Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
2405 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 3.8% | — | Phoenixcontact Automationworx Software Suite | 24/6/2019 | 17/6/2026 | Se detectó un problema en PC Worx hasta la versión 1.86, PC Worx Express hasta la versión 1.86 y Config+ hasta la versión 1.86 de PHOENIX CONTACT. Un archivo de proyecto de PC Worx o Config+ manipulado podría conllevar a una lectura fuera de límites, una divulgación de información y una ejecución de código remota. El… | |
| Modificada | Alta (8.8) | 3.7% | — | Phoenixcontact Automationworx Software Suite | 24/6/2019 | 17/6/2026 | Se detecto un problema en PHOENIX CONTACT PC Worx hasta la versión 1.86, PC Worx Express hasta la versión 1.86 y Config+ hasta la versión 1.86. Un archivo de proyecto de PC Worx o Config+ manipulado podría conllevar a un uso de memoria previamente liberada (Use-After-Free) y a una ejecución de código remota. El… | |
| Modificada | Media (5.3) | 8.5% | 💥 Exploit | Computrols Building Automation Software | 24/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0 permite la enumeración de nombres de usuario. | |
| Modificada | Alta (8.8) | 2.4% | 💥 Exploit | Computrols Building Automation Software | 24/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0 permite Cross-Site Request Forgery. | |
| Modificada | Alta (8.8) | 2.2% | — | Blueprism Robotic Process Automation | 24/5/2019 | 17/6/2026 | En AutomateAppCore.dll en Blue Prism Robotic Process Automation versión 6.4.0.8445, una vulnerabilidad en el control de acceso puede ser explotada para escalar los privilegios. La vulnerabilidad permite abusar de la aplicación por fraude o acceso no autorizado a cierta información. El ataque requiere una cuenta de… | |
| Modificada | Crítica (9.8) | 1.9% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, tiene credenciales predeterminadas. | |
| Modificada | Alta (7.5) | 9.0% | 💥 Exploit | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, permite la divulgación de Subversion (SVN) directory/source code desprotegido. | |
| Modificada | Media (6.1) | 4.7% | 💥 Exploit | Computrols Building Automation System | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, permite vulnerabilidades no autenticadas de tipo Reflected Cross-Site Scripting en la página de inicio de sesión y en la página de restablecimiento de contraseña por medio del parámetro username GET. | |
| Modificada | Alta (7.5) | 1.00% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | En Computrols CBAS versión 18.0.0 hay un mal manejo del Hash de contraseñas. Consiste en MD5 con un prefijo pw, es decir, si la contraseña es admin, calculará el hash MD5 de pwadmin y lo guardará en una base de datos MySQL. | |
| Modificada | Alta (8.8) | 3.0% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, permite la inyección autenticada de comandos. | |
| Modificada | Alta (8.1) | 1.7% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, permite la Bypass de autenticación. | |
| Modificada | Alta (8.8) | 1.8% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, permite la inyección de tipo Blind SQL autenticada mediante del parámetro id GET, como lo demuestra la subcadena index.php?m=servers&a=start_pulling&id= . | |
| Modificada | Media (6.5) | 0.65% | — | Computrols Building Automation Software | 23/5/2019 | 17/6/2026 | Computrols CBAS versión 18.0.0, tiene claves de cifrado codificadas. | |
| Modificada | Media (5.4) | 0.94% | — | IBM Business Automation WorkflowIBM Business Process Manager | 10/5/2019 | 17/6/2026 | IBM Business Automation Workflow, versiones 18.0.0.0.0.0, 18.0.0.1, 18.0.0.2 y 19.0.0.1, es vulnerable a los ataques XSS. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario de la Web, alterando así la funcionalidad prevista que puede conducir a la divulgación de… | |
| Modificada | Alta (7.5) | 92% | 💥 Exploit | Apache AxisOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Application Testing Suite+33 | 1/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo SSRF (Server Side Request Forgery) afectó a la distribución de Apache Axis 1.4 que fue lanzada por última vez en 2006. La seguridad y las confirmaciones de errores continúan en el repositorio de Subversion de Axis 1.x, se anima a los usuarios a construir desde el código fuente. El sucesor de… | |
