Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3135▲ 554 respecto a la semana anterior
Críticas / altas1494▲ 89 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
4322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.75% | — | Aviatrix Controller | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones hasta 5.1. Un atacante con cualquier aserción SAML firmada desde el Identity Provider puede establecer una conexión (incluso si esa aserción SAML ha expirado o es desde un usuario que no está autorizado para acceder a Aviatrix), también se conoce como XML… | |
| Modificada | Alta (7.5) | 1.5% | — | Aviatrix ControllerAviatrix Gateway | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Contiene credenciales no utilizadas por el software. | |
| Modificada | Media (5.3) | 1.4% | — | Aviatrix ControllerAviatrix VPN Client | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Se presenta una Discrepancia de Respuesta Observable desde la API, lo que facilita llevar a cabo la enumeración de usuarios por medio de un ataque de fuerza bruta. | |
| Modificada | Alta (8.8) | 0.58% | — | Aviatrix Controller | 22/5/2020 | 17/6/2026 | Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Una llamada API en la interfaz web carecía de una comprobación de token de sesión para controlar el acceso, lo que condujo a CSRF. | |
| Modificada | Media (6.5) | 0.99% | — | Tyco Victor Video Management SystemJohnsoncontrols C-cure 9000 Firmware | 21/5/2020 | 17/6/2026 | Durante la instalación o actualización del Software House C-CURE 9000 versión v2.70 y American Dynamics victor Video Management System versión v5.2, las credenciales del usuario usadas para llevar a cabo la instalación o actualización son registradas en un archivo. El archivo de registro de instalación persiste… | |
| Modificada | Media (6.7) | 0.38% | — | Dpdk Data Plane Development KITCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+2 | 19/5/2020 | 17/6/2026 | Se encontró un problema de corrupción de memoria en DPDK versiones 17.05 y superiores. Este fallo es causado por un truncamiento de enteros en el índice de una carga útil. Bajo determinadas circunstancias, el índice (un UInt) es copiado y truncado en un uint16, lo que puede conllevar a una indexación fuera de límite y… | |
| Modificada | Media (6.7) | 0.38% | — | Dpdk Data Plane Development KITCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+2 | 19/5/2020 | 17/6/2026 | Se encontró una vulnerabilidad en DPDK versiones 18.05 y superiores. Una falta de comprobación en un desbordamiento de enteros en la función vhost_user_set_log_base() podría resultar en un mapa de memoria más pequeño de lo requerido, posiblemente permitiendo una corrupción de la memoria. | |
| Modificada | Alta (7.8) | 0.47% | — | Ivanti Workspace Control | 18/5/2020 | 17/6/2026 | En Ivanti WorkSpace Control versiones anteriores a 10.4.40.0, un usuario puede elevar los derechos en el sistema mediante el secuestro de determinados registros de usuarios. Esto es posible porque el archivo pwrgrid.exe primero comprueba las colmenas del registro Current User (HKCU) al iniciar una aplicación con… | |
| Modificada | Media (6.5) | 5.2% | — | Linux KernelOpensuse LeapDebian LinuxCanonical Ubuntu Linux+20 | 18/5/2020 | 17/6/2026 | En la función gadget_dev_desc_UDC_store en el archivo drivers/usb/gadget/configfs.c en el kernel de Linux versión 3.16 hasta la versión 5.6.13, se basa en kstrdup sin considerar la posibilidad de un valor "\0" interno, lo que permite a atacantes desencadenar una lectura fuera de límites, también se conoce como… | |
| Modificada | Media (5.3) | 0.40% | — | Linux KernelFedoraproject FedoraOpensuse LeapDebian Linux+21 | 15/5/2020 | 17/6/2026 | El controlador VFIO PCI en el kernel de Linux versiones hasta 5.6.13, maneja inapropiadamente los intentos para acceder al espacio de memoria deshabilitado. | |
| Modificada | Media (6.5) | 0.94% | — | Codesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000Codesys Control FOR Pfc100+8 | 14/5/2020 | 17/6/2026 | Se detectó un problema en CODESYS Development System versiones anteriores a 3.5.16.0. CODESYS WebVisu y CODESYS Remote TargetVisu son susceptibles a una escalada de privilegios. | |
| Modificada | Alta (7.8) | 0.38% | — | Jalinfotec Pallet Control | 11/5/2020 | 17/6/2026 | Un Control de Acceso Inapropiado en PALLET CONTROL versiones 6.3 y anteriores, permite a atacantes autenticados ejecutar código arbitrario con el privilegio SYSTEM en la computadora donde se instala PALLET CONTROL por medio de vectores no especificados. PalletControl versiones 7 hasta 9.1 no está afectado por esta… | |
