwatch. | |
| Modificada | Alta (7.5) | 13% | — | OpensslHP Operations Agent | 4/5/2017 | 17/6/2026 | Durante un protocolo de enlace de renegociación, si la extensión Encrypt-Then-Mac es negociada cuando no estaba en el protocolo de enlace original (o viceversa), se podría provocar el cierre inesperado de OpenSSL (dependiente de una suite de cifrado) en versiones 1.1.0 anteriores a la 1.1.0e. Tanto los clientes como… | |
| Modificada | Media (5.3) | 0.98% | — | Paloaltonetworks Terminal Services Agent | 20/3/2017 | 17/6/2026 | Palo Alto Networks Terminal Services (también conocido como TS) Agent 6.0, 7.0 y 8.0 en versiones anteriores a 8.0.1 utiliza permisos débiles para recursos no especificados lo que permite a los atacantes obtener información sensible de sesión a través de vectores desconocidos. | |
| Modificada | Media (5.3) | 0.52% | — | Mcafee Agent | 14/3/2017 | 17/6/2026 | Vulnerabilidad de ataque Man-in-the-middle (MitM) en los agentes de SO que no son de Mac en McAfee (ahora Intel Security) Agent (MA) 4.8.0 parche 2 y versiones anteriores permite a atacantes hacer que un McAfee Agent hable con otro servidor ePO, posiblemente corrupto, a través de la migración de McAfee Agent a otro… | |
| Modificada | Alta (8.8) | 1.2% | — | Mcollective-puppet-agent | 3/3/2017 | 17/6/2026 | En instalaciones de Windows del plugin mcollective-puppet-agent, versión 1.12.0, un usuario no administrador puede crear un ejecutable que será ejecutado con privilegios de administrador en la siguiente ejecución "mco puppet". Usuarios de Puppet Enterprise no están afectados. Esto está resuelto en… |