Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1924 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (3.5) | 4.3% | 💥 Exploit | Zohocorp Manageengine Supportcenter Plus | 30/6/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en Zoho ManageEngine SupportCenter Plus 7.90 permiten a usuarios remotos autenticados inyectar secuencias de comandos web arbitrarios o HTML a través (1) del parámetro query en el módulo run_query_editor_query en CustomReportHandler.do, (2) del parámetro compAcct en… | |
| Modificada | Media (5.5) | 10% | 💥 Exploit | Zohocorp Manageengine Supportcenter Plus | 30/6/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en Zoho ManageEngine SupportCenter Plus 7.90 permite a usuarios remotos autenticados escribir en ficheros arbitrarios a través de un .. (punto punto) en el parámetro component en el componente Request en workorder/Attachment.jsp. | |
| Modificada | Alta (7.5) | 2.4% | — | Moxa Vport Activex SDK Plus | 26/5/2015 | 17/6/2026 | Múltiples desbordamientos de buffer basado en pila en Moxa VPort ActiveX SDK Plus anterior a 2.8 permiten a atacantes remotos insertar líneas de código de montaje a través de vectores que involucran un comando regkey (1) set o (2) get. | |
| Modificada | Media (4.3) | 2.4% | — | Wppa.opajaap Wp-photo-album-plus | 21/5/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en wppa-ajax-front.php en el plugin WP Photo Album Plus (también conocido como WPPA) anterior a 6.1.3 para WordPress permiten a atacantes remotos inyectar secuencias de comandos arbitrarios o HTML a través del parámetro (1) comemail o (2) comname en una acción wppa do-comment. | |
| Modificada | Media (6.8) | 2.7% | — | Lhaplus | 15/4/2015 | 17/6/2026 | Desbordamiento de buffer en Lhaplus anterior a 1.70 permite a atacantes remotos ejecutar código arbitrario a través de un archivo manipulado. | |
| Modificada | Media (5.8) | 1.5% | — | Lhaplus | 15/4/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en Lhaplus anterior a 1.70 permite a atacantes remotos escribir en ficheros arbitrarios a través de un archivo manipulado. | |
| Modificada | Media (4.3) | 3.6% | — | Zohocorp Manageengine Admanager Plus | 11/3/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en ZOHO ManageEngine ADManager Plus anterior a 6.2 Build 6270 permiten a atacantes remotos inyectar secuencias de comandos web arbitrarios o HTML a través (1) del parámetro technicianSearchText en la página de técnico del centro de ayuda (Help Desk Technician) o (2) del parámetro… | |
| Modificada | Alta (7.2) | 1.0% | 💥 Exploit | K7computing K7sentry.sysK7computing Anti-virus PlusK7computing Total SecurityK7computing Ultimate Security | 6/2/2015 | 17/6/2026 | K7Sentry.sys en K7 Computing Ultimate Security, Anti-Virus Plus, y Total Security anterior a 14.2.0.253 permite a usuarios locales escribir a localizaciones de memoria arbitrarias, y como consecuencia ganar privilegios, a través de una llamada IOCTL 0x95002570, 0x95002574, 0x95002580, 0x950025a8, 0x950025ac, o… | |
| Modificada | Media (4) | 6.3% | 💥 Exploit | Manageengine Servicedesk Plus | 4/2/2015 | 17/6/2026 | ZOHO ManageEngine ServiceDesk Plus (SDP) anterior a 9.0 build 9031 permite a usuarios remotos autenticados obtener información sensible sobre tickets a través de (1) una acción getTicketData en servlet/AJaxServlet o una solicitud directa a (2) swf/flashreport.swf, (3) reports/flash/details.jsp, o (4)… | |
| Modificada | Media (6.5) | 3.9% | 💥 Exploit | Zohocorp Servicedesk Plus | 4/2/2015 | 17/6/2026 | Vulnerabilidad de inyección SQL en reports/CreateReportTable.jsp en ZOHO ManageEngine ServiceDesk Plus (SDP) anterior a 9.0 build 9031 permite a usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro site. | |
| Modificada | Media (4.3) | 2.3% | — | Zohocorp Manageengine Supportcenter Plus | 2/2/2015 | 17/6/2026 | Múltiples vulnerabilidades de XSS en Zoho ManageEngine SupportCenter Plus 7.9 anterior a hotfix 7941 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) fromCustomer, (2) username, o (3) password en HomePage.do. | |
| Modificada | Media (5) | 60% | 💥 Exploit | Zohocorp Manageengine Supportcenter Plus | 13/1/2015 | 17/6/2026 | Vulnerabilidad de salto de directorio en ManageEngine SupportCenter Plus 7.9 anterior a 7917 permite a atacantes remotos leer ficheros arbitrarios a través de un ..%2f (punto punto barra codificada) en el parámetro attach en WorkOrder.do en el adjunto de fichero para un ticket nuevo. | |
| Modificada | Media (4.3) | 3.5% | — | Zohocorp Manageengine Adselfservice Plus | 7/1/2015 | 17/6/2026 | Vulnerabilidad de XSS en ZOHO ManageEngine ADSelfService Plus anterior a 5.2 Build 5202 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro name en GroupSubscription.do. | |
