Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

3329 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (10)1.4%—Swarco CPU Ls4000 Firmware29/5/202017/6/2026
Un puerto abierto usado para una depuración en SWARCOs CPU LS4000 Series con versiones que comienzan con G4... otorga acceso root al dispositivo sin control de acceso por medio de la red. Un usuario malicioso podría usar esta vulnerabilidad para conseguir acceso al dispositivo y perturbar las operaciones con los…
ModificadaAlta (8.8)1.6%—Internet-formation Wp-advanced-search5/5/202017/6/2026
La funcionalidad Import del plugin wp-advanced-search versión 3.3.6 para WordPress, es vulnerable a una inyección SQL autenticada por medio de un archivo .sql cargado. Un atacante puede usar esto para ejecutar comandos SQL sin ninguna comprobación.
ModificadaMedia (6.1)0.75%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P1 (6.7.0.1), contienen una vulnerabilidad de redireccionamiento de URL. Un atacante remoto no autenticado podría explotar potencialmente esta vulnerabilidad para redireccionar a los usuarios de la aplicación hacia unas URL web arbitrarias para engañar a los usuarios…
ModificadaMedia (6.1)0.70%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P1 (6.7.0.1), contienen una vulnerabilidad de inyección de URL. Un atacante no autenticado podría explotar potencialmente esta vulnerabilidad al engañar a un usuario víctima de la aplicación para que ejecute código JavaScript malicioso sobre el sistema afectado.
ModificadaAlta (8.8)0.46%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P2 (6.7.0.2), contienen una vulnerabilidad de tipo cross-site request forgery. Un atacante remoto no autenticado podría explotar potencialmente esta vulnerabilidad al engañar a un usuario víctima de la aplicación para que envíe peticiones arbitrarias hacia una…
ModificadaMedia (6.1)0.86%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P2 (6.7.0.2), contiene una vulnerabilidad de tipo cross-site scripting basada en Document Object Model (DOM). Un atacante remoto no autenticado podría explotar potencialmente esta vulnerabilidad al engañar a un usuario víctima de la aplicación para que suministre…
ModificadaMedia (4.3)0.80%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P3 (6.7.0.3), contienen una vulnerabilidad de omisión de autorización en la API REST. Un usuario de Archer malicioso autenticado remoto podría explotar potencialmente esta vulnerabilidad para visualizar información no autorizada.
ModificadaAlta (7.2)2.2%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P3 (6.7.0.3), contienen una vulnerabilidad de inyección de comandos. Un usuario malicioso autenticado con privilegios de administrador podría explotar potencialmente esta vulnerabilidad para ejecutar comandos arbitrarios en el sistema donde es implementada la…
ModificadaMedia (5.5)0.72%—RSA Archer4/5/202017/6/2026
RSA Archer, versiones anteriores a la versión 6.7 P3 (6.7.0.3), contienen una vulnerabilidad de exposición de información. La información de sesión de los usuarios podría ser almacenada potencialmente en la caché o los archivos de registro. Un usuario local malicioso autenticado con acceso a los archivos de registro…
AnalizadaMedia (6.1)85%⚠ Explotación activa💥 ExploitJqueryDebian LinuxFedoraproject FedoraDrupal+4829/4/202017/6/2026
En jQuery versiones mayores o iguales a 1.0.3 y anteriores a la versión 3.5.0, passing HTML contiene elementos de fuentes no seguras – incluso después de sanearlo – para uno de los métodos de manipulación de jQuery ´s DOM ( i.e. html t(), adjunto (), y otros ) podrían ejecutar códigos no seguros. Este problema está…
ModificadaMedia (5.3)2.2%—Trusteddomain OpendmarcFedoraproject Fedora27/4/202017/6/2026
OpenDMARC versiones hasta 1.3.2 y versiones 1.4.x, permite ataques que inyectan resultados de autenticación para proporcionar información falsa acerca del dominio que originó un mensaje de correo electrónico. Esto es causado por el análisis e interpretación incorrecta de los resultados de la autenticación SPF/DKIM,…
ModificadaCrítica (9.8)2.6%—Trusteddomain OpendmarcPypolicyd-spf Project Pypolicyd-spfFedoraproject Fedora27/4/202017/6/2026
OpenDMARC versiones hasta 1.3.2 y versiones 1.4.x, cuando es usado con pypolicyd-spf versión 2.0.2, permite ataques que omiten la autenticación SPF y DMARC en situaciones en las que el campo HELO es inconsistente con el campo MAIL FROM.
ModificadaAlta (7.5)2.0%—Advanced-woo-search Advanced WOO Search24/4/202017/6/2026
El plugin Advanced Woo Search versiones hasta la versión 1.99 para Wordpress, sufre de una vulnerabilidad de divulgación de información confidencial en cada petición de búsqueda ajax por medio del campo sql en el archivo includes/class-aws-search.php.
