Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Disector MQ en Wireshark (CVE-2017-11407)

Fecha de publicación:
18/07/2017
Idioma:
Español
En Wireshark versión 2.2.0 hasta 2.2.7 y versión 2.0.0 hasta 2.0.13, el Disector MQ podría bloquearse. Esto se solucionó en epan/dissectors/packet-mq.c mediante la validación de longitud del fragmento anterior a un intento de reensamblaje.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Disector DOCSIS en Wireshark (CVE-2017-11406)

Fecha de publicación:
18/07/2017
Idioma:
Español
En Wireshark versión 2.2.0 hasta 2.2.7 y versión 2.0.0 hasta 2.0.13, el disector DOCSIS podría entrar en un loop infinito. Esto fue abordado en plugins/docsis/packet-docsis.c por el rechazo de los valores inválidos del parámetro Frame Control.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en GPRS LLC en Wireshark (CVE-2017-11409)

Fecha de publicación:
18/07/2017
Idioma:
Español
En Wireshark versión 2.0.0 hasta 2.0.13, el disector GPRS LLC podría entrar en un loop grande. Esto se solucionó en epan/dissectors/packet-gprs-llc.c mediante el uso de un tipo de datos entero diferente.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en epan/dissectors/packet-wbxml.c en el disector WBXML en Wireshark (CVE-2017-11410)

Fecha de publicación:
18/07/2017
Idioma:
Español
En Wireshark hasta la versión 2.0.13 y versión 2.2.x hasta 2.2.7, el disector WBXML podría entrar en un bucle infinito, accionado por la inyección de paquetes o un archivo de captura malformado. Esto fue abordado en el archivo epan/dissectors/packet-wbxml.c mediante la adición de una comprobación de relaciones entre índices y longitudes. NOTA: esta vulnerabilidad se presenta debido a una corrección incompleta del CVE-2017-7702.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en epan/dissectors/packet-opensafety.c del openSAFETY en Wireshark (CVE-2017-11411)

Fecha de publicación:
18/07/2017
Idioma:
Español
En Wireshark hasta la versión 2.0.13 y versión 2.2.x hasta 2.2.7, el disector openSAFETY podría bloquearse o agotar la memoria del sistema. Esto fue abordado en el archivo epan/dissectors/packet-opensafety.c mediante la adición de una comprobación de longitud. NOTA: esta vulnerabilidad se presenta debido a una corrección incompleta del CVE-2017-9350.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en apport/report.py en el campo ExecutablePath en Apport (CVE-2017-10708)

Fecha de publicación:
18/07/2017
Idioma:
Español
Fue detectado un problema en Apport hasta la versión 2.20.x. En el archivo apport/report.py, Apport establece el campo ExecutablePath y, a entonces, usa la ruta (path) de acceso para ejecutar enlaces específicos del paquete sin proteger contra el salto de ruta (path) de acceso. Esto permite a los atacantes remotos ejecutar código arbitrario por medio de un archivo .crash creado.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en cabd_read_string (CVE-2017-11423)

Fecha de publicación:
18/07/2017
Idioma:
Español
La función cabd_read_string en el archivo mspack/cabd.c en libmspack versión 0.5alpha, tal como se usa en ClamAV versión 0.99.2 y otros productos, permite a los atacantes remotos causar una denegación de servicio (exceso lectura del búfer en la región stack de la memoria y bloqueo de aplicación) por medio de un archivo CAB creado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en GNOME Files en archivos MSI en gnome-exe-thumbnailer (CVE-2017-11421)

Fecha de publicación:
18/07/2017
Idioma:
Español
"gnome-exe-thumbnailer anterior a versión 0.9.5, es susceptible a una inyección VBScript cuando se generan miniaturas (thumbnails) para archivos MSI, también se conoce como el problema ""Bad Taste"". Se presenta un ataque local si la víctima utiliza el administrador de archivos GNOME Files y navega en un directorio que contiene un archivo .msi con el código de VBScript en su nombre de archivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en la inyección de expresión AngularJS en el campo Nombre para mostrar. (CVE-2017-5246)

Fecha de publicación:
18/07/2017
Idioma:
Español
Biscom Secure File Transfer es vulnerable a la inyección de expresión AngularJS en el campo Nombre para mostrar. Un usuario autenticado puede llenar este campo con una expresión AngularJS válida, envuelta en llaves dobles ({{}}). Esta expresión será evaluada por cualquier otro usuario autenticado que vea el nombre para mostrar del atacante. Las versiones afectadas son 5.0.0000 a 5.1.1026. El problema se solucionó en 5.1.1028.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Biscom Secure File Transfer (CVE-2017-5247)

Fecha de publicación:
18/07/2017
Idioma:
Español
Biscom Secure File Transfer es vulnerable a las cross-site scripting en el campo Nombre de archivo. Un usuario autenticado con permisos para cargar o enviar archivos puede llenar este campo con un nombre de archivo que contiene etiquetas de secuencias de comandos HTML estándar. El script resultante será evaluado por cualquier otro usuario autenticado que vea el nombre del archivo proporcionado por el atacante. Todas las versiones de SFT anteriores a la versión 5.1.1028 se ven afectadas. La versión de reparación es 5.1.1028.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Spice (CVE-2017-7506)

Fecha de publicación:
18/07/2017
Idioma:
Español
Spice versiones hasta 0.13, son vulnerables al acceso a la memoria fuera de límites al procesar mensajes especialmente creados desde el atacante autenticado hasta el servidor de Spice, resultando en un bloqueo y/o pérdida de memoria del servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

CVE-2017-5245

Fecha de publicación:
18/07/2017
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023