Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2140 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)1.1%—Graveydesign Gravey Design20/10/201417/6/2026
La aplicación para Android Gravey Design (también conocido como com.dreamstep.wGraveyDesign) 0.58.13357.54919 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Designtoolkits Blocked IN Free20/10/201417/6/2026
La aplicación para Android Blocked in Free (también conocido como com.blueup.blocked) 1.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Vbwebdesigner Brevir Harian V219/10/201417/6/2026
La aplicación para Brevir Harian V2 (también conocida como com.brevir.harian.v ) 2.0 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5.4)0.27%—Payoneer Sign UP Project Payoneer Sign UP19/10/201417/6/2026
La aplicación para Android Payoneer Sign Up (también conocida como com.wPayoneerSignUp) 0.1 no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle suplantar servidores y obtener información sensible a través de un certificado manipulado.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7025/9/201417/6/2026
GNU Bash hasta 4.3 bash43-025 procesa cadenas finales después de la definición malformada de funciones en los valores de variables de entorno, lo que permite a atacantes remotos escribir hacia ficheros o posiblemente tener otro impacto desconocido a través de un entorno manipulado, tal y como se ha demostrado por…
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitGNU BashArista EOSOracle LinuxQnap QTS+7024/9/201417/6/2026
GNU Bash hasta la versión 4.3 procesa cadenas finales después de las definiciones de funciones en los valores de variables de entorno, lo que permite a atacantes remotos ejecutar código arbitrario a través de un entorno manipulado, tal como se ha demostrado por vectores que involucran la característica ForceCommand en…
ModificadaMedia (5.4)1.1%—Decoracionesnailart Designs Nail Arts19/9/201417/6/2026
La aplicación Designs Nail Arts 3.6.1 (también conocida como com.decoracionesnailart.flickr) para Android no verifica los certificados X.509 de los servidores SSL, lo que permite a atacantes man-in-the-middle falsificar servidores y obtener información sensible a través de un certificado manipulado.
ModificadaMedia (5)1.7%—IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Requirements Composer+312/9/201417/6/2026
IBM Jazz Team Server, utilizado en Rational Collaborative Lifecycle Management; Rational Quality Manager 3.x anterior a 3.0.1.6 iFix 3, 4.x anterior a 4.0.7, y 5.x anterior a 5.0.1; y otros productos Rational, no configura el indicador de seguridad para la cookie de la sesión en una sesión https, lo que facilita a…
ModificadaMedia (6)0.78%—IBM Rational Rhapsody Design ManagerIBM Rational Engineering Lifecycle ManagerIBM Rational Software Architect Design Manager10/9/201417/6/2026
Vulnerabilidad de CSRF en IBM Configuration Management Application (también conocido como VVC) en IBM Rational Engineering Lifecycle Manager anterior a 4.0.7 y 5.x anterior a 5.0.1, Rational Software Architect Design Manager anterior a 4.0.7 y 5.x anterior a 5.0.1, y Rational Rhapsody Design Manager anterior a 4.0.7 y…
ModificadaMedia (4.3)1.2%—Binarymoon TimthumbProthemedesign Mimbo PRO21/8/201416/6/2026
Vulnerabilidad de XSS en timthumb.php en TimThumb 1.09 y anteriores, utilizado en Mimbo Pro 2.3.1 y otros productos, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro src.
ModificadaMedia (6)1.9%—IBM Rhapsody Design ManagerIBM Rational Software Architect Design Manager30/7/201417/6/2026
Vulnerabilidad no especificada en IBM Rational Software Architect Design Manager y Rational Rhapsody Design Manager 3.x y 4.x anterior a 4.0.7 permite a usuarios remotos autenticados ejecutar código arbitrario a través de un archivo ZIP manipulado.
ModificadaMedia (6)1.9%—IBM Rational Software Architect Design Manager30/7/201417/6/2026
Vulnerabilidad no especificada en el servidor en IBM Rational Software Architect Design Manager 4.0.6 permite a usuarios remotos autenticados ejecutar código arbitrario a través de un sitio de actualizaciones manipulado.
ModificadaAlta (10)3.4%—Attachmate Verastream Process Designer24/7/201417/6/2026
Vulnerabilidad de subida de ficheros sin restricciones en Attachmate Verastream Process Designer (VPD) anterior a R6 SP1 Hotfix 1 permite a atacantes remotos ejecutar código arbitrario mediante la subida y el lanzamiento de un fichero ejecutable.
ModificadaMedia (5)3.7%—Reportico PHP Report Designer16/7/201417/6/2026
Vulnerabilidad de salto de directorio en Reportico PHP Report Designer anterior a 4.0 permite a atacantes remotos leer ficheros arbitrarios a través de un .. (punto punto) en el parámetro xmlin.
