Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2411 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 1.0% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Un atacante puede explotar la falta de autorización en el lector SWF FlexPaperViewer y exportar archivos que deberían haber estado restringidos mediante vectores relacionados con el acceso página-por-página a un documento en formato SWF. | |
| Modificada | Media (5.4) | 0.60% | — | Vaultize Enterprise File Sharing | 25/4/2018 | 17/6/2026 | Se ha descubierto un problema en Vaultize Enterprise File Sharing 17.05.31. Hay Cross-Site Scripting (XSS) persistente mediante el campo optional message de una petición de archivo. | |
| Modificada | Media (4.8) | 0.62% | — | Ultimatemember User Profile & Membership | 23/4/2018 | 17/6/2026 | Existe Cross-Site Scripting (XSS) autenticado en el plugin User Profile Membership, en versiones anteriores a la 2.0.11 para WordPress, mediante el campo de entrada "Account Deletion Custom Text" en la página wp-admin/admin.php?page=um_optionssection=account. | |
| Modificada | Alta (8.8) | 0.67% | — | Ultimatemember User Profile & Membership | 23/4/2018 | 17/6/2026 | El plugin User Profile Membership, en versiones anteriores a la 2.0.7 para WordPress, no tiene ninguna mitigación implementada contra ataques de Cross-Site Request Forgery (CSRF). Este problema está presente en todo el plugin. | |
| Modificada | Crítica (9.8) | 77% | 💥 Exploit | Sharing-file Easy File Sharing WEB Server | 20/4/2018 | 17/6/2026 | Desbordamiento de búfer basado en pila en Easy File Sharing (EFS) Web Server 7.2 permite que atacantes remotos ejecuten código arbitrario mediante un inicio de sesión malicioso en forum.ghp. NOTA: podría solaparse con CVE-2014-3791. | |
| Modificada | Alta (8.1) | 2.3% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 20/4/2018 | 17/6/2026 | La interfaz de usuario administrativo Active MQ en IBM Sterling B2B Integrator 5.1 y 5.2 y Sterling File Gateway 2.1 y 2.2 permite que atacantes remotos omitan la autenticación aprovechando el conocimiento del número de puerto y la ruta de la webapp. IBM X-Force ID: 92259. | |
| Modificada | Media (5.3) | 1.7% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 20/4/2018 | 17/6/2026 | IBM Sterling B2B Integrator 5.1 y 5.2 y Sterling File Gateway 2.1 y 2.2 permiten que atacantes remotos obtengan información sensible del producto mediante vectores relacionados con una página de error. IBM X-Force ID: 92072. | |
| Modificada | Media (5.4) | 0.51% | — | Student Profile Management System Script Project Student Profile Management System Script | 12/4/2018 | 17/6/2026 | PHP Scripts Mall Student Profile Management System Script v2.0.6 tiene Cross-Site Scripting (XSS) mediante el campo Name en list_student.php. | |
| Modificada | Media (6.1) | 3.6% | 💥 Exploit | Iptanus Wordpress File Upload | 7/4/2018 | 17/6/2026 | El plugin Iptanus WordPress File Upload en versiones anteriores a la 4.3.4 para WordPress gestiona de manera incorrecta los atributos Settings, lo que conduce a Cross-Site Scripting (XSS). | |
| Modificada | Media (5.4) | 3.1% | 💥 Exploit | Iptanus Wordpress File Upload | 1/4/2018 | 17/6/2026 | El plugin WordPress File Upload en versiones anteriores a la 4.3.3 de Iptanus para WordPress gestiona de manera incorrecta los atributos shortcode. | |
| Modificada | Alta (7.8) | 0.42% | — | Seafile Server | 19/3/2018 | 17/6/2026 | Seafile Server, en versiones anteriores a la 3.1.2, y Server Professional Edition, en versiones anteriores a la 3.1.0, permite que usuarios locales obtengan privilegios mediante vectores relacionados con la gestión ccnet de cuentas de usuario. | |
| Modificada | Alta (7.5) | 2.8% | — | Giribaz File Manager | 7/3/2018 | 17/6/2026 | inc/logger.php en el plugin Giribaz File Manager, en versiones anteriores a la 5.0.2, para WordPress registraba la actividad relacionada con el plugin en /wp-content/uploads/file-manager/log.txt. Si un usuario edita el archivo wp-config.php empleando este plugin, el contenido de wp-config.php se añade a log.txt, que… | |