| Modificada | Crítica (9.8) | 10.0% | — | Rockwellautomation Compactlogix 5370 L1 FirmwareRockwellautomation Compactlogix 5370 L2 FirmwareRockwellautomation Compactlogix 5370 L3 FirmwareRockwellautomation Armor Compact Guardlogix 5370 Firmware | 1/5/2019 | 17/6/2026 | Un atacante podría enviar una petición HTTP/HTTPS creada para hacer que el servidor web no esté disponible y/o provocar una ejecución remota de código causada por una vulnerabilidad de desbordamiento de búfer basada en la región stack de memoria. Un reinicio en frío es requerido para recuperar los controladores… | |
| Modificada | Alta (7.5) | 6.1% | — | Rockwellautomation Compactlogix 5370 L1 FirmwareRockwellautomation Compactlogix 5370 L2 FirmwareRockwellautomation Compactlogix 5370 L3 FirmwareRockwellautomation Compact Guardlogix 5370 Firmware+1 | 1/5/2019 | 17/6/2026 | Un atacante podría enviar paquetes SMTP creados para causar una condición de denegación de servicio en la que el controlador entra en un estado de fallo superior no recuperable (MNRF) en los controladores CompactLogix 5370 L1, L2 y L3, los controladores Compact GuardLogix 5370 y los controladores Armor Compact… | |
| Modificada | Alta (8.8) | 1.8% | — | Microfocus Network AutomationMicrofocus Network Operations Management | 29/4/2019 | 17/6/2026 | Se ha identificado una potencial vulnerabilidad de seguridad en las versiones de Micro Focus Network Automation Software 9.20, 9.21, 10.00, 10.10, 10.20, 10.30, 10.40, 10.50, 2018.05, 2018.08, 2018.11 y en todas las versiones de Micro Focus Network Operations Management (NOM). La vulnerabilidad podría ser explotada… | |
| Modificada | Alta (7.8) | 0.75% | — | Dillonkane Tidal Workload Automation | 26/4/2019 | 17/6/2026 | Se descubrió un problema en Dillon Kane Tidal Workload Automation Agent versión 3.2.0.5 (conocido como Cisco Workload Automation o CWA). Enterprise Scheduler para AIX permite a los usuarios locales conseguir privilegios por medio de Inyección de Comandos en los parámetros Tidal Job Buffers (TJB) creados. NOTA: esta… | |
| Modificada | Media (6.1) | 3.1% | — | Rockwellautomation Micrologix 1400 A FirmwareRockwellautomation Micrologix 1400 B FirmwareRockwellautomation Micrologix 1100 FirmwareRockwellautomation Compactlogix 5370 L1 Firmware+2 | 25/4/2019 | 17/6/2026 | En los controladores Microwell® 1400 de Rockwell Automation serie A, todas las versiones serie B, v15.002 y anteriores, controladores MicroLogix 1100 v14.00 y anteriores, controladores CompactLogix 5370 L1 v30.014 y anteriores, controladores CompactLogix 5370 L2 v30.014 y anteriores, CompactLogix Controladores 5370 L3… | |
| Modificada | Media (6.1) | 87% | 💥 Exploit | JqueryDebian LinuxDrupalBackdropcms Backdrop+101 | 20/4/2019 | 17/6/2026 | jQuery, en versiones anteriores a 3.4.0, como es usado en Drupal, Backdrop CMS, y otros productos, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el Object.prototype nativo. | |
| Modificada | Crítica (9.1) | 4.4% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el búfer asignado en la función exif_iif_add_value. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.1) | 4.1% | — | PHPCanonical Ubuntu LinuxNetapp Storage Automation StoreRedhat Software Collections+2 | 18/4/2019 | 17/6/2026 | Al procesar ciertos archivos, la extensión PHP EXIF en las versiones 7.1.x anteriores a la 7.1.28, 7.2.x anteriores a la 7.2.17 y 7.3.x anteriores a la 7.3.4 puede hacer que se lea el buffer asignado en la función exif_process_IFD_TAG. Esto puede conducir a la revelación de información o a un cierre inesperado. | |
| Modificada | Crítica (9.8) | 5.2% | — | Xmlsoft LibxsltCanonical Ubuntu LinuxDebian LinuxFedoraproject Fedora+18 | 10/4/2019 | 17/6/2026 | libxslt hasta la versión 1.1.33 permite omitir los mecanismos de protección debido a que los callers xsltCheckRead y xsltCheckWrite permiten acceso incluso después de recibir el código de error -1. xsltCheckRead puede devolver -1 para una URL creada que no es realmente inválida y que se carga posteriormente. | |
| Modificada | Media (4.3) | 0.87% | — | IBM Business Automation WorkflowIBM Business Process Manager | 8/4/2019 | 17/6/2026 | Business Automation Workflow y Business Process Manager de IBM en las versiones 18.0.0.0, 18.0.0.1 y 18.0.0.2 proporcionan funciones de gestión de documentos integradas. Debido a una falta de restricción en una API, un cliente podría falsificar la última modificación mediante el valor de un documento. ID de IBM… |