Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2023-3329

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SpiderControl SCADA Webserver versions 2.08 and prior are vulnerable to path traversal. An attacker with administrative privileges could overwrite files on the webserver using the HMI's upload file feature. This could create size zero files anywhere on the webserver, potentially overwriting system files and creating a denial-of-service condition.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2024

CVE-2023-36081

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting vulnerability in GatesAIr Flexiva FM Transmitter/Exciter v.FAX 150W allows a remote attacker to execute arbitrary code via a crafted script to the web application dashboard.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

CVE-2023-3978

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Text nodes not in the HTML namespace are incorrectly literally rendered, causing text which should be escaped to not be. This could lead to an XSS attack.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-29407

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A maliciously-crafted image can cause excessive CPU consumption in decoding. A tiled image with a height of 0 and a very large width can cause excessive CPU consumption, despite the image size (width * height) appearing to be zero.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-29408

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** The TIFF decoder does not place a limit on the size of compressed tile data. A maliciously-crafted image can exploit this to cause a small image (both in terms of pixel width/height, and encoded size) to make the decoder decode large amounts of compressed data, consuming excessive memory and CPU.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-29409

Fecha de publicación:
02/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Extremely large RSA keys in certificate chains can cause a client/server to expend significant CPU time verifying signatures. With fix, the size of RSA keys transmitted during handshakes is restricted to
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/11/2023

Vulnerabilidad en BIG-IP (CVE-2023-38423)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: No se evalúan las versiones de software que han alcanzado el fin de soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP (CVE-2023-38138)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en una página no revelada de la utilidad de configuración de BIG-IP que permite a un atacante ejecutar JavaScript en el contexto del usuario actualmente conectado. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte ténico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP (CVE-2023-3470)

Fecha de publicación:
02/08/2023
Idioma:
Español
Las plataformas F5 BIG-IP específicas con tarjetas Cavium Nitrox FIPS HSM generan una contraseña determinista para la cuenta Crypto User. La naturaleza predecible de la contraseña permite a un usuario autenticado con acceso TMSH al sistema BIG-IP, o a cualquiera con acceso físico al FIPS HSM, la información necesaria para generar la contraseña correcta. En los sistemas vCMP, todos los Guests comparten la misma contraseña determinista, lo que permite a aquellos con acceso TMSH en un Guest acceder a las claves de otro Guest diferente. Están afectadas las siguientes plataformas de hardware BIG-IP: 10350v-F, i5820-DF, i7820-DF, i15820-DF, 5250v-F, 7200v-F, 10200v-F, 6900-F, 8900-F, 11000-F, and 11050-F. Los sistemas BIG-IP rSeries r5920-DF y r10920-DF no se ven afectados y el problema tampoco afecta a las implementaciones FIPS de software ni a las configuraciones HSM de red. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/10/2023

Vulnerabilidad en F5OS-A (CVE-2023-36494)

Fecha de publicación:
02/08/2023
Idioma:
Español
Los registros de auditoría de F5OS-A pueden contener información confidencial no revelada. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en iControl SOAP (CVE-2023-38419)

Fecha de publicación:
02/08/2023
Idioma:
Español
Un atacante autenticado con privilegios de invitado o superior puede provocar la finalización del proceso iControl SOAP mediante el envío de solicitudes no reveladas. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

Vulnerabilidad en BIG-IP Edge Client (CVE-2023-36858)

Fecha de publicación:
02/08/2023
Idioma:
Español
Existe una vulnerabilidad de verificación insuficiente de datos en BIG-IP Edge Client para Windows y macOS que puede permitir a un atacante modificar su lista de servidores configurados. Nota: No se evalúan las versiones de software que han alcanzado el fin del soporte técnico (EoTS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023