Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 3.8% | — | Gira Tks-ip-gateway Firmware | 7/5/2020 | 17/6/2026 | Gira TKS-IP-Gateway versión 4.0.7.7, es vulnerable a una ejecución de código remota autenticada por medio de la funcionalidad backup del frontend web. Esto se puede combinar con CVE-2020-10794 para un acceso root remoto. | |
| Modificada | Crítica (9.8) | 1.4% | — | Gira Tks-ip-gateway Firmware | 7/5/2020 | 17/6/2026 | Gira TKS-IP-Gateway versión 4.0.7.7, es vulnerable a un salto de ruta no autenticado que permite a un atacante descargar la base de datos de la aplicación. Esto se puede combinar con CVE-2020-10795 para acceso root remoto. | |
| Modificada | Media (6.7) | 0.30% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Access Policy Manager ClientF5 Big-ip Edge Gateway | 30/4/2020 | 17/6/2026 | En las versiones 7.1.5 hasta 7.1.8, los componentes de BIG-IP Edge Client en BIG-IP APM, Edge Gateway y FirePass legacy, permiten a atacantes obtener el ID de sesión completo desde la memoria de proceso. | |
| Modificada | Crítica (9.1) | 1.8% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 30/4/2020 | 17/6/2026 | En las versiones 15.1.0 hasta 15.1.0.1, 15.0.0 hasta 15.0.1.2 y 14.1.0 hasta 14.1.2.3, BIG-IP Virtual Edition (VE) puede exponer un mecanismo para que los atacantes remotos accedan a demonios locales y omitan los ajustes del bloqueo del puerto. | |
| Modificada | Alta (7.5) | 1.3% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip WebacceleratorF5 Big-ip Application Acceleration Manager+6 | 30/4/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0 hasta 15.0.1, 14.1.0 hasta 14.1.2.3, 14.0.0 hasta 14.0.1 y 13.1.0 hasta 13.1.3.1, cuando un servidor virtual está configurado con proxy explícito HTTP y posee un iRule de HTTP_PROXY_REQUEST adjuntado, las peticiones POST enviadas al servidor virtual causan una pérdida de memoria de xdata. | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 30/4/2020 | 17/6/2026 | En BIG-IP 15.0.0 hasta 15.0.1.3, 14.1.0 hasta 14.1.2.3, 13.1.0 hasta 13.1.3.3, 12.1.0 hasta 12.1.5 y 11.6.1 hasta 11.6.5.1, bajo determinadas condiciones, el controlador de criptografía Intel QuickAssist Technology (QAT) puede producir un archivo principal Traffic Management Microkernel (TMM). | |
| Modificada | Media (6.1) | 99% | 💥 Exploit | JqueryDrupalDebian LinuxFedoraproject Fedora+66 | 29/4/2020 | 17/6/2026 | En las versiones de jQuery mayores o iguales a 1.2 y anteriores a la versión 3.5.0, se puede ejecutar HTML desde fuentes no seguras, incluso después de desinfectarlo, a uno de los métodos de manipulación DOM de jQuery (es decir .html (), .append () y otros). código no seguro Este problema está corregido en jQuery… | |
| Analizada | Media (6.1) | 85% | ⚠ Explotación activa💥 Exploit | JqueryDebian LinuxFedoraproject FedoraDrupal+48 | 29/4/2020 | 17/6/2026 | En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está… | |
| Modificada | Media (6.1) | 2.4% | — | Netgate Pfsense | 29/4/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS reside en el campo hostname de la página diag_ping.php en pfsense versiones anteriores a 2.4.5. Después de pasar las entradas al comando y ejecutar este comando, la variable $result no es saneada antes de ser impresa. | |
| Modificada | Alta (7.5) | 1.3% | — | Inductiveautomation Ignition Gateway | 28/4/2020 | 17/6/2026 | Una ruta de registro no protegida puede permitir a un atacante escribir sentencias de registro interminables en la base de datos sin límites de espacio o autenticación. Esto resulta en consumir todo el espacio disponible en el disco duro en el Ignition 8 Gateway (versiones anteriores a 8.0.10), causando una condición… | |
| Modificada | Baja (3.7) | 8.1% | 💥 PoC | Apache Log4jOracle Communications Application Session ControllerOracle Communications Billing AND Revenue ManagementOracle Communications Eagle FTP Table Base Retrieval+42 | 27/4/2020 | 17/6/2026 | Validación incorrecta del certificado con desajuste de host en el apéndice SMTP de Apache Log4j. Esto podría permitir que una conexión SMTPS fuera interceptada por un ataque de tipo man-in-the-middle que podría filtrar cualquier mensaje de registro enviado a través de ese appender. Corregido en Apache Log4j 2.12.3 y… | |
| Modificada | Alta (7.5) | 2.6% | — | Trianglemicroworks Scada Data Gateway | 15/4/2020 | 17/6/2026 | Triangle MicroWorks SCADA Data Gateway versiones 3.02.0697 hasta 4.0.122, versiones 2.41.0213 hasta 4.0.122, permite a atacantes remotos causar una condición de denegación de servicio debido a la falta de una comprobación apropiada de la longitud de datos suministrados por el usuario, antes de copiar en un búfer en la… | |
