Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
2649 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.8) | 2.1% | — | Ioquake3 EngineOpenarenaTremulous | 27/10/2014 | 16/6/2026 | server/sv_main.c en Quake3 Arena, utilizado en ioquake3 anterior a r1762, OpenArena, Tremulous, y otros productos, permite a atacantes remotos causar una denegación de servicio (amplificación del trafico de red) a través de una solicitud (1) getstatus o (2) rcon falsificado. | |
| Modificada | Media (5) | 1.6% | — | Redhat Cloudforms 3.0 Management Engine | 27/10/2014 | 17/6/2026 | Los métodos (1) get y (2) log en AgentController en Red Hat CloudForms 3.0 Management Engine (CFME) 5.x permiten a atacantes remotos insertar texto arbitrario en ficheros del registro a través de vectores no especificados. | |
| Modificada | Alta (7.5) | 84% | 💥 Exploit | Zohocorp Manageengine Eventlog Analyzer | 26/10/2014 | 17/6/2026 | La vulnerabilidad transversal del directorio en el servlet agentUpload en ZOHO ManageEngine EventLog Analyzer 9.0 build 9002 y 8.2 build 8020 permite a los atacantes remotos ejecutar código arbitrario al cargar un archivo ZIP que contiene un archivo ejecutable con secuencias .. (punto punto) en su nombre, y luego… | |
| Modificada | Alta (7.5) | 25% | 💥 Exploit | Zohocorp Manageengine Desktop Central | 21/10/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en ZOHO ManageEngine Desktop Central (DC) anterior a 9 build 90055 permite a atacantes remotos ejecutar código arbitrario a través de un .. (punto punto) en el parámetro fileName en mdm/mdmLogUploader. | |
| Modificada | Alta (7.5) | 78% | 💥 Exploit | Zohocorp Manageengine Desktop Central | 21/10/2014 | 17/6/2026 | Vulnerabilidad de salto de directorio en ZOHO ManageEngine Desktop Central (DC) anterior a 9 build 90055 permite a atacantes remotos ejecutar código arbitrario a través de un .. (punto punto) en el parámetro fileName en una acción LFU en statusUpdate. | |
| Modificada | Media (4.3) | 1.5% | 💥 Exploit | C97 Cart Engine | 16/10/2014 | 17/6/2026 | Vulnerabilidad de XSS en skins/default/outline.tpl en C97net Cart Engine anterior a 4.0 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través (1) del parámetro path en la sección 'menú desplegable SUPERIOR (con ruta)' ('drop down TOP menu (with path)') o (2) de la variable… | |
| Modificada | Alta (7.5) | 1.2% | 💥 Exploit | C97 Cart Engine | 16/10/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en la función sql_query en cart.php en C97net Cart Engine anteriores a 4.0 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de la variable item_id, tal y como fue demostrado por el parámetro (1) item_id[0] o (2) item_id[]. | |
| Modificada | Media (6.4) | 4.9% | 💥 Exploit | C97 Cart Engine | 16/10/2014 | 17/6/2026 | Una vulnerabilidad de redirección abierta en la función redir en includes/function.php de C97net Cart Engine anterior a 4.0 permite a atacantes remotos redirigir a usuarios a sitios web arbitrarios y realizar ataques de phishing a través de una URL en la cabecera HTTP Referer en (1) index.php, (2) cart.php, (3)… | |
| Modificada | Media (5) | 3.0% | — | X2engine | 10/10/2014 | 17/6/2026 | FileUploadsFilter.php en X2Engine 4.1.7 y anteriores, cuando funciona en sistemas de ficheros insensibles a mayúsculas y minúsculas, permite a atacantes remotos evadir la lista negra de subidas y realizar ataques de subidas de ficheros no restringidos mediante la subida de un fichero con una extensión ejecutable que… | |
| Modificada | Alta (7.5) | 2.7% | — | X2engine | 10/10/2014 | 17/6/2026 | El método actionSendErrorReport en protected/controllers/SiteController.php en X2Engine 2.8 hasta 4.1.7 permite a atacantes remotos realizar ataques de inyección de objetos PHP y de 'Server-Side Request Forgery' (SSRF) a través de datos serializados manipulados en el parámetro report. | |
| Modificada | Media (6.5) | 1.3% | — | Redhat Cloudforms 3.0.1 Management EngineRedhat Cloudforms 3.0.2 Management EngineRedhat Cloudforms 3.0.3 Management EngineRedhat Cloudforms 3.0.4 Management Engine+2 | 6/10/2014 | 17/6/2026 | vmdb/app/controllers/application_controller/performance.rb en Red Hat CloudForms 3.1 Management Engine (CFME) anterior a 5.3 permite a usuarios remotos autenticados ganar privilegios a través de vectores no especificados, relacionado con un 'método de envió inseguro.' | |
| Modificada | Media (4) | 1.2% | — | Redhat Cloudforms 3.0.1 Management EngineRedhat Cloudforms 3.0.2 Management EngineRedhat Cloudforms 3.0.3 Management EngineRedhat Cloudforms 3.0.4 Management Engine+2 | 6/10/2014 | 17/6/2026 | Red Hat CloudForms 3.1 Management Engine (CFME) anterior a 5.3 permite a usuarios remotos autenticados acceder a controladores y acciones sensibles a través de una solicitud HTTP o HTTPS directa. | |
