Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
2411 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.78% | — | Onefilecms | 3/7/2018 | 17/6/2026 | onefilecms.php en OneFileCMS hasta el 08/10/2017 podría permitir que los atacantes eliminen archivos arbitrarios mediante la pantalla Delete File(s), tal y como queda demostrado con el URI?i=var/www/html/f=123.phpp=editp=deletefile. | |
| Modificada | Alta (8.8) | 1.2% | — | Onefilecms | 29/6/2018 | 17/6/2026 | onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes ejecuten código PHP arbitrario mediante un nombre de archivo .php en la pantalla Upload. | |
| Modificada | Alta (8.8) | 1.2% | — | Onefilecms | 29/6/2018 | 17/6/2026 | onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes ejecuten código PHP arbitrario mediante un nombre de archivo .php en la pantalla New File. | |
| Modificada | Crítica (9.8) | 1.2% | — | Onefilecms | 29/6/2018 | 17/6/2026 | onefilecms.php en OneFileCMS en todas sus versiones hasta el 14/04/2012 podría permitir que los atacantes realicen ataques de fuerza bruta mediante los campos onefilecms_username y onefilecms_password. | |
| Modificada | Alta (7.8) | 0.38% | — | IBM General Parallel File SystemIBM Spectrum Scale | 13/6/2018 | 17/6/2026 | Una vulnerabilidad en GSKit afecta a IBM Spectrum Scale 4.1.1, 4.2.0, 4.2.1, 4.2.3 y 5.0.0 y podría permitir que un atacante local obtenga el control del demonio Spectrum Scale, acceda y modifique archivos en el sistema de archivos de Spectrum Scale y, posiblemente, obtenga privilegios de administrador en el nodo. IBM… | |
| Modificada | Media (6.5) | 3.4% | — | File Project FileCanonical Ubuntu LinuxOpensuse Leap | 11/6/2018 | 17/6/2026 | La función do_core_note en readelf.c en libmagic.a en file 5.33 permite a atacantes remotos provocar una denegación de servicio (lectura fuera de límites y cierre inesperado de la aplicación) utilizando un archivo ELF manipulado. | |
| Modificada | Alta (7.5) | 1.8% | — | Roxyfileman Roxy Fileman | 7/6/2018 | 17/6/2026 | Roxy Fileman hasta la versión v1.4.5 tiene un salto de directorio mediante el parámetro f en php/download.php. | |
| Modificada | Media (6.1) | 1.1% | — | Crud-file-server Project Crud-file-server | 7/6/2018 | 17/6/2026 | El módulo de node crud-file-server en versiones anteriores a la 0.8.0 sufre de una vulnerabilidad de Cross-Site Scripting (XSS) debido a la falta de validación de los nombres de archivo. | |
| Modificada | Alta (7.5) | 1.8% | — | General-file-server Project General-file-server | 7/6/2018 | 17/6/2026 | El módulo de node general-file-server sufre de una vulnerabilidad de salto de directorio debido a la falta de validación de currpath, lo que permite que un usuario malicioso lea contenido de cualquier archivo con una ruta conocida. | |
| Modificada | Media (5.4) | 0.80% | — | Synology File Station | 5/6/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en Attachment Preview en Synology File Station en versiones anteriores a la 1.1.4-0122 permite que atacantes remotos autenticados inyecten scripts web o HTML arbitrarios mediante adjuntos maliciosos. | |
| Modificada | Alta (7.5) | 3.6% | — | Bouncycastle Bc-javaBouncycastle Fips Java APIDebian LinuxOracle API Gateway+16 | 5/6/2018 | 17/6/2026 | Bouncy Castle BC 1.54 - 1.59, BC-FJA 1.0.0, BC-FJA 1.0.1 y anteriores tiene un vulnerabilidad en la interfaz de bajo nivel del generador de claves RSA; específicamente, los pares de claves RSA generados en la API de bajo nivel con un valor certainty añadido pueden tener menos tests M-R de lo esperado. Parece que se ha… | |
| Modificada | Alta (7.5) | 2.2% | — | Crud-file-server Project Crud-file-server | 29/5/2018 | 17/6/2026 | El módulo crud-file-server node en versiones anteriores a la 0.9.0 sufre de una vulnerabilidad de salto de directorio debido a la validación incorrecta de URL, que permite que un usuario malicioso lea contenido de cualquier archivo con una ruta conocida. | |
| Modificada | Crítica (9.8) | 1.6% | — | Liulishuo Filedownloader | 18/5/2018 | 17/6/2026 | util/FileDownloadUtils.java en FileDownloader 1.7.3 no comprueba el nombre de un archivo adjunto. Si un atacante coloca "../" en el nombre de archivo, este se puede almacenar en un directorio no planeado debido a que existe un salto de directorio. | |
| Modificada | Media (4.3) | 1.1% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para modificar los perfiles de los otros usuarios mediante vectores sin especificar. | |
| Modificada | Media (4.3) | 1.1% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | El plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress permite que los atacantes remotos autenticados omitan la restricción de acceso para añadir un nuevo formulario en la página "Forms" mediante vectores sin especificar. | |
| Modificada | Alta (7.5) | 2.6% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en la función AJAX en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes remotos lean archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (4.3) | 1.1% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Vulnerabilidad de subida de archivos sin restricción en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que usuarios autenticados remotos suban archivos de imagen arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (4.3) | 1.6% | — | Ultimatemember User Profile & Membership | 14/5/2018 | 17/6/2026 | Existe una vulnerabilidad de salto de directorio en la función shortcodes en el plugin Ultimate Member en versiones anteriores a la 2.0.4 para WordPress que permite que atacantes autenticados lean archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Media (5.4) | 1.6% | 💥 Exploit | Latest Posts ON Profile Project Latest Posts ON Profile | 11/5/2018 | 17/6/2026 | El plugin "Latest Posts on Profile" 1.1 para MyBB tiene XSS porque hay una sección añadida en un perfil de usuario que muestra las publicaciones más recientes de ese usuario sin sanear el campo tsubject (thread subject). | |
| Modificada | Media (5.4) | 0.60% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) en un correo electrónico de invitación recibido de un usuario diferente que puede modificar el HTML en el correo antes de enviarlo. | |
| Modificada | Media (5.4) | 0.63% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay una autorización incorrecta que conduce a la creación de carpetas en otra cuenta mediante un valor de dispositivo modificado. | |
| Modificada | Media (5.3) | 1.0% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay una autorización incorrecta al listar el historial de otro usuario mediante un valor "vaultize_session_id" modificado en una cookie. | |
| Modificada | Media (5.3) | 1.0% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Es posible la enumeración de usuarios mediante la característica de restablecimiento de contraseña. | |
| Modificada | Media (5.4) | 0.60% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) persistente en el pop-up de descarga de archivos o carpetas mediante un nombre de archivo o carpeta manipulados. | |
| Modificada | Media (6.1) | 0.78% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) reflejado anónimo en la página de error mediante un URI /share/error?message=. |