Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3145▲ 569 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
3329 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.3% | — | ElasticsearchOracle Communications Cloud Native Core Automated Test Suite | 14/1/2021 | 17/6/2026 | Elasticsearch versiones 7.7.0 hasta 7.10.1, contienen un fallo de divulgación de información en la API de búsqueda asíncrona. Los usuarios que ejecutan una búsqueda asíncrona almacenarán inapropiadamente los encabezados HTTP. Un usuario de Elasticsearch con la capacidad de leer el índice .tasks podría… | |
| Modificada | Alta (7.8) | 0.35% | — | Soundresearch Dchu Model Software Component Modules | 13/1/2021 | 17/6/2026 | El servicio SECOMN en los módulos de componentes de software (APO) del modelo Sound Research DCHU versiones hasta 2.0.9.17, entregado en computadoras HP con Windows 10, puede permitir una escalada de privilegios por medio de una DLL falsa. (Como resolución, se enviará Windows Update para que todos los productos… | |
| Modificada | Alta (7.2) | 3.0% | — | Barco Transform N | 8/1/2021 | 17/6/2026 | El NDN-210 presenta un panel de administración web que está disponible por medio de https. Se presenta un problema de inyección de comando que permitirá a usuarios autenticados en el panel de administración llevar a cabo una ejecución de código remota autenticada. Se presenta un problema en el archivo… | |
| Modificada | Alta (7.2) | 3.0% | — | Barco Transform N | 8/1/2021 | 17/6/2026 | El NDN-210 presenta un panel de administración web que está disponible a través de https. Se presenta un problema de inyección de comando que permitirá a usuarios autenticados en el panel de administración llevar a cabo una ejecución de código remota autenticada. Se presenta un problema en el archivo… | |
| Modificada | Alta (7.2) | 3.0% | — | Barco Transform N | 8/1/2021 | 17/6/2026 | Barco TransForm N versiones anteriores a 3.8, permite una Inyección de Comandos (problema 2 de 4). El NDN-210 presenta un panel de administración web que está disponible a través de https. Se presenta un problema de inyección de comandos que permitirá a usuarios autenticados del panel de administración… | |
| Modificada | Crítica (9.8) | 4.1% | — | Barco Transform N | 7/1/2021 | 17/6/2026 | Barco TransForm NDN-210 Lite, NDN-210 Pro, NDN-211 Lite y NDN-211 Pro versiones anteriores a 3.8, permiten una Inyección de Comandos (problema 1 de 4). El NDN-210, presenta un panel de administración web que está disponible por medio de https. El método de inicio de sesión es la autenticación básica. Se… | |
| Modificada | Media (5.3) | 3.6% | — | Avanquest Expert PDF UltimateAvanquest PDF Experte UltimateFoxitsoftware Foxit ReaderGonitro Nitro PRO+13 | 7/1/2021 | 17/6/2026 | La especificación Portable Document Format (PDF) no proporciona ninguna información sobre el procedimiento concreto de cómo comprobar las firmas. En consecuencia, se presenta una vulnerabilidad de Empaquetamiento de Firma en varios productos. Un atacante puede usar /ByteRange y manipulaciones xref que no son… | |
| Modificada | Crítica (9.8) | 7.6% | 💥 PoC | Tp-link Wa901nd FirmwareTp-link Archer C5 FirmwareTp-link Archer C7 FirmwareTp-link Mr3420 Firmware+23 | 26/12/2020 | 17/6/2026 | Un problema de divulgación de contraseña en la interfaz web de determinados dispositivos TP-Link permite a un atacante remoto obtener acceso administrativo completo al panel web. Esto afecta a los dispositivos WA901ND versiones anteriores a 3.16.9(201211) beta, y los dispositivos Archer C5, Archer C7, MR3420,… | |
| Modificada | Crítica (9.8) | 1.7% | — | Esri Arcgis Server | 26/12/2020 | 17/6/2026 | Esri ArcGIS Server versiones anteriores a 10.8, es susceptible a una vulnerabilidad de tipo SSRF en algunas configuraciones | |
| Modificada | Alta (7.5) | 1.6% | — | Arc-swap Project Arc-swap | 25/12/2020 | 17/6/2026 | Se ha detectado un problema en la crate arc-swap versiones anteriores a 0.4.8 (y versiones 1.x anteriores a 1.1.0) para Rust. El uso de la función arc_swap::access::Map con el asistente de prueba Constant (o con una implementación suministrada por el usuario del rasgo Access) a veces podría conllevar a que… | |
| Modificada | Alta (8.1) | 7.2% | 💥 PoC | Bouncycastle Bc-javaApache KarafOracle Banking Corporate Lending Process ManagementOracle Banking Credit Facilities Process Management+16 | 18/12/2020 | 17/6/2026 | Se detectó un problema en Legion of the Bouncy Castle BC Java versiones 1.65 y 1.66. El método de la utilidad OpenBSDBCrypt.checkPassword comparó datos incorrectos al comprobar la contraseña, permitiendo a unas contraseñas incorrectas indicar que coinciden con otras previamente en hash que eran diferentes | |
| Modificada | Media (6.1) | 1.1% | — | Egavilanmedia Barcodes Generator | 15/12/2020 | 17/6/2026 | Un generador EGavilan Barcodes versión 1.0, está afectado por: Cross Site Scripting (XSS) por medio del archivo index.php. Un atacante puede inyectar una carga útil de tipo XSS en la aplicación web cada vez que un usuario visita el sitio web | |