| Modificada | Media (5) | 1.7% | — | IBM Rational Doors Next GenerationIBM Rational Engineering Lifecycle ManagerIBM Rational Quality ManagerIBM Rational Requirements Composer+3 | 12/9/2014 | 17/6/2026 | IBM Jazz Team Server, utilizado en Rational Collaborative Lifecycle Management; Rational Quality Manager 3.x anterior a 3.0.1.6 iFix 3, 4.x anterior a 4.0.7, y 5.x anterior a 5.0.1; y otros productos Rational, no configura el indicador de seguridad para la cookie de la sesión en una sesión https, lo que facilita a… | |
| Modificada | Media (6.5) | 13% | 💥 Exploit | Zohocorp Manageengine Eventlog Analyzer | 11/9/2014 | 17/6/2026 | ZOHO ManageEngine EventLog Analyzer 9.0 build 9002 y 8.2 build 8020 no restringe correctamente el acceso al navegador de la base de datos, lo que permite a los usuarios autenticados remotos obtener acceso a la base de datos a través de una solicitud directa a event / runQuery.do. Corregido en Build 10000. | |
| Modificada | Media (6) | 0.78% | — | IBM Rational Rhapsody Design ManagerIBM Rational Engineering Lifecycle ManagerIBM Rational Software Architect Design Manager | 10/9/2014 | 17/6/2026 | Vulnerabilidad de CSRF en IBM Configuration Management Application (también conocido como VVC) en IBM Rational Engineering Lifecycle Manager anterior a 4.0.7 y 5.x anterior a 5.0.1, Rational Software Architect Design Manager anterior a 4.0.7 y 5.x anterior a 5.0.1, y Rational Rhapsody Design Manager anterior a 4.0.7 y… | |
| Modificada | Media (6.8) | 1.8% | — | OvirtRedhat Ovirt-engine | 8/9/2014 | 17/6/2026 | Vulnerabilidad de fijación de sesión en la interfaz de administración web en oVirt 3.4.0 y anteriores permite a atacantes remotos secuestrar sesiones web a través de vectores no especificados. | |
| Modificada | Media (5) | 57% | 💥 Exploit | Manageengine Device Expert | 4/9/2014 | 17/6/2026 | ReadUsersFromMasterServlet en ManageEngine DeviceExpert anterior a 5.9 build 5981 permite a atacantes remotos obtener las credenciales de las cuentas de los usuarios a través de una solicitud directa. | |
| Modificada | Media (4.3) | 3.6% | — | Zohocorp Manageengine Eventlog Analyzer | 29/8/2014 | 17/6/2026 | Múltiples vulnerabilidades de cross-site scripting (XSS) en event / index2.do en ManageEngine EventLog Analyzer anterior a la versión 9.0, compilación 9002, permiten a los atacantes remotos inyectar script web arbitrario o HTML a través del (1) ancho, (2) altura, (3) url (4) helpP, (5) pestaña, (6) módulo, (7)… | |
| Modificada | Media (6.8) | 0.98% | — | EMC Digital Assets ManagerEMC Documentum AdministratorEMC Documentum Capital ProjectsEMC Documentum Records Manager+5 | 20/8/2014 | 17/6/2026 | Múltiples vulnerabilidades de CSRF en EMC Documentum WDK anterior a 6.7SP1 P28 y 6.7SP2 anterior a P15 permiten a atacantes remotos secuestrar la autenticación de usuarios arbitrarios. | |
| Modificada | Media (4.3) | 1.8% | — | EMC Digital Assets ManagerEMC Documentum AdministratorEMC Documentum Capital ProjectsEMC Documentum Webtop+4 | 20/8/2014 | 17/6/2026 | Múltiples vulnerabilidades de XSS en EMC Documentum WebTop anterior a 6.7 SP1 P28 y 6.7 SP2 anterior a P14 permiten a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) startat o (2) entryId. | |
| Modificada | Media (4.3) | 3.5% | — | Zohocorp Manageengine Eventlog Analyzer | 25/7/2014 | 17/6/2026 | La vulnerabilidad de secuencias Cross-site scripting (XSS) en ZOHO ManageEngine EventLog Analyzer 9 build 9000 permite a los atacantes remotos inyectar secuencias de comandos web arbitrarias o HTML a través del parámetro j_username en event / j_security_check. Corregido en la Versión 10 Build 10000. | |
| Modificada | Alta (7.5) | 2.3% | 💥 Exploit | Blogengine E2 | 24/7/2014 | 17/6/2026 | Vulnerabilidad de inyección SQL en E2 anterior a 2.4 (2845) permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro note-id en @actions/comment-process. | |
| Modificada | Media (4.3) | 1.6% | — | Redhat Cloudforms 3.0 Management Engine | 7/7/2014 | 17/6/2026 | lib/util/miq-password.rb en Red Hat CloudForms 3.0 Management Engine (CFME) anterior a 5.2.4.2 utiliza un salt embebido, lo que facilita a atacantes remotos adivinar contraseñas a través de un ataque de fuerza bruta. | |
| Modificada | Media (6.9) | 0.35% | — | Redhat Cloudforms 3.0 Management Engine | 7/7/2014 | 17/6/2026 | (1) La función shell_exec en lib/util/MiqSshUtilV1.rb y (2) la función temp_cmd_file en lib/util/MiqSshUtilV2.rb en Red Hat CloudForms 3.0 Management Engine (CFME) anterior a 5.2.4.2 permiten a usuarios locales ejecutar comandos arbitrarios a través de un ataque de enlace simbólico sobre un fichero temporal con un… | |
| Modificada | Media (4.9) | 0.40% | — | Redhat Cloudforms 3.0 Management Engine | 7/7/2014 | 17/6/2026 | Red Hat CloudForms 3.0 Management Engine (CFME) anterior a 5.2.4.2 registra la contraseña root cuando implementa un VM, lo que permite a usuarios locales obtener información sensible mediante la lectura del fichero evm.log. |