Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Anvsoft PDFMate PDF Converter Pro (CVE-2017-20144)

Fecha de publicación:
24/07/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en Anvsoft PDFMate PDF Converter Pro 1.7.5.0 y ha sido clasificada como crítica. La manipulación conlleva a una corrupción de la memoria. El ataque puede ser lanzado remotamente. LA explotación ha sido divulgada al público y puede ser usada
Gravedad CVSS v3.1: ALTA
Última modificación:
26/10/2022

Vulnerabilidad en GdkPixbuf de GNOME (CVE-2021-46829)

Fecha de publicación:
24/07/2022
Idioma:
Español
GdkPixbuf de GNOME (también se conoce como GDK-PixBuf) versiones anteriores a 2.42.8, permite un desbordamiento del búfer en la región heap de la memoria cuando son compuestos o borran fotogramas en archivos GIF, como es demostrado por el archivo io-gif-animation.c composite_frame. Este desbordamiento es controlable y podría ser abusado para la ejecución de código, especialmente en sistemas de 32 bits
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Apache MXNet (CVE-2022-24294)

Fecha de publicación:
24/07/2022
Idioma:
Español
Una expresión regular usa en Apache MXNet (incubating) es vulnerable a una potencial denegación de servicio por consumo excesivo de recursos. El fallo podría explotarse cuando es cargado un modelo en Apache MXNet que presenta un nombre de operador especialmente diseñado que causaría que la evaluación de la expresión regular usara excesivos recursos para intentar una coincidencia. Este problema afecta a Apache MXNet versiones anteriores a 1.9.1
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2022

Vulnerabilidad en el plugin de cliente InfiniteWP (CVE-2016-15004)

Fecha de publicación:
23/07/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en el plugin de cliente InfiniteWP versiones 1.5.1.3/1.6.0. Ha sido declarada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida. La manipulación conlleva a una inyección. El ataque puede ser lanzado remotamente. La actualización a versión 1.6.1.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/07/2022

Vulnerabilidad en el instalador EXE de Windows en Scooter Beyond Compare (CVE-2022-36414)

Fecha de publicación:
23/07/2022
Idioma:
Español
Se presenta una vulnerabilidad de elevación de privilegios en el instalador EXE de Windows en Scooter Beyond Compare versiones 4.2.0 hasta 4.4.2 anteriores a 4.4.3. Las versiones afectadas permiten que un usuario conectado ejecute aplicaciones con altos privilegios por medio de la aplicación de bandeja de Comparación de Portapapeles después de la instalación
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2022

Vulnerabilidad en el desinstalador de Scooter Beyond Compare (CVE-2022-36415)

Fecha de publicación:
23/07/2022
Idioma:
Español
Se presenta una vulnerabilidad de secuestro de DLL en el desinstalador de Scooter Beyond Compare versiones 1.8a hasta 4.4.2 anteriores a 4.4.3 cuando es instalado por medio del instalador EXE. El desinstalador intenta cargar DLLs de una carpeta temporal de Windows. Si un usuario estándar coloca las DLL maliciosas en la carpeta C:\Windows\Temp\, y luego el desinstalador es ejecutado como SYSTEM, las DLL serán ejecutadas con altos privilegios
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2022

Vulnerabilidad en las plantillas de visialización de la API navegable de DRF en el marco REST de Django (CVE-2018-25045)

Fecha de publicación:
23/07/2022
Idioma:
Español
El marco REST de Django (también se conoce como django-rest-framework) versiones anteriores a 3.9.1, permite un ataque de tipo XSS porque las plantillas de visualización de la API navegable de DRF por defecto deshabilitan el auto escapado
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/07/2022

Vulnerabilidad en una página HTML en Resource Timing en Google Chrome (CVE-2022-1146)

Fecha de publicación:
23/07/2022
Idioma:
Español
Una implementación inapropiada en Resource Timing en Google Chrome versiones anteriores a 100.0.4896.60, permitía a un atacante remoto filtrar datos de origen cruzado por medio de una página HTML diseñada
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en File Manager en Google Chrome (CVE-2022-1141)

Fecha de publicación:
23/07/2022
Idioma:
Español
Un Uso de memoria previamente liberada en File Manager en Google Chrome versiones anteriores a 100.0.4896.60, permitió que un atacante remoto que convenció a un usuario para participar en la interacción de usuario específico para explotar potencialmente la corrupción de la pila por medio de gesto de usuario específico
Gravedad CVSS v3.1: ALTA
Última modificación:
01/09/2022

Vulnerabilidad en una entrada específica en DevTools en WebUI en Google Chrome (CVE-2022-1142)

Fecha de publicación:
23/07/2022
Idioma:
Español
Un desbordamiento del búfer de la pila en WebUI en Google Chrome versiones anteriores a 100.0.4896.60, permitía que un atacante remoto que convenciera a un usuario de participar en una interacción específica con el usuario explotara potencialmente la corrupción de la pila por medio de una entrada específica en DevTools
Gravedad CVSS v3.1: ALTA
Última modificación:
01/09/2022

Vulnerabilidad en una entrada específica en DevTools en WebUI en Google Chrome (CVE-2022-1143)

Fecha de publicación:
23/07/2022
Idioma:
Español
Un desbordamiento del búfer de la pila en WebUI en Google Chrome versiones anteriores a 100.0.4896.60, permitía que un atacante remoto que convenciera a un usuario de participar en una interacción específica con el usuario explotara potencialmente la corrupción de la pila por medio de una entrada específica en DevTools
Gravedad CVSS v3.1: ALTA
Última modificación:
01/09/2022

Vulnerabilidad en una interacción específica del usuario y la destrucción del perfil en Extensions en Google Chrome (CVE-2022-1145)

Fecha de publicación:
23/07/2022
Idioma:
Español
Un Uso de memoria previamente liberada en Extensions en Google Chrome versiones anteriores a 100.0.4896.60, permitía a un atacante que convenciera a un usuario de instalar una extensión maliciosa explotar potencialmente la corrupción de la pila por medio de una interacción específica del usuario y la destrucción del perfil
Gravedad CVSS v3.1: ALTA
Última modificación:
01/09/2022