| Modificada | Baja (3.3) | 0.92% | — | Google GuavaQuarkusOracle Commerce Guided SearchOracle Communications Cloud Native Core Network Slice Selection Function+9 | 10/12/2020 | 17/6/2026 | Se presenta una vulnerabilidad en la creación de directorios temporales en todas las versiones de Guava, que permite a un atacante con acceso a la máquina acceder potencialmente a los datos de un directorio temporal creado por la API de Guava com.google.common.io.Files.createTempDir(). Por defecto, en los sistemas de… | |
| Modificada | Media (5.3) | 9.0% | — | Apache HttpclientQuarkusOracle Data IntegratorOracle JD Edwards Enterpriseone Orchestrator+13 | 2/12/2020 | 8/10/2026 | Apache HttpClient versiones anteriores a 4.5.13 y 5.0.3, pueden interpretar inapropiadamente el componente authority malformado en las peticiones URI pasadas ??a la biblioteca como objeto java.net.URI y elegir el host de destino equivocado para una ejecución de la petición | |
| Modificada | Crítica (9.8) | 1.6% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | El firmware Barco wePresent WiPG-1600W incluye una cuenta y contraseña de API embebidas que se pueden detectar al inspeccionar la imagen del firmware. Un actor malicioso podría usar esta contraseña para acceder a funciones administrativas autenticadas en la API. Versiones afectadas: 2.5.1.8, 2.5.0.25,… | |
| Modificada | Crítica (9.8) | 4.8% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Barco wePresent WiPG-1600W utilizan Credenciales Embebidas (problema 2 de 2). Versiones afectadas: 2.5.1.8, 2.5.0.25, 2.5.0.24, 2.4.1.19. El dispositivo Barco wePresent WiPG-1600W presentan un hash de contraseña root embebido incluido en la imagen del firmware. Explotando el CVE-2020-28329,… | |
| Modificada | Crítica (9.8) | 3.2% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Barco wePresent WiPG-1600W permiten una Omisión de Autenticación. Versión(es) afectada(s): 2.5.1.8. La interfaz web Barco wePresent WiPG-1600W no utiliza cookies de sesión para rastrear sesiones autenticadas. En su lugar, la interfaz web utiliza un token "SEID" que es agregado al final… | |
| Modificada | Crítica (9.8) | 1.1% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Barco wePresent WiPG-1600W descargan el código sin una Comprobación de Integridad. Versiones afectadas: 2.5.1.8, 2.5.0.25, 2.5.0.24, 2.4.1.19. El firmware Barco wePresent WiPG-1600W no lleva a cabo la verificación de actualizaciones de firmware firmadas digitalmente y es susceptible de… | |
| Modificada | Media (6.5) | 1.2% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Barco wePresent WiPG-1600W presentan un Transporte de Credenciales No Protegidas. Versión (s) afectada (s): 2.5.1.8. Un atacante armado con credenciales API embebidas (recuperadas mediante la explotación del CVE-2020-28329) puede emitir una consulta autenticada para mostrar la contraseña de… | |
| Modificada | Alta (7.5) | 1.7% | — | Barco Wepresent Wipg-1600w Firmware | 24/11/2020 | 17/6/2026 | Los dispositivos Barco wePresent WiPG-1600W presentan un Control de Acceso Inapropiado. Versión(es) afectada(s): 2.5.1.8. El dispositivo Barco wePresent WiPG-1600W presenta un demonio SSH incluido en la imagen del firmware. Por defecto, el demonio SSH está desactivado y no se inicia al arrancar el… | |
| Modificada | Media (6.1) | 0.66% | — | Tp-link Archer C9 Firmware | 21/11/2020 | 17/6/2026 | Un Seguimiento Enlace Simbólico de UNIX (Symlink) en TP-Link Archer versiones de firmware C9(EE. UU.) _V1_180125, permite a un actor no autenticado, con acceso físico y acceso de red, leer archivos confidenciales y escribir en un conjunto limitado de archivos después de conectar una unidad USB diseñada en el enrutador | |
| Analizada | Alta (7.8) | 85% | ⚠ Explotación activa💥 Exploit | PHP Archive TARDebian LinuxFedoraproject FedoraDrupal | 19/11/2020 | 17/6/2026 | Archive_Tar versiones hasta 1.4.10, presenta una desinfección del nombre de archivo :// solo para abordar los ataques phar y, por lo tanto, cualquier otro ataque de empaquetado de flujo (tal y como file:// para sobrescribir archivos) aún puede tener éxito | |
| Modificada | Alta (7.8) | 47% | 💥 PoC | PHP Archive TARDebian LinuxFedoraproject FedoraDrupal | 19/11/2020 | 17/6/2026 | Archive_Tar versiones hasta 1.4.10, permite un ataque de no serialización porque phar: está bloqueado pero PHAR: no está bloqueado | |
| Modificada | Media (6.1) | 0.83% | — | RSA Archer | 18/11/2020 | 17/6/2026 | RSA Archer versiones 6.8 hasta 6.8.0.3 y 6.9, contiene una vulnerabilidad de inyección URL. Un atacante no autenticado remoto podría explotar esta vulnerabilidad al engañar a un usuario de la aplicación víctima a ejecutar código JavaScript malicioso en el contexto de la aplicación web | |
| Modificada | Crítica (9.8) | 2.9% | 💥 PoC | Microfocus Arcsight Logger | 17/11/2020 | 17/6/2026 | Una vulnerabilidad de ejecución de código arbitraria en el producto Micro Focus ArcSight Logger, afectando a todas las versiones anteriores a 7.1.1. La vulnerabilidad podría ser explotada remotamente resultando en una ejecución de código arbitraria |