Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3135▲ 554 respecto a la semana anterior
Críticas / altas1494▲ 89 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

4322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.75%—Aviatrix Controller22/5/202017/6/2026
Se detectó un problema en Aviatrix Controller versiones hasta 5.1. Un atacante con cualquier aserción SAML firmada desde el Identity Provider puede establecer una conexión (incluso si esa aserción SAML ha expirado o es desde un usuario que no está autorizado para acceder a Aviatrix), también se conoce como XML…
ModificadaAlta (7.5)1.5%—Aviatrix ControllerAviatrix Gateway22/5/202017/6/2026
Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Contiene credenciales no utilizadas por el software.
ModificadaMedia (5.3)1.4%—Aviatrix ControllerAviatrix VPN Client22/5/202017/6/2026
Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Se presenta una Discrepancia de Respuesta Observable desde la API, lo que facilita llevar a cabo la enumeración de usuarios por medio de un ataque de fuerza bruta.
ModificadaAlta (8.8)0.58%—Aviatrix Controller22/5/202017/6/2026
Se detectó un problema en Aviatrix Controller versiones anteriores a 5.4.1204. Una llamada API en la interfaz web carecía de una comprobación de token de sesión para controlar el acceso, lo que condujo a CSRF.
ModificadaMedia (6.5)0.99%—Tyco Victor Video Management SystemJohnsoncontrols C-cure 9000 Firmware21/5/202017/6/2026
Durante la instalación o actualización del Software House C-CURE 9000 versión v2.70 y American Dynamics victor Video Management System versión v5.2, las credenciales del usuario usadas para llevar a cabo la instalación o actualización son registradas en un archivo. El archivo de registro de instalación persiste…
ModificadaMedia (6.7)0.38%—Dpdk Data Plane Development KITCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+219/5/202017/6/2026
Se encontró un problema de corrupción de memoria en DPDK versiones 17.05 y superiores. Este fallo es causado por un truncamiento de enteros en el índice de una carga útil. Bajo determinadas circunstancias, el índice (un UInt) es copiado y truncado en un uint16, lo que puede conllevar a una indexación fuera de límite y…
ModificadaMedia (6.7)0.38%—Dpdk Data Plane Development KITCanonical Ubuntu LinuxFedoraproject FedoraOpensuse Leap+219/5/202017/6/2026
Se encontró una vulnerabilidad en DPDK versiones 18.05 y superiores. Una falta de comprobación en un desbordamiento de enteros en la función vhost_user_set_log_base() podría resultar en un mapa de memoria más pequeño de lo requerido, posiblemente permitiendo una corrupción de la memoria.
ModificadaAlta (7.8)0.47%—Ivanti Workspace Control18/5/202017/6/2026
En Ivanti WorkSpace Control versiones anteriores a 10.4.40.0, un usuario puede elevar los derechos en el sistema mediante el secuestro de determinados registros de usuarios. Esto es posible porque el archivo pwrgrid.exe primero comprueba las colmenas del registro Current User (HKCU) al iniciar una aplicación con…
ModificadaMedia (6.5)5.2%—Linux KernelOpensuse LeapDebian LinuxCanonical Ubuntu Linux+2018/5/202017/6/2026
En la función gadget_dev_desc_UDC_store en el archivo drivers/usb/gadget/configfs.c en el kernel de Linux versión 3.16 hasta la versión 5.6.13, se basa en kstrdup sin considerar la posibilidad de un valor "\0" interno, lo que permite a atacantes desencadenar una lectura fuera de límites, también se conoce como…
ModificadaMedia (5.3)0.40%—Linux KernelFedoraproject FedoraOpensuse LeapDebian Linux+2115/5/202017/6/2026
El controlador VFIO PCI en el kernel de Linux versiones hasta 5.6.13, maneja inapropiadamente los intentos para acceder al espacio de memoria deshabilitado.
ModificadaMedia (6.5)0.94%—Codesys Control FOR BeagleboneCodesys Control FOR Empc-a/imx6Codesys Control FOR Iot2000Codesys Control FOR Pfc100+814/5/202017/6/2026
Se detectó un problema en CODESYS Development System versiones anteriores a 3.5.16.0. CODESYS WebVisu y CODESYS Remote TargetVisu son susceptibles a una escalada de privilegios.
