Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Moby (CVE-2022-36109)

Fecha de publicación:
09/09/2022
Idioma:
Español
Moby es un proyecto de código abierto creado por Docker para permitir una contención de software. Ha sido encontrado un bug en Moby (Docker Engine) en el que los grupos complementarios no son configurados apropiadamente. Si un atacante presenta acceso directo a un contenedor y manipula su acceso a grupos suplementarios, puede ser capaz de usar el acceso a grupos suplementarios para omitir las restricciones de grupos primarios en algunos casos, obteniendo potencialmente acceso a información confidencial o ganando la capacidad de ejecutar código en ese contenedor. Este error ha sido corregido en Moby (Docker Engine) versión 20.10.18. Los contenedores en ejecución deben ser detenidos y reiniciados para que los permisos sean corregidos. Para usuarios que no puedan actualizar, este problema puede mitigarse al no usar la instrucción ""USER $USERNAME"" de Dockerfile. En su lugar, llamando a "ENTRYPOINT ["su", "-", "user"]" los grupos complementarios serán configurados apropiadamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/01/2025

Vulnerabilidad en man2html (CVE-2021-40648)

Fecha de publicación:
09/09/2022
Idioma:
Español
En man2html versión 1.6g, puede crearse un nombre de archivo para sobrescribir el parámetro de tamaño anterior del siguiente chunk y el fd, bk, fd_nextsize, bk_nextsize del chunk actual. El siguiente chunk es liberado posteriormente, causando una liberación de una cantidad arbitraria de memoria
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en man2html (CVE-2021-40647)

Fecha de publicación:
09/09/2022
Idioma:
Español
En man2html versión 1.6g, una cadena específica que es leída desde un archivo sobrescribirá el parámetro de tamaño en el chunk superior del montón. Esto al menos causa que el programa aborte la segmentación si el parámetro de tamaño de la pila no está alineado correctamente. En versiones anteriores a 2.29 de GLIBC y alineado correctamente, permite una escritura arbitraria en cualquier parte de la memoria del programa
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el parámetro name en el archivo /carbon/mediation_secure_vault/properties/ajaxprocessor.jsp en WSO2 Enterprise Integrator (CVE-2022-39809)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado un problema en WSO2 Enterprise Integrator versión 6.4.0. Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la consola de administración en el archivo /carbon/mediation_secure_vault/properties/ajaxprocessor.jsp por medio del parámetro name. El secuestro de la sesión o ataques similares no serían posibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en el parámetro driver en el archivo /carbon/ndatasource/validateconnection/ajaxprocessor.jsp en WSO2 Enterprise Integrator (CVE-2022-39810)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado un problema en WSO2 Enterprise Integrator versión 6.4.0. Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la consola de administración en el archivo /carbon/ndatasource/validateconnection/ajaxprocessor.jsp por medio del parámetro driver. El secuestro de sesión o ataques similares no serían posibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en la subcadena javascript&colon en OpenKM (CVE-2022-40317)

Fecha de publicación:
09/09/2022
Idioma:
Español
OpenKM versión 6.3.11, permite un ataque de tipo XSS almacenado relacionado con la subcadena javascript: en un elemento A
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en los parámetros UserForm:j_id88, UserForm:j_id90 y UserForm:j_id92 en el archivo /SVFE2/pages/feegroups/service_group.jsf en SmartVista SVFE2 (CVE-2022-38615)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado que SmartVista SVFE2 versión v2.2.22, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros UserForm:j_id88, UserForm:j_id90 y UserForm:j_id92 en el archivo /SVFE2/pages/feegroups/service_group.jsf
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2022

Vulnerabilidad en el parámetro PATH en las funciones IGB Files y OutfileService de SmartVista Cardgen (CVE-2022-38614)

Fecha de publicación:
09/09/2022
Idioma:
Español
Un problema en las funciones IGB Files y OutfileService de SmartVista Cardgen versión v3.28.0, permite a atacantes listar y descargar archivos arbitrarios por medio de la modificación del parámetro PATH
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2022

Vulnerabilidad en SmartVista Cardgen (CVE-2022-38613)

Fecha de publicación:
09/09/2022
Idioma:
Español
Una vulnerabilidad de Salto de Ruta en SmartVista Cardgen versión v3.28.0, permite a atacantes autenticados leer archivos arbitrarios en el sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en aEnrich eHRD Learning Management Key Performance Indicator System (CVE-2022-28742)

Fecha de publicación:
09/09/2022
Idioma:
Español
aEnrich eHRD Learning Management Key Performance Indicator System versión 5+, presenta un Control de Acceso Inapropiado. La aplicación web no comprueba la sesión del usuario cuando accede a muchas páginas de la aplicación. Esto puede permitir a un atacante conseguir acceso no autenticado a funcionalidades confidenciales en la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2022

Vulnerabilidad en aEnrich eHRD Learning Management Key Performance Indicator System (CVE-2022-28740)

Fecha de publicación:
09/09/2022
Idioma:
Español
aEnrich eHRD Learning Management Key Performance Indicator System versión 5+, expone información confidencial a un actor no autorizado
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2022

Vulnerabilidad en Arq Backup (CVE-2022-36617)

Fecha de publicación:
09/09/2022
Idioma:
Español
Arq Backup versiones 7.19.5.0 y versiones anteriores, almacenan las contraseñas de cifrado de las copias de seguridad mediante un cifrado reversible. Este problema permite a atacantes con privilegios administrativos recuperar contraseñas en texto sin cifra
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022