ModificadaMedia (4.3)1.6%—Smartcatdesign WP Contruction Mode10/7/201417/6/2026
Vulnerabilidad de XSS en el plugin WP Construction Mode 1.8 para WordPress permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro wuc_logo en una acción de guardar en wp-admin/admin.php.
ModificadaBaja (3.5)0.95%—Newsignature Addressfield Tokens2/6/201417/6/2026
Vulnerabilidad de XSS en el formateador de campo de componentes de dirección en el módulo AddressField Tokens 7.x-1.x en versiones anteriores a 7.x-1.4 para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML arbitrarios a través de un campo de dirección.
ModificadaAlta (9)14%—Microsoft Office WEB Apps ServerMicrosoft Project ServerMicrosoft Sharepoint DesignerMicrosoft Sharepoint Foundation+414/5/201417/6/2026
Microsoft Windows SharePoint Services 3.0 SP3; SharePoint Server 2007 SP3, 2010 SP1 y SP2 y 2013 Gold y SP1; SharePoint Foundation 2010 SP1 y SP2 y 2013 Gold y SP1; Project Server 2010 SP1 y SP2 y 2013 Gold y SP1; Web Applications 2010 SP1 y SP2; Office Web Apps Server 2013 Gold y SP1; SharePoint Server 2013 Client…
ModificadaMedia (5.5)0.97%—IBM Rhapsody Design ManagerIBM Rational Software Architect Design Manager21/4/201416/6/2026
Vulnerabilidad no especificada en IBM Rational Software Architect (RSA) Design Manager y Rational Rhapsody Design Manager 3.x hasta 3.0.1 y 4.x anterior a 4.0.6 permite a usuarios remotos autenticados modificar datos mediante el aprovechamiento de la comprobación indebida de parámetros.
ModificadaAlta (7.5)1.2%💥 ExploitAdvanced Forum Signatures Project Advanced Forum Signatures8/4/201416/6/2026
Vulnerabilidad de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro afs_bar_right.
ModificadaAlta (7.5)1.2%💥 ExploitAdvanced Forum Signatures Project Advanced Forum Signatures8/4/201416/6/2026
Múltiples vulnerabilidades de inyección SQL en signature.php en el plugin Advanced Forum Signatures (también conocido como afsignatures) 2.0.4 para MyBB permiten a atacantes remotos ejecutar commandos SQL arbitrarios a través del parámetro (1) afs_type, (2) afs_background, (3) afs_showonline, (4) afs_bar_left, (5)…
ModificadaMedia (4.3)3.2%💥 ExploitMcafee Cloud Single Sign ON24/3/201417/6/2026
Vulnerabilidad de XSS en el formulario de auditaría de registro en McAfee Cloud Single Sign On (SSO) permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de una contraseña manipulada.
ModificadaMedia (4.3)2.4%—Intel Expressway Cloud Access 360Mcafee Cloud Identity ManagerMcafee Cloud Single Sign ON18/3/201417/6/2026
Vulnerabilidad de salto de directorio en McAfee Cloud Identity Manager 3.0, 3.1 y 3.5.1, McAfee Cloud Single Sign On (MCSSO) anterior a 4.0.1 e Intel Expressway Cloud Access 360-SSO 2.1 y 2.5 permite a usuarios remotos autenticados leer un archivo no especificado que contiene un hash de la contraseña de administrador…
ModificadaMedia (6.9)0.56%—Rockwellautomation Rslogix 5000 Design AND Configuration Software5/2/201417/6/2026
Rockwell Automation RSLogix 5000 7 hasta 20.01 y 21.0, no implementa debidamente la protección por contraseña de archivos .ACD (también conocidos como archivos de proyecto), lo cual permite a usuarios locales obtener información sensible o modificar datos a través de vectores no especificados.
ModificadaMedia (6.8)0.85%💥 ExploitXibosignage Xibo29/1/201416/6/2026
Múltiples vulnerabilidades de CSRF en index.php de Digital Signage Xibo 1.4.2 permite a atacantes remotos secuestrar la autenticación de administradores por peticiones que (1) añadan un nuevo administrador a través de una acción AddUser o (2) lleven a cabo ataques de XSS, tal y como se demuestra en CVE-2013-4888.
ModificadaMedia (4.3)1.4%💥 ExploitXibosignage Xibo29/1/201416/6/2026
Vulnerabilidad de XSS en index.php de Digital Signage Xibo 1.4.2 permite a atacantes remotos inyectar script Web o HTML arbitrario a través del parámetro layout en la página de disposición.
Orbitaley — Vulnerabilidades