ModificadaAlta (7.5)2.6%—Opcfoundation Unified Architecture .net-standard22/4/202017/6/2026
Esta vulnerabilidad permite a atacantes remotos crear una condición de denegación de servicio sobre las instalaciones afectadas de OPC Foundation UA ??.NET Standard versión 1.04.358.30. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico existe dentro del manejo de las sesiones. El…
ModificadaCrítica (9.8)2.6%—Microsoft Research Javascript Cryptography Library15/4/202017/6/2026
Hay una vulnerabilidad de Omisión de la Característica de Seguridad en la MSR JavaScript Cryptography Library que es causada por múltiples bugs en la implementación de library’s Elliptic Curve Cryptography (ECC). Un atacante podría abusar de estos bugs para obtener información sobre la clave privada de un…
ModificadaCrítica (9.8)5.2%—Search Meter Project Search Meter5/4/202017/6/2026
El plugin Search Meter versiones hasta 2.13.2 para WordPress, permite que la entrada del usuario introducida en la barra de búsqueda sea cualquier fórmula. El atacante podría lograr una ejecución de código remota por medio de una inyección CSV si una Exportación de wp-admin/index.php?page=search-meter es realizada.
ModificadaCrítica (9.8)2.3%—Marchnetworks Command Client1/4/202017/6/2026
El proceso de inicio de conexión en March Networks Command Client versiones anteriores a 2.7.2, permite a atacantes remotos ejecutar código arbitrario por medio de objetos XAML diseñados.
ModificadaAlta (8.8)1.6%—Elasticsearch31/3/202017/6/2026
Elasticsearch versiones desde 6.7.0 en versiones anteriores a la 6.8.8 y versiones 7.0.0 en versiones anteriores a la 7.6.2 contienen un fallo de escalada de privilegios si un atacante es capaz de crear claves de la API. Un atacante que es capaz de generar una clave API puede llevar a cabo una serie de pasos que dan…
ModificadaAlta (7.8)0.90%—Projectatomic BubblewrapDebian LinuxArchlinux Arch LinuxCentos31/3/202017/6/2026
Bubblewrap (bwrap) versiones anteriores a 0.4.1, si se instaló en modo setuid y el kernel admite espacios de nombres (namespaces) de usuario no privilegiados, entonces la opción "bwrap --userns2" puede ser usada para hacer que el proceso setuid continúe ejecutándose como root mientras es rastreable. Esto a su vez…
ModificadaAlta (8.8)1.8%—Custom Searchable Data Entry System Project Custom Searchable Data Entry System27/3/202017/6/2026
El plugin custom-searchable-data-entry-system (también se conoce como Custom Searchable Data Entry System) versiones hasta 1.7.1 para WordPress, permite una Inyección SQL. NOTA: este producto está descontinuado.
ModificadaMedia (5.4)0.70%—Prestashop Faceted Search Module25/3/202017/6/2026
El módulo ps_facetedsearch de PrestaShop versiones anteriores a 3.5.0, presenta una vulnerabilidad de tipo XSS reflejado con el parámetro "url_name". El problema es corregido en la versión 3.5.0
ModificadaAlta (7.5)27%💥 ExploitTp-link Archer C5025/3/202017/6/2026
Dispositivos TP-Link Archer C50 versiones V3 anteriores a Build 200318 Rel. 62209, permite a atacantes remotos causar una denegación de servicio por medio de un Encabezado HTTP diseñado que contiene un campo Referer inesperado.
ModificadaAlta (8.8)2.3%—LibarchiveCanonical Ubuntu LinuxFedoraproject Fedora20/2/202017/6/2026
El archivo archive_read_support_format_rar5.c en libarchive versiones anteriores a 3.4.2, intenta descomprimir un archivo RAR5 con un encabezado no válido o corrupto (tal y como un tamaño de encabezado de cero), conllevando a un SIGSEGV o posiblemente a otro impacto no especificado.
ModificadaMedia (5.9)0.60%—Fujitsu Gp7000f FirmwareFujitsu Primepower FirmwareFujitsu GPS FirmwareFujitsu Sparc Enterprise M3000 Firmware+367/2/202017/6/2026
La biblioteca Fujitsu TLS permite un ataque de tipo man-in-the-middle. Esto afecta a Interstage Application Development Cycle Manager versión V10 y otras versiones, Interstage Application Server versión V12 y otras versiones, Interstage Business Application Manager versión V2 y otras versiones, Interstage Information…
ModificadaMedia (6.1)0.81%—Synaptivemedical Clearcanvas7/2/202017/6/2026
Synaptive Medical ClearCanvas ImageServer versión 3.0 Alpha, permite un ataque de tipo XSS (e inyección HTML) por medio del parámetro UserName del archivo Default.aspx. NOTA: la referencia issues/227 no implica que el producto afectado pueda ser descargado de GitHub. Era simplemente una ubicación conveniente para un…