ModificadaAlta (7.8)0.38%—Jalinfotec Pallet Control11/5/202017/6/2026
Un Control de Acceso Inapropiado en PALLET CONTROL versiones 6.3 y anteriores, permite a atacantes autenticados ejecutar código arbitrario con el privilegio SYSTEM en la computadora donde se instala PALLET CONTROL por medio de vectores no especificados. PalletControl versiones 7 hasta 9.1 no está afectado por esta…
ModificadaAlta (7.5)4.6%—Citrix Sharefile Storagezones Controller7/5/202017/6/2026
Existe un problema de escritura arbitraria de archivos en todas las versiones del controlador Citrix ShareFile StorageZones (también conocido como zonas de almacenamiento), incluidas las versiones más recientes de 5.10.x a partir de mayo de 2020, que permite la ejecución remota de código. El acceso a archivos y RCE se…
ModificadaAlta (7.5)27%💥 ExploitCitrix Sharefile Storagezones Controller7/5/202017/6/2026
Existe un problema de lectura de archivos arbitrarios no autenticado en todas las versiones del controlador Citrix ShareFile StorageZones (también conocido como zonas de almacenamiento), incluidas las versiones más recientes de 5.10.x a partir de mayo de 2020. Se otorga acceso a archivos y RCE a todo lo alojado por…
ModificadaAlta (7.5)14%💥 PoCCitrix Sharefile Storagezones Controller7/5/202017/6/2026
En determinadas situaciones, todas las versiones del Controlador de Citrix ShareFile StorageZones (también se conoce como storage zones), incluidas las versiones 5.10.x más recientes a partir de Mayo de 2020, permiten a atacantes no autenticados acceder a los documentos y carpetas de los usuarios de ShareFile. NOTA: a…
ModificadaAlta (7.5)0.92%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Unos requisitos de contraseña débiles en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario ajustar contraseñas cortas o adivinables (por ejemplo, 1 o 1234).
ModificadaAlta (8.8)2.5%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Un salto de ruta en el archivo debug.php accedido por medio del archivo default.php en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante autenticado cargar archivos arbitrarios, conllevando a una ejecución de código remota arbitraria.
ModificadaMedia (6.5)1.1%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Un salto de ruta por medio del parámetro iniFile en el archivo excel.php en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante autenticado descargar archivos arbitrarios de la máquina host.
ModificadaCrítica (9.8)1.3%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Leftover Debug Code en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario ejecutar código php arbitrario por medio de /default.php?idx=17.
ModificadaAlta (7.5)1.2%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Una inyección SQL no autenticada por medio del nombre de usuario en el mecanismo de inicio de sesión en Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un usuario extraer datos arbitrarios de la base de datos rkc.
ModificadaAlta (7.5)1.3%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
/server-info y /server-status en Blaauw Remote Kiln Control versiones hasta v3.00r4, permiten a un atacante no autenticado conseguir información confidencial sobre la máquina host.
ModificadaAlta (7.8)0.30%—F5 Nginx Controller7/5/202017/6/2026
En NGINX Controller versiones 3.1.0 hasta 3.3.0, AVRD usa permisos world-readable y world-writable en su socket, que permite a procesos o usuarios en el sistema local escribir datos arbitrarios en el socket. Un atacante del sistema local puede cometer un error de segmentación (SIGSEGV) de AVRD al escribir mensajes…
ModificadaAlta (8.1)1.0%—F5 Nginx Controller7/5/202017/6/2026
En las versiones 3.0.0 hasta 3.3.0, el servidor web de NGINX Controller no invalida el token de sesión del lado del servidor después de que los usuarios cierran sesión.
ModificadaCrítica (9.8)0.84%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Blaauw Remote Kiln Control versiones hasta v3.00r4, permite a un atacante no autenticado acceder a las credenciales de MySQL en texto sin cifrar en el archivo /engine/db.inc, /lang/nl.bak o /lang/en.bak.
ModificadaAlta (7.5)1.2%—Blaauwproducts Remote Kiln Control7/5/202017/6/2026
Unos directorios navegables en Blaauw Remote Kiln Control versiones hasta v3.00r4, permiten a un atacante enumerar nombres y ubicaciones de archivos confidenciales, incluyendo el código fuente. Esto afecta a /ajax/, /common/, /engine/, /flash/, /images/, /Images/, /jscripts/, / lang/, /layout/, /programs/ y /sms/.
Orbitaley — Vulnerabilidades