| Modificada | Alta (7.5) | 2.5% | — | Trianglemicroworks Scada Data Gateway | 15/4/2020 | 17/6/2026 | Triangle MicroWorks SCADA Data Gateway versiones 3.02.0697 hasta 4.0.122, versiones 2.41.0213 hasta 4.0.122, permite a atacantes remotos divulgar información confidencial debido a la falta de comprobación apropiada de los datos suministrados por el usuario, lo que puede resultar en una lectura más allá del final de… | |
| Modificada | Crítica (9.8) | 5.2% | — | Trianglemicroworks Scada Data Gateway | 15/4/2020 | 17/6/2026 | Triangle MicroWorks SCADA Data Gateway versiones 3.02.0697 hasta 4.0.122, versiones 2.41.0213 hasta 4.0.122, permite a atacantes remotos ejecutar código arbitrario debido a la falta de comprobación apropiada de los datos suministrados por el usuario, lo que puede causar una condición de confusión de tipos. No es… | |
| Modificada | Media (6.1) | 1.0% | — | Oracle Peoplesoft Enterprise Human Capital Management Candidate Gateway | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise HRMS de Oracle PeopleSoft (componente: Candidate Gateway). La versión compatible que está afectada es la 9.2. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP comprometer a PeopleSoft Enterprise HRMS.… | |
| Modificada | Alta (8.6) | 1.7% | — | Oracle Customer Relationship Management Gateway FOR Mobile Devices | 15/4/2020 | 17/6/2026 | Vulnerabilidad en el producto Oracle CRM Gateway for Mobile Devices de Oracle E-Business Suite (componente: Setup of Mobile Applications). Las versiones compatibles que están afectadas son 12.1.1-12.1.3. Una vulnerabilidad explotable fácilmente permite a un atacante no autenticado con acceso a la red por medio de HTTP… | |
| Modificada | Media (6.5) | 1.3% | — | Broadcom Advanced Secure GatewayBroadcom Symantec Proxysg | 10/4/2020 | 17/6/2026 | Las consolas de administración de ASG y ProxySG, son susceptibles a una vulnerabilidad de secuestro de sesión. Un atacante remoto, con acceso a la interfaz de administración del dispositivo, puede secuestrar la sesión de un usuario actualmente registrado y acceder a la consola de administración. | |
| Modificada | Crítica (9.8) | 2.6% | — | Opsramp Gateway | 8/4/2020 | 17/6/2026 | OpsRamp Gateway anterior a la versión 7.0.0 tiene una cuenta de puerta trasera vadmin con la contraseña 9vt@f3Vt que permite el acceso SSH raíz al servidor. Este problema ha sido resuelto en la versión 7.0.0 del firmware de OpsRamp Gateway donde las cuentas de un administrador y un usuario del sistema son las únicas… | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Gatling | 7/4/2020 | 17/6/2026 | Jenkins Gatling Plugin versiones 1.2.7 y anteriores, impiden que los encabezados Content-Security-Policy sean configurados por unos reportes de Gatling servidos por el plugin, resultando en una vulnerabilidad de tipo XSS explotable por los usuarios capaces de cambiar el contenido del reporte. | |
| Modificada | Media (5.4) | 9.3% | 💥 Exploit | Netgate Pfsense | 1/4/2020 | 17/6/2026 | pfSense versiones anteriores a 2.4.5, presenta una vulnerabilidad de tipo XSS almacenado en el archivo system_usermanager_addprivs.php en la WebGUI por medio del parámetro descr (también se conoce como full name) de un usuario. | |
| Modificada | Alta (7.8) | 0.45% | — | F5 Big-iq Centralized ManagementF5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Analytics+10 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0-15.0.1.2, 14.1.0-14.1.2.2, 13.1.0-13.1.3.2, 12.1.0-12.1.5 y 11.5.2-11.6.5.1 y BIG-IQ versiones 7.0. 0, 6.0.0-6.1.0 y 5.2.0-5.4.0, los usuarios con roles no administradores (por ejemplo, Guest o Resource Administrator) con acceso al shell tmsh pueden ejecutar comandos arbitrarios con… | |
| Modificada | Alta (7.5) | 1.0% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip AnalyticsF5 Big-ip Application Acceleration Manager+9 | 27/3/2020 | 17/6/2026 | En BIG-IP versiones 15.0.0-15.0.1, 14.1.0-14.1.2.2, 13.1.0-13.1.3.1, 12.1.0-12.1.5 y 11.5.2-11.6.5.1, un comportamiento HTTP no revelado puede conllevar a una denegación de servicio. | |
| Modificada | Media (5.3) | 1.3% | — | IBM Content Navigator | 24/3/2020 | 17/6/2026 | IBM Content Navigator versión 3.0CD, podría revelar información confidencial a un usuario no autenticado que podría ser usada para ayudar en nuevos ataques contra el sistema. ID de IBM X-Force: 177080. | |
| Modificada | Alta (8.8) | 0.90% | — | IBM Content Navigator | 24/3/2020 | 17/6/2026 | IBM Content Navigator versión 3.0CD, no invalida una sesión después del cierre de sesión, lo que podría permitir a un usuario autenticado suplantar a otro usuario en el sistema. ID de IBM X-Force: 175559. | |
| Modificada | Media (6.3) | 0.53% | — | IBM Datapower Gateway | 19/3/2020 | 17/6/2026 | IBM DataPower Gateway versiones 2018.4.1.0 hasta 2018.4.1.8, podría permitir a un usuario autenticado omitir las restricciones de seguridad y continuar accediendo al servidor incluso después de que los certificados de autenticación hayan sido revocados. ID de IBM X-Force: 174961. |