Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2532▼ 363 respecto a la semana anterior
Críticas / altas1340▲ 76 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)62▼ 466 respecto a la semana anterior
–

28 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)32%—Terra-master Terramaster Operating System20/8/202317/6/2026
TerraMaster NAS through 4.2.30 allows remote WAN attackers to execute arbitrary code as root via the raidtype and diskstring parameters for PHP Object Instantiation to the api.php?mobile/createRaid URI. (Shell metacharacters can be placed in raidtype because popen is used without any sanitization.) The credentials…
AnalizadaAlta (7.5)83%⚠ Explotación activaTerra-master Terramaster Operating System7/2/202317/6/2026
TerraMaster NAS 4.2.29 and earlier allows remote attackers to discover the administrative password by sending "User-Agent: TNAS" to module/api.php?mobile/webNasIPS and then reading the PWD field in the response.
ModificadaCrítica (9.8)78%—Terra-master Terramaster Operating System23/12/202017/6/2026
An unauthenticated command-execution vulnerability exists in TerraMaster TOS through 4.2.06 via shell metacharacters in the Event parameter in include/makecvs.php during CSV creation.
ModificadaAlta (8.8)5.2%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS 3.1.03 allows attackers to execute system commands via the "newname" parameter.
ModificadaMedia (5.3)17%—Terra-master Terramaster Operating System27/11/201817/6/2026
User enumeration in usertable.php in TerraMaster TOS version 3.1.03 allows attackers to list all system users via the "modgroup" parameter.
ModificadaMedia (6.1)1.3%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in Text Editor in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript via the "filename" URL parameter.
ModificadaAlta (8.8)20%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in usertable.php in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript via the "modgroup" parameter.
ModificadaAlta (8.8)25%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to execute system commands via the "checkName" parameter.
ModificadaMedia (5.4)0.85%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in Control Panel in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript when viewing Shared Folders via JavaScript in Shared Folders' names.
ModificadaAlta (8.8)2.0%—Terra-master Terramaster Operating System27/11/201817/6/2026
Incorrect access control on ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to elevate user permissions.
ModificadaMedia (6.5)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Incorrect access controls in ajaxdata.php in TerraMaster TOS version 3.1.03 allow attackers to create user groups without proper authorization.
ModificadaCrítica (9.8)23%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in logtable.php in TerraMaster TOS version 3.1.03 allows attackers to execute system commands via the "Event" parameter.
ModificadaAlta (8.8)5.9%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to execute commands via the "checkport" parameter.
ModificadaAlta (7.5)1.9%—Terra-master Terramaster Operating System27/11/201817/6/2026
Session Exposure in the web application for TerraMaster TOS version 3.1.03 allows attackers to view active session tokens in a world-readable directory.
ModificadaMedia (4.8)0.86%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in Control Panel in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript via the edit password form.
ModificadaCrítica (9.8)17%—Terra-master Terramaster Operating System27/11/201817/6/2026
SQL injection in logtable.php in TerraMaster TOS version 3.1.03 allows attackers to execute SQL queries via the "Event" parameter.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in the web application taskbar in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript via the user's username.
ModificadaCrítica (9.8)10%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to execute system commands via the "username" parameter during user creation.
ModificadaCrítica (9.8)9.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to execute system commands via the "pwd" parameter during user creation.
ModificadaMedia (5.4)0.85%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in Control Panel in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript when viewing shared folders via their descriptions.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in File Manager in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript in the permissions window by placing JavaScript in users' usernames.
ModificadaAlta (7.5)2.3%—Terra-master Terramaster Operating System27/11/201817/6/2026
Directory Traversal in the explorer application in TerraMaster TOS version 3.1.03 allows attackers to upload files to arbitrary locations via the "path" URL parameter.
ModificadaMedia (6.1)1.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
Cross-site scripting in Control Panel in TerraMaster TOS version 3.1.03 allows attackers to execute JavaScript when viewing users by placing JavaScript in their usernames.
ModificadaAlta (7.2)8.1%—Terra-master Terramaster Operating System27/11/201817/6/2026
System command injection in ajaxdata.php in TerraMaster TOS version 3.1.03 allows attackers to execute system commands during group creation via the "groupname" parameter.
ModificadaMedia (5.4)1.2%—Terra-master Terramaster Operating System27/11/201817/6/2026
Session Fixation in the web application for TerraMaster TOS version 3.1.03 allows attackers to control users' session cookies via JavaScript.