| Modificada | Alta (7.5) | 4.6% | — | Citrix Sharefile Storagezones Controller | 7/5/2020 | 17/6/2026 | Existe un problema de escritura arbitraria de archivos en todas las versiones del controlador Citrix ShareFile StorageZones (también conocido como zonas de almacenamiento), incluidas las versiones más recientes de 5.10.x a partir de mayo de 2020, que permite la ejecución remota de código. El acceso a archivos y RCE se… | |
| Modificada | Alta (7.5) | 27% | 💥 Exploit | Citrix Sharefile Storagezones Controller | 7/5/2020 | 17/6/2026 | Existe un problema de lectura de archivos arbitrarios no autenticado en todas las versiones del controlador Citrix ShareFile StorageZones (también conocido como zonas de almacenamiento), incluidas las versiones más recientes de 5.10.x a partir de mayo de 2020. Se otorga acceso a archivos y RCE a todo lo alojado por… | |
| Modificada | Alta (7.5) | 14% | 💥 PoC | Citrix Sharefile Storagezones Controller | 7/5/2020 | 17/6/2026 | En determinadas situaciones, todas las versiones del Controlador de Citrix ShareFile StorageZones (también se conoce como storage zones), incluidas las versiones 5.10.x más recientes a partir de Mayo de 2020, permiten a atacantes no autenticados acceder a los documentos y carpetas de los usuarios de ShareFile. NOTA: a… | |
| Modificada | Alta (7.5) | 0.92% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Unos requisitos de contraseña débiles en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario ajustar contraseñas cortas o adivinables (por ejemplo, 1 o 1234). | |
| Modificada | Alta (8.8) | 2.5% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Un salto de ruta en el archivo debug.php accedido por medio del archivo default.php en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante autenticado cargar archivos arbitrarios, conllevando a una ejecución de código remota arbitraria. | |
| Modificada | Media (6.5) | 1.1% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Un salto de ruta por medio del parámetro iniFile en el archivo excel.php en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante autenticado descargar archivos arbitrarios de la máquina host. | |
| Modificada | Crítica (9.8) | 1.3% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Leftover Debug Code en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario ejecutar código php arbitrario por medio de /default.php?idx=17. | |
| Modificada | Alta (7.5) | 1.2% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Una inyección SQL no autenticada por medio del nombre de usuario en el mecanismo de inicio de sesión en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario extraer datos arbitrarios de la base de datos rkc. | |
| Modificada | Alta (7.5) | 1.3% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | /server-info y /server-status en Blaauw Remote Kiln Control versiones hasta v3.00r4, permiten a un atacante no autenticado conseguir información confidencial sobre la máquina host. | |
| Modificada | Alta (7.8) | 0.30% | — | F5 Nginx Controller | 7/5/2020 | 17/6/2026 | En NGINX Controller versiones 3.1.0 hasta 3.3.0, AVRD usa permisos world-readable y world-writable en su socket, que permite a procesos o usuarios en el sistema local escribir datos arbitrarios en el socket. Un atacante del sistema local puede cometer un error de segmentación (SIGSEGV) de AVRD al escribir mensajes… | |
| Modificada | Alta (8.1) | 1.0% | — | F5 Nginx Controller | 7/5/2020 | 17/6/2026 | En las versiones 3.0.0 hasta 3.3.0, el servidor web de NGINX Controller no invalida el token de sesión del lado del servidor después de que los usuarios cierran sesión. | |
| Modificada | Crítica (9.8) | 0.84% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante no autenticado acceder a las credenciales de MySQL en texto sin cifrar en el archivo /engine/db.inc, /lang/nl.bak o /lang/en.bak. | |
| Modificada | Alta (7.5) | 1.2% | — | Blaauwproducts Remote Kiln Control | 7/5/2020 | 17/6/2026 | Unos directorios navegables en Blaauw Remote Kiln Control versiones hasta v3.00r4, permiten a un atacante enumerar nombres y ubicaciones de archivos confidenciales, incluyendo el código fuente. Esto afecta a /ajax/, /common/, /engine/, /flash/, /images/, /Images/, /jscripts/, / lang/, /layout/, /programs/ y /sms/. |