Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2834▲ 197 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 1.2% | — | IBM Tivoli Monitoring | 19/9/2018 | 17/6/2026 | IBM Tivoli Monitoring desde la versión 6.2.3 hasta la 6.2.3.5 y desde la 6.3.0 hasta la 6.3.0.7 es vulnerable a un escalado de privilegios del usuario TEPS y una posible denegación de servicio (DoS) debido a un crecimiento de memoria sin restricciones. IBM X-Force ID: 137039. | |
| Modificada | Media (5.3) | 0.68% | — | O.bike Smart Locker FirmwareO.bike Obike-stationless Bike Sharing | 14/9/2018 | 17/6/2026 | oBike depende de Hangzhou Luoping Smart Locker para bloquear bicicletas, lo que permite que los atacantes omitan el mecanismo de bloqueo mediante el uso de Bluetooth Low Energy (BLE) para reproducir texto cifrado en base a un nonce predecible empleado en el protocolo de bloqueo. | |
| Analizada | Media (5.9) | 1.2% | — | Pivotal Software Spring Advanced Message Queuing ProtocolVmware Rabbitmq Java Client | 14/9/2018 | 17/6/2026 | Pivotal Spring AMQP, en versiones 1.x anteriores a la 1.7.10 y versiones 2.x anteriores a la 2.0.6, expone una vulnerabilidad Man-in-the-Middle (MitM) debido a la falta de validación de nombres de host. Un usuario malicioso que pueda interceptar tráfico sería capaz de ver los datos en tránsito. | |
| Modificada | Crítica (9.8) | 2.9% | — | Umbraengineering PS | 7/9/2018 | 17/6/2026 | Una inyección de comandos en ps package en versiones anteriores a la 1.0.0 para Node.js permitía la ejecución de comandos arbitrarios cuando el atacante controla el PID. | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza.… | |
| Modificada | Media (5.4) | 0.85% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Rhapsody Design Manager+2 | 20/8/2018 | 17/6/2026 | Múltiples productos IBM Rational son vulnerables a inyección HTML. Un atacante remoto podría ejecutar código HTML malicioso que, cuando se visualice, se ejecutaría en el navegador web de la víctima en el contexto de seguridad del sitio anfitrión. IBM X-Force ID: 135655. | |
| Modificada | Media (6.1) | 11% | 💥 PoC | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+34 | 2/8/2018 | 17/6/2026 | Apache Axis en versiones 1.x hasta la 1.4 (incluida) es vulnerable a un ataque de Cross-Site Scripting (XSS) en el servlet/services por defecto. | |
| Modificada | Media (6.8) | 0.36% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario con acceso físico al sistema inicie sesión como otro usuario debido al error del servidor a la hora de cerrar la sesión anterior correctamente. IBM X-Force ID: 140977. | |
| Modificada | Media (6.5) | 1.1% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 10/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían revelar información sensible a un atacante autenticado que podría conducir a más ataques contra el sistema. IBM X-Force ID: 139026. | |
| Modificada | Media (4.3) | 0.89% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Múltiples productos de IBM Rational podrían permitir que un atacante que intercepte peticiones vulnerables divulgue información sensible. IBM X-Force ID: 131758. | |
| Modificada | Media (4.3) | 0.96% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Los productos IBM Jazz Foundation podrían permitir que un usuario autenticado obtenga información sensible de una traza de pila que se podría utilizar para futuros ataques. IBM X-Force ID: 129719. | |
| Modificada | Media (5.3) | 1.2% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Existe una vulnerabilidad no conocida en los productos comunes de Jazz que podría permitir la divulgación de información. IBM X-Force ID: 128627. | |
| Modificada | Media (5.4) | 0.66% | — | IBM Rational Collaborative Lifecycle ManagementIBM Rational Team ConcertIBM Rational Doors Next GenerationIBM Rational Quality Manager+3 | 6/7/2018 | 17/6/2026 | Las aplicaciones basadas en IBM Jazz son vulnerables a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de… | |