| Modificada | Alta (7.5) | 80% | 💥 Exploit | Zohocorp Manageengine Social IT PlusZohocorp Manageengine It360Zohocorp Manageengine Opmanager | 10/12/2014 | 17/6/2026 | Múltiples vulnerabilidades de salto de directorio en ZOHO ManageEngine OpManager 8 (build 88xx) hasta 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permiten a atacantes remotos o usuarios remotos autenticados escribir y ejecutar ficheros arbitrarios a través de un .. (punto punto) en (1) el parámetro fileName en el… | |
| Modificada | Alta (7.8) | 1.8% | — | IIJ Seil Plus FirmwareIIJ Seil PlusIIJ Seil B1 FirmwareIIJ Seil X1 Firmware+4 | 5/12/2014 | 17/6/2026 | Los routers de la serie SEIL/x86 Fuji (1) PPP Access Concentrator (PPPAC) y (2) Dial-Up Networking Internet Initiative Japan Inc. SEIL 1.00 hasta 3.22; SEIL/X1, SEIL/X2, y SEIL/B1 1.00 hasta 4.62; SEIL/Turbo 1.82 hasta 2.18; y SEIL/neu 2FE Plus 1.82 hasta 2.18 permite a atacantes remotos causar una denegación de… | |
| Modificada | Alta (7.5) | 73% | 💥 Exploit | Zohocorp Manageengine Social IT PlusZohocorp Manageengine OpmanagerZohocorp Manageengine It360 | 4/12/2014 | 17/6/2026 | Múltiples vulnerabilidades de inyección SQL en ZOHO ManageEngine OpManager 11.3 y 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permiten a atacantes remotos o usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través de (1) el parámetro OPM_BVNAME en una operación de eliminar en el servlet APMBVHandler… | |
| Modificada | Alta (7.5) | 40% | — | Zohocorp Manageengine OpmanagerZohocorp Manageengine Social IT PlusZohocorp Manageengine It360 | 4/12/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en el servlet com.manageengine.opmanager.servlet.UpdateProbeUpgradeStatus en ZOHO ManageEngine OpManager 11.3 y 11.4, IT360 10.3 y 10.4, y Social IT Plus 11.0 permite a atacantes remotos o usuarios remotos autenticados ejecutar comandos SQL arbitrarios a través del parámetro probeName. | |
| Modificada | Media (6.4) | 36% | 💥 Exploit | Zohocorp Manageengine OpmanagerZohocorp Manageengine It360Zohocorp Manageengine Social IT Plus | 4/12/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en el servlet multipartRequest en ZOHO ManageEngine OpManager 11.3 y anteriores, Social IT Plus 11.0, y IT360 10.3, 10.4, anteriores permite a atacantes remotos o usuarios remotos autenticados eliminar ficheros arbitrarios a través de un .. (punto punto) en el parámetro fileName. | |
| Modificada | Media (5) | 79% | 💥 Exploit | Zohocorp Manageengine Social IT PlusZohocorp Manageengine It360Zohocorp Manageengine Opmanager | 4/12/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en el servlet com.me.opmanager.extranet.remote.communication.fw.fe.FileCollector en ZOHO ManageEngine OpManager 8.8 hasta 11.3, Social IT Plus 11.0, y IT360 10.4 y anteriores permite a atacantes remotos o usuarios remotos autenticados escribir y ejecutar ficheros WAR arbitrarios a… | |
| Modificada | Media (5.4) | 0.27% | — | Beneplus Bene+ Odmeny A Slevy | 19/10/2014 | 17/6/2026 | La aplicación para bene+ odmeny a slevy (también conocida como cz.gemoney.bene.android) 1.2.3 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Comicsplusapp Comics Plus | 26/9/2014 | 17/6/2026 | La aplicación Comics Plus (también conocido como com.iversecomics.comicsplus.android) 1.06 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Media (5.4) | 0.27% | — | Free Pageplus Activation Project Free Pageplus Activation | 9/9/2014 | 17/6/2026 | La aplicación FREE Pageplus Activation (también conocido como com.wFREEPageplusActivations) 0.1 para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado. | |
| Modificada | Baja (2.6) | 0.99% | — | NTT 050 Plus | 18/6/2014 | 17/6/2026 | La aplicación NTT 050 plus anterior a 4.2.1 para Android permite a atacantes obtener información sensible mediante el aprovechamiento de la habilidad de leer ficheros del registro del sistema. | |
| Modificada | Media (5) | 2.1% | — | IIJ Seil%2fturbo FirmwareIIJ Seil/turboIIJ Seil%2fneu 2FE Plus FirmwareIIJ Seil/neu 2FE Plus+8 | 16/6/2014 | 17/6/2026 | PPP Access Concentrator (PPPAC) en routers SEIL SEIL/x86 1.00 hasta 3.10, routers SEIL/X1 1.00 hasta 4.50, routers SEIL/X2 1.00 hasta 4.50, routers SEIL/B1 1.00 hasta 4.50, routers SEIL/Turbo 1.80 hasta 2.17 y routers SEIL/neu 2FE Plus 1.80 hasta 2.17 permite a atacantes remotos causar una denegación de servicio… | |
| Modificada | Alta (9.3) | 5.7% | — | B-e-soft Artweaver FreeB-e-soft Artweaver Plus | 27/3/2014 | 16/6/2026 | Desbordamiento de buffer basado en pila en Artweaver Plus y Free anterior a 3.1.5 permite a atacantes remotos ejecutar código arbitrario a través de un archivo de imagen JPG manipulado. |