Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Horde Groupware (CVE-2017-16907)

Fecha de publicación:
20/11/2017
Idioma:
Español
En Horde Groupware 5.2.19 y 5.2.21, existe XSS mediante el campo Color en una acción Create Task List.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en ImportOldFormatStyles en OpenOffice Writer (CVE-2017-12608)

Fecha de publicación:
20/11/2017
Idioma:
Español
Una vulnerabilidad en el analizador sintáctico de archivos DOC de OpenOffice Writer en versiones anteriores a la 4.1.4, específicamente en ImportOldFormatStyles, permite que atacantes manipulen documentos maliciosos que provoquen una denegación de servicio (corrupción de memoria y cierre inesperado de la aplicación), resultando potencialmente en la ejecución de código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Horde Groupware (CVE-2017-16908)

Fecha de publicación:
20/11/2017
Idioma:
Español
En Horde Groupware 5.2.19, existe XSS mediante el campo Name durante la creación de un nuevo recurso. Esto puede aprovecharse para ejecutar código de forma remota tras comprometer una cuenta de administrador, ya que se puede omitir el mecanismo de protección CSRF relacionado con CVE-2015-7984.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Symantec Management Console (CVE-2017-15527)

Fecha de publicación:
20/11/2017
Idioma:
Español
En versiones anteriores a ITMS 8.1 RU4, Symantec Management Console puede ser susceptible a un exploit de salto de directorio, que es un tipo de ataque que puede ocurrir cuando hay una validación de seguridad o inmunización insuficiente de entradas de nombres de archivo proporcionadas por el usuario, de manera que los caracteres que representan "salto al directorio primario" se pasan a las API de archivos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en la característica Public tologin en LvyeCMS (CVE-2017-16904)

Fecha de publicación:
20/11/2017
Idioma:
Español
La característica Public tologin en admin.php en LvyeCMS hasta la versión 3.1 permite XSS mediante un nombre de usuario manipulado que se gestiona de manera incorrecta durante la posterior visualización de registros por parte de un administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en LvyeCMS (CVE-2017-16903)

Fecha de publicación:
20/11/2017
Idioma:
Español
LvyeCMS hasta la versión 3.1 permite que atacantes remotos suban y ejecuten código PHP arbitrario mediante secuencias de salto de directorio en el parámetro dir, en conjunto con código PHP en el parámetro content, dentro de una petición de adición de plantilla Style en index.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en PPTStyleSheet en OpenOffice (CVE-2017-12607)

Fecha de publicación:
20/11/2017
Idioma:
Español
Una vulnerabilidad en el analizador sintáctico de archivos PPT de OpenOffice en versiones anteriores a la 4.1.4, específicamente en PPTStyleSheet, permite que atacantes manipulen documentos maliciosos que provoquen una denegación de servicio (corrupción de memoria y cierre inesperado de la aplicación), resultando potencialmente en la ejecución de código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en el enrutador principal Vonage (CVE-2017-16902)

Fecha de publicación:
20/11/2017
Idioma:
Español
En el enrutador principal Vonage VDV-23 115 3.2.11-0.9.40, el envío de una larga cadena de caracteres en los campos loginPassword y/o loginUsername en goform/login provoca que el enrutador se reinicie.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en fig2dev en Xfig (CVE-2017-16899)

Fecha de publicación:
20/11/2017
Idioma:
Español
Un error de índice de arrays en el programa fig2dev en Xfig 3.2.6a permite que atacantes remotos provoquen un ataque de denegación de servicio (DoS) o de divulgación de información con un archivo de formato Fig manipulado. Esto se relaciona con un valor de fuente negativo en dev/gentikz.c y con las funciones read_textobject en read.c y read1_3.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en la función printMP3Headers en libming (CVE-2017-16898)

Fecha de publicación:
20/11/2017
Idioma:
Español
La función printMP3Headers en util/listmp3.c en libming v0.4.8 o anteriores es vulnerable a un desbordamiento de búfer global, que podría permitir que atacantes provoquen una denegación de servicio (DoS) mediante un archivo manipulado. Esta vulnerabilidad es diferente de CVE-2016-9264.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en WW8Fonts Constructor en OpenOffice Writer (CVE-2017-9806)

Fecha de publicación:
20/11/2017
Idioma:
Español
Una vulnerabilidad en el analizador sintáctico de archivos DOC de OpenOffice Writer en versiones anteriores a la 4.1.4, específicamente en WW8Fonts Constructor, permite que atacantes manipulen documentos maliciosos que provoquen una denegación de servicio (corrupción de memoria y cierre inesperado de la aplicación), resultando potencialmente en la ejecución de código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en el componente forgotpass de Tiny Tiny RSS (CVE-2017-16896)

Fecha de publicación:
20/11/2017
Idioma:
Español
Existe una inyección SQL en classes/handler/public.php en el componente forgotpass de Tiny Tiny RSS 17.4 mediante el parámetro login.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025