Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3091▲ 520 respecto a la semana anterior
Críticas / altas1463▲ 65 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

3080 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.77%—Malwarebytes Endpoint ProtectionMalwarebytes22/12/202017/6/2026
En Malwarebytes Free versión 4.1.0.56, se puede utilizar un enlace simbólico para eliminar un archivo arbitrario en el sistema explotando el sistema de cuarentena local
ModificadaAlta (8.1)7.8%—Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+2217/12/20208/10/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.SharedPoolDataSource
ModificadaAlta (8.1)6.3%—Fasterxml Jackson-databindNetapp Service Level ManagerDebian LinuxOracle Agile Product Lifecycle Management+2117/12/20208/10/2026
FasterXML jackson-databind versiones 2.x anteriores a 2.9.10.8, maneja inapropiadamente la interacción entre los gadgets de serialización y la escritura, relacionada con org.apache.commons.dbcp2.datasources.PerUserPoolDataSource
ModificadaMedia (6.1)2.7%💥 ExploitOnlineonly Phpjabbers Appointment Scheduler15/12/202017/6/2026
Se presentan múltiples vulnerabilidades de tipo cross-site scripting (XSS) en PHPJabbers Appointment Scheduler versión 2.3, en la página web de inicio de sesión de administración del archivo index.php (con diferentes parámetros de consulta), permite a atacantes remotos inyectar script web o HTML arbitrario
ModificadaCrítica (9.8)12%💥 ExploitMobileviewpoint Wireless Multiplex Terminal Playout Server14/12/202017/6/2026
La Interfaz de Administración Web en Mobile Viewpoint Wireless Multiplex Terminal (WMT) Playout Server versiones 20.2.8 y anteriores, presenta una cuenta predeterminada con una contraseña de "pokon".
ModificadaAlta (7.8)3.5%—Microsoft 365 AppsMicrosoft OfficeMicrosoft Powerpoint10/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en Microsoft PowerPoint
ModificadaAlta (7.8)3.5%—Microsoft OfficeMicrosoft Office WEB AppsMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en Microsoft Excel. Este ID de CVE es diferente a CVE-2020-17123, CVE-2020-17125, CVE-2020-17127, CVE-2020-17128, CVE-2020-17129
ModificadaAlta (8.8)3.0%—Microsoft Sharepoint FoundationMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en Microsoft SharePoint. Este ID de CVE es diferente de CVE-2020-17118
ModificadaMedia (6.5)3.1%—Microsoft Sharepoint FoundationMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de divulgación de información en Microsoft SharePoint
ModificadaCrítica (9.8)3.8%—Microsoft Sharepoint FoundationMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de ejecución de código remota en Microsoft SharePoint. Este ID de CVE es diferente de CVE-2020-17121
ModificadaAlta (8)2.7%—Microsoft Sharepoint FoundationMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de suplantación de identidad en Microsoft SharePoint
ModificadaAlta (8)2.9%—Microsoft Sharepoint FoundationMicrosoft Sharepoint Server10/12/202017/6/2026
Vulnerabilidad de elevación de privilegios en Microsoft SharePoint
ModificadaAlta (7.5)17%—Fasterxml Jackson-databindNetapp Oncommand API ServicesNetapp Oncommand Workflow AutomationNetapp Service Level Manager+353/12/20208/10/2026
Se encontró un fallo en FasterXML Jackson Databind, donde no tenía la expansión de entidad asegurada apropiadamente. Este fallo permite una vulnerabilidad a ataques de tipo XML external entity (XXE). La mayor amenaza de esta vulnerabilidad es la integridad de los datos
ModificadaAlta (7.8)0.30%—Checkpoint Endpoint Security3/12/202017/6/2026
Check Point Endpoint Security Client para Windows versiones anteriores a E84.20, permite un acceso de escritura al directorio desde el cual la reparación de la instalación toma lugar. Dado que MS Installer permite a usuarios habituales ejecutar la reparación, un atacante puede iniciar la reparación de la…