| Modificada | Alta (7.2) | 1.3% | — | Afian Filerun | 6/3/2018 | 17/6/2026 | Afian FileRun (en versiones anteriores a la 2018.02.13) sufre de una vulnerabilidad de inyección SQL remota al iniciar sesión como superusuario mediante el parámetro search en una petición /?module=metadatasection=cpanelpage=list_filetypes. | |
| Modificada | Alta (7.2) | 1.3% | — | Afian Filerun | 6/3/2018 | 17/6/2026 | Afian FileRun (en versiones anteriores a la 2018.02.13) sufre de una vulnerabilidad de inyección SQL remota al iniciar sesión como superusuario mediante el parámetro search en una petición /?module=userssection=cpanelpage=list. | |
| Modificada | Baja (3.3) | 0.38% | — | IBM Spectrum ScaleIBM General Parallel File System | 2/3/2018 | 17/6/2026 | IBM Spectrum Scale 4.1.1 y 4.2.0 - 4.2.3 podría permitir que un usuario local sin privilegios acceda a información situada en archivos de volcado. Los datos de usuario podrían enviarse a IBM durante las interacciones del servicio. IBM X-Force ID: 133378. | |
| Modificada | Media (6.5) | 14% | 💥 PoC | Apache TomcatDebian LinuxCanonical Ubuntu LinuxOracle Fusion Middleware+2 | 23/2/2018 | 17/6/2026 | Las restricciones de seguridad definidas por anotaciones en Servlets en Apache Tomcat 9.0.0.M1 a 9.0.4, 8.5.0 a 8.5.27, 8.0.0.RC1 a 8.0.49 y 7.0.0 a 7.0.84 solo se aplicaban una vez se haya cargado el Servlet. Debido a que las restricciones de seguridad definidas de esta forma se aplican al patrón URL y a cualquier… | |
| Modificada | Crítica (9.8) | 2.7% | 💥 Exploit | Techsolsystem File Download Tracker | 17/2/2018 | 17/6/2026 | Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess. | |
| Modificada | Media (5.5) | 0.40% | — | Openr Opentmpfiles | 14/2/2018 | 17/6/2026 | OpenRC opentmpfiles, hasta la versión 0.1.3, cuando el sysctl fs.protected_hardlinks está desactivado, permite que los usuarios locales se hagan dueños de archivos arbitrarios mediante la creación de un vínculo físico en un directorio en el que se ejecutará "chown -R". | |
| Modificada | Alta (8.1) | 1.1% | — | Biscom Secure File Transfer | 25/1/2018 | 17/6/2026 | Biscom Secure File Transfer (SFT) desde la versión 5.0.1000 hasta la 5.0.1048 no valida el valor dataFieldId y utiliza números secuenciales, lo que permite que los usuarios autenticados remotos sobrescriban o lean archivos mediante peticiones manipuladas. La versión 5.0.1050 contiene la solución. | |
| Modificada | Crítica (9.8) | 24% | 💥 Exploit | Ravpower Filehub Firmware | 25/1/2018 | 17/6/2026 | Se descubrió un problema en el servidor HTTP en RAVPower Filehub 2.000.056. A causa de una vulnerabilidad de característica de subida sin restricción y salto de directorio, es posible subir un archivo en el sistema de archivos con privilegios root: esto daría lugar a la ejecución remota de código como root. | |
| Modificada | Alta (7.5) | 12% | 💥 Exploit | Ravpower Filehub Firmware | 24/1/2018 | 17/6/2026 | RAVPower FileHub 2.000.056 permite que usuarios remotos roben información sensible mediante una petición HTTP manipulada. | |
| Modificada | Media (6.1) | 0.63% | — | Stivasoft Phpjabbers File Sharing Script | 30/12/2017 | 17/6/2026 | File Sharing Script 1.0 de PHP Jabbers tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente en la sección de comentarios. | |
| Modificada | Alta (8.8) | 3.7% | — | GIT Large File Storage Project GIT Large File Storage | 21/12/2017 | 17/6/2026 | GitHub Git LFS en versiones anteriores a la 2.1.1 permite que los atacantes remotos ejecuten comandos arbitrarios mediante una URL ssh con un carácter guión inicial en el nombre del host, que se encuentra en una línea "url =" en un archivo .lfsconfig dentro de un repositorio. | |
| Modificada | Crítica (9.8) | 59% | 💥 Exploit | Solarwinds Backup ProfilerSolarwinds Storage ManagerSolarwinds Storage Profiler | 20/12/2017 | 16/6/2026 | Vulnerabilidad de inyección SQL en la página LoginServlet en SolarWinds Storage Manager en versiones anteriores a la 5.1.2, SolarWinds Storage Profiler en versiones anteriores a la 5.1.2 y SolarWinds Backup Profiler en versiones anteriores a la 5.1.2 permite que atacantes remotos ejecuten comandos SQL arbitrarios… | |
| Modificada | Media (5.4) | 0.69% | — | IBM Sterling File Gateway | 11/12/2017 | 17/6/2026 | IBM Sterling File Gateway 2.2 es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM… |