Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Clockwork SMS (CVE-2017-17780)

Fecha de publicación:
20/12/2017
Idioma:
Español
El componente clockwork-test-message.php en Clockwork SMS tiene una vulnerabilidad Cross-Site Scripting (XSS) a través de un parámetro "to" manipulado en una petición clockwork-test-message en wp-admin/admin.php. Este código de componente se encuentra en los siguientes plugins de WordPress: Clockwork Free and Paid SMS Notifications 2.0.3, Two-Factor Authentication - Clockwork SMS 1.0.2, Booking Calendar - Clockwork SMS 1.0.5, Contact Form 7 - Clockwork SMS 2.3.0, Fast Secure Contact Form - Clockwork SMS 2.1.2, Formidable - Clockwork SMS 1.0.2, Gravity Forms - Clockwork SMS 2.2 y WP e-Commerce - Clockwork SMS 2.0.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en SuperBeam (CVE-2017-17763)

Fecha de publicación:
19/12/2017
Idioma:
Español
SuperBeam hasta la versión 4.1.3, cuando se utiliza la función de LAN o WiFi Direct Share, no utiliza HTTPS ni ningún mecanismo de protección de integridad para la transferencia de archivos, lo que facilita a los atacantes remotos el envío de archivos manipulados, tal y como lo demuestra la inyección de APK.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en dispositivos AtHome IP Camera de Ichano. (CVE-2017-17761)

Fecha de publicación:
19/12/2017
Idioma:
Español
Se descubrió un problema en los dispositivos AtHome IP Camera de Ichano. El dispositivo ejecuta el binario "noodles", un servicio en el puerto 1300 que permite a un usuario remoto (LAN) no autenticado ejecutar comandos arbitrarios. Este binario necesita el elemento XML "system" para especificar el comando. Por ejemplo,un comando id resulta en una respuesta ok.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en el plugin esb-csv-import-export para WordPress (CVE-2017-17753)

Fecha de publicación:
19/12/2017
Idioma:
Español
Múltiples vulnerabilidades Cross-Site Scripting (XSS) en el plugin esb-csv-import-export hasta la versión 1.1 para WordPress permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante los parámetros (1) cie_type, (2) cie_import, (3) cie_update o (4) cie_ignore en includes/admin/views/esb-cie-import-export-page.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en el plugin custom-map para WordPress (CVE-2017-17744)

Fecha de publicación:
19/12/2017
Idioma:
Español
Una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin custom-map hasta la versión 1.1 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro map_id en view/advancedsettings.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en el plugin wp-concours para WordPress (CVE-2017-17719)

Fecha de publicación:
19/12/2017
Idioma:
Español
Una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin wp-concours hasta la versión 1.1 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro result_message en includes/concours_page.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en JBPM KIE Workbench (CVE-2013-6465)

Fecha de publicación:
19/12/2017
Idioma:
Español
Múltiples vulnerabilidades Cross-Site Scripting (XSS) en JBPM KIE Workbench 6.0.x permiten que los usuarios autenticados remotos inyecten scripts web o HTML arbitrarios a través de vectores relacionados con las entradas HTML de nombres de tareas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en SyncBreeze (CVE-2017-17088)

Fecha de publicación:
19/12/2017
Idioma:
Español
La versión Enterprise de SyncBreez en versiones 10.2.12 y anteriores se ve afectada por una vulnerabilidad de denegación de servicio remota. El servidor web no comprueba los límites cuando lee peticiones de servidor en la cabecera del host al realizar una conexión, lo que resulta en un desbordamiento de búfer clásico que causa una denegación de servicio.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en dispositivos Meinberg LANTIME (CVE-2017-16786)

Fecha de publicación:
19/12/2017
Idioma:
Español
Web Configuration Utility en dispositivos Meinberg LANTIME con firmware en versiones anteriores a la 6.24.004 permite que usuarios autenticados remotos con ciertos privilegios lean archivos arbitrarios mediante (1) el parámetro ntpclientcounterlogfile en cgi-bin/mainv2 o (2) vectores relacionados con la compatibilidad curl del esquema "file" en la funcionalidad de actualización de firmware.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en el binario ZoomLauncher del cliente Zoom para Linux (CVE-2017-15048)

Fecha de publicación:
19/12/2017
Idioma:
Español
Desbordamiento de búfer basado en pila en el binario ZoomLauncher del cliente Zoom para Linux en versiones anteriores a la 2.0.115900.1201 permite que atacantes remotos ejecuten código arbitrario aprovechando el controlador de esquemas zoommtg://.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en el binario ZoomLauncher en el cliente Zoom para Linux (CVE-2017-15049)

Fecha de publicación:
19/12/2017
Idioma:
Español
El binario ZoomLauncher en el cliente Zoom para Linux en versiones anteriores a la 2.0.115900.1201 no sanea adecuadamente las entradas de usuarios al construir un comando shell, lo que permite que los atacantes remotos ejecuten código arbitrario aprovechando el controlador de esquemas zoommtg://.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en dispositivos TP-Link (CVE-2017-17757)

Fecha de publicación:
19/12/2017
Idioma:
Español
Los dispositivos TL-WVR y TL-WAR de TP-Link permiten que usuarios autenticados remotos ejecuten comandos arbitrarios mediante metacaracteres shell en el campo interface de un comando admin/wportal en cgi-bin/luci. Esto se relaciona con la función get_device_byif en /usr/lib/lua/luci/controller/admin/wportal.lua en uhttpd.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025