ModificadaCrítica (9.8)1.3%—Point OF Sales IN Php/pdo Project Point OF Sales IN Php/pdo2/12/202017/6/2026
Se detectó una vulnerabilidad de inyección SQL en Point of Sales en PHP/PDO versión 1.0, que se puede explotar por medio del parámetro id para el archivo edit_category.php
ModificadaCrítica (9.8)1.3%—Online Doctor Appointment Booking System PHP AND Mysql Project Online Doctor Appointment Booking System PHP AND Mysql2/12/202017/6/2026
Se detectó una vulnerabilidad de inyección SQL en Online Doctor Appointment Booking System PHP por medio del parámetro q en el archivo getuser.php
ModificadaCrítica (9.8)4.4%—Zyxel ZLDZyxel Access Points Firmware27/11/202017/6/2026
Un desbordamiento de búfer en la región stack de la memoria en el archivo fbwifi_continue.cgi en Zyxel serie UTM y VPN de puertas de enlace que ejecutan la versión de firmware V4.30 hasta la V4.55, lo que permite a atacantes remotos no autenticados ejecutar código arbitrario por medio de un paquete http diseñado
ModificadaMedia (5.5)0.44%—Cyberark Endpoint Privilege Manager27/11/202017/6/2026
CyberArk Endpoint Privilege Manager (EPM) versión 11.1.0.173, permite a atacantes omitir un mecanismo de protección contra robo de credenciales inyectando una DLL en un proceso que normalmente presenta acceso de credenciales, tal y como un proceso de Chrome que lee unas credenciales desde una base de datos SQLite
ModificadaAlta (7.5)54%💥 PoCNodejs Node.jsFedoraproject FedoraOracle Blockchain PlatformOracle Graalvm+419/11/202017/6/2026
Una aplicación Node.js que permite a un atacante desencadenar una petición DNS para un host de su elección podría desencadenar una Denegación de servicio en las versiones anteriores a 15.2.1, versiones anteriores a 14.15.1 y versiones anteriores a 12.19.1 al conseguir que la aplicación resuelva un Registro DNS con un…
ModificadaAlta (7.5)2.0%💥 PoCSymantec Endpoint Detection AND Response18/11/202017/6/2026
Symantec Endpoint Detection & Response, versiones anteriores a 4.5, puede ser susceptible a un problema de divulgación de información, que es un tipo de vulnerabilidad que podría permitir un acceso no autorizado a datos
ModificadaMedia (6.5)0.73%—Cisco RoomosCisco Telepresence Collaboration Endpoint18/11/202017/6/2026
Una vulnerabilidad en el servicio xAPI del software Cisco Telepresence CE y el software Cisco RoomOS, podría permitir a un atacante remoto autenticado generar un token de acceso para un dispositivo afectado. La vulnerabilidad es debido a una autorización de acceso insuficiente. Un atacante podría explotar…
AnalizadaAlta (8.8)85%💥 ExploitXstreamDebian LinuxNetapp SnapmanagerApache Activemq+1116/11/20207/10/2026
XStream anterior a versión 1.4.14, es vulnerable a una ejecución de código remota. La vulnerabilidad puede permitir a un atacante remoto ejecutar comandos de shell arbitrarios solo manipulando el flujo de entrada procesado. Solo los usuarios que dependen de las listas de bloqueo están afectados. Cualquiera…
ModificadaMedia (5.4)1.3%—Ivanti Endpoint Manager16/11/202017/6/2026
Ivanti Endpoint Manager versiones hasta 2020.1.1, permite un ataque de tipo XSS por medio de los archivos /LDMS/frm_splitfrm.aspx, /LDMS/licensecheck.aspx, /LDMS/frm_splitcollapse.aspx, /LDMS/alert_log.aspx, /LDMS/ServerList.aspx, /LDMS /frm_coremainfrm. aspx, /LDMS/frm_findfrm.aspx, /LDMS/frm_taskfrm.aspx y…
ModificadaMedia (5.3)2.3%—Ivanti Endpoint Manager16/11/202017/6/2026
En el archivo /ldclient/ldprov.cgi en Ivanti Endpoint Manager versiones hasta 2020.1.1, un atacante puede divulgar información sobre el sistema operativo del servidor, unos nombres de ruta locales y unas variables de entorno sin necesidad de autenticación
ModificadaAlta (8.8)2.7%—Ivanti Endpoint Manager16/11/202017/6/2026
El archivo LDMS/alert_log.aspx en Ivanti Endpoint Manager versiones hasta 2020.1, permite una inyección SQL por medio de una petición de /remotecontrolauth/api/device