| Modificada | Crítica (9.8) | 1.4% | — | Umbraengineering Merge-recursive | 3/7/2018 | 17/6/2026 | La función utilities en todas las versiones anteriores o iguales a la 0.3.0 del módulo merge-recursive se puede engañar para que modifique el prototipo de Object cuando el atacante puede controlar parte de la estructura pasada a esta función. Esto puede permitir que un atacante añada o modifique propiedades existentes… | |
| Modificada | Crítica (9.8) | 2.5% | — | IBM Engineering Requirements Management Doors | 27/6/2018 | 17/6/2026 | Una vulnerabilidad sin revelar en IBM Rational DOORS de la versión 9.5.1 hasta la 9.6.1.10 permite que un atacante obtenga privilegios de administrador DOORS. IBM X-Force ID: 140208. | |
| Modificada | Alta (7.5) | 3.2% | — | Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Network Integrity+24 | 25/6/2018 | 8/10/2026 | Spring Framework, en versiones 5.0.x anteriores a la 5.0.7 y versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte, permite que las aplicaciones web habiliten peticiones de dominio cruzado mediante JSONP (JSON with Padding) mediante AbstractJsonpResponseBodyAdvice para controladores REST y… | |
| Modificada | Media (5.9) | 2.7% | — | Vmware Spring FrameworkOracle Agile Product Lifecycle ManagementOracle Application Testing SuiteOracle Communications Diameter Signaling Router+29 | 25/6/2018 | 8/10/2026 | Spring Framework (versiones 5.0.x anteriores a la 5.0.7, versiones 4.3.x anteriores a la 4.3.18 y versiones anteriores sin soporte) permite que las aplicaciones web cambien el método de petición HTTP a cualquier método HTTP (incluyendo TRACE) utilizando HiddenHttpMethodFilter en Spring MVC. Si una aplicación tiene una… | |
| Modificada | Media (5.3) | 7.1% | 💥 Exploit | Perfsonar Monitoring AND Debugging Dashboard | 18/6/2018 | 17/6/2026 | Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /images/ proporciona un listado de directorios. | |
| Modificada | Media (5.3) | 7.1% | 💥 Exploit | Perfsonar Monitoring AND Debugging Dashboard | 18/6/2018 | 17/6/2026 | Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /lib/ proporciona un listado de directorios. | |
| Modificada | Media (5.3) | 7.1% | 💥 Exploit | Perfsonar Monitoring AND Debugging Dashboard | 18/6/2018 | 17/6/2026 | Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /etc/ proporciona un listado de directorios. | |
| Modificada | Media (5.3) | 7.1% | 💥 Exploit | Perfsonar Monitoring AND Debugging Dashboard | 18/6/2018 | 17/6/2026 | Se ha descubierto un problema en perfSONAR Monitoring and Debugging Dashboard (MaDDash) 2.0.2. Una petición directa a /style/ proporciona un listado de directorios. | |
| Modificada | Media (4.7) | 0.14% | — | Google Boringssl | 15/6/2018 | 17/6/2026 | BoringSSL hasta el 2018-06-14 permite un ataque de canal lateral por caché de memoria en las firmas DSA. Esto también se conoce como Return Of the Hidden Number Problem (ROHNP). Para descubrir una clave DSA, el atacante necesita acceso a la máquina local o a una máquina virtual diferente en el mismo host físico. | |
| Modificada | Alta (8.1) | 6.3% | — | Pivotal Spring-flex | 11/6/2018 | 17/6/2026 | Las implementaciones de Java de los deserializadores AMF3 en Pivotal/Spring Spring-flex derivan las instancias de clase desde java.io.Externalizable en lugar de la recomendación de especificación de AMF3 de flash.utils.IExternalizable. Un atacante remoto con la habilidad de suplantar o controlar una conexión de… | |
| Modificada | Alta (7.5) | 1.7% | — | String Project String | 7/6/2018 | 17/6/2026 | El módulo string proporciona operaciones de cadena adicionales. El módulo string es vulnerable a una denegación de servicio (DoS) por expresiones regulares cuando se pasan entradas de usuario no fiables en los métodos underscore o unescapeHTML. | |
| Modificada | Media (4.1) | 0.24% | — | Schneider-electric Ampla Manufacturing Execution System | 18/5/2018 | 17/6/2026 | Schneider Electric Ampla MES 6.4 proporciona capacidades para interactuar con datos de bases de datos de terceros. Cuando la conectividad a esas bases de datos se configura para emplear un nombre de usuario y contraseña SQL, un atacante podría ser capaz de rastrear detalles de la cadena de conexión. Schneider Electric… |