Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el agente Mlag en Arista EOS (CVE-2018-5255)

Fecha de publicación:
05/03/2018
Idioma:
Español
El agente Mlag en Arista EOS en versiones 4.19 anteriores a 4.19.4M y versiones 4.20 anteriores a 4.20.2F permite que atacantes remotos provoquen una denegación de servicio (reinicio del agente) mediante paquetes UDP manipulados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en Wowza Streaming Engine (CVE-2017-16922)

Fecha de publicación:
05/03/2018
Idioma:
Español
En com.wowza.wms.timedtext.http.HTTPProviderCaptionFile en Wowza Streaming Engine en versiones anteriores a la 4.7.1, es posible el salto de la estructura de directorio y la recuperación de un archivo mediante una petición HTTP remota y especialmente manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2020

Vulnerabilidad en el kernel de Linux (CVE-2017-18216)

Fecha de publicación:
05/03/2018
Idioma:
Español
En fs/ocfs2/cluster/nodemanager.c en el kernel de Linux, en versiones anteriores a la 4.15, los usuarios locales pueden provocar una denegación de servicio (desreferencia de puntero NULL y error) debido a que no se emplea un mutex requerido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2018

Vulnerabilidad en QNAP Qfinder Pro (CVE-2017-7633)

Fecha de publicación:
05/03/2018
Idioma:
Español
QNAP Qfinder Pro 6.1.0.0317 y anteriores podría exponer información sensible contenida en dispositivos NAS. Esto permitiría que atacantes comprometan aún más el dispositivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/03/2018

Vulnerabilidad en Moxa OnCell (CVE-2018-5449)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de desreferencia de puntero NULL en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. La aplicación no comprueba un valor NULL, lo que permite que un atacante realice un ataque de denegación de servicio (DoS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Moxa OnCell (CVE-2018-5453)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de gestión incorrecta de inconsistencia de parámetro length en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. Un atacante podría ser capaz de editar el elemento de una petición HTTP, lo que provoca que el dispositivo no esté disponible.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Moxa OnCell (CVE-2018-5455)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de dependencia en cookies sin comprobación de validación e integridad en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. La aplicación permite que un parámetro de la cookie consista solo de dígitos, lo que permite que un atacante realice un ataque de fuerza bruta que omita la autenticación y obtenga acceso a las funciones del dispositivo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2019

CVE-2009-2413

Fecha de publicación:
05/03/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2009. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en NetIQ Privileged Account Manager (CVE-2017-7437)

Fecha de publicación:
05/03/2018
Idioma:
Español
NetIQ Privileged Account Manager, en versiones anteriores a 3.1 Patch Update 3, permitía ataques de Cross-Site Scripting (XSS) mediante los parámetros "type" y "account" de peticiones json.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Identity Manager Plug-in en iManager (CVE-2017-7427)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se han encontrado múltiples ataques de Cross-Site Scripting (XSS) en el plugin Identity Manager, alojado en iManager 2.7.7.7, anterior a Identity Manager 4.6.1. En ciertos escenarios, era posible ejecutar código JavaScript arbitrario en el contexto de la aplicación vulnerable mediante user.Context en Object Selector, mediante vdtData en el descubrimiento de Version y mediante nextFrame en Object Inspector y mediante Host GUID en los plugins System details.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Tor (CVE-2018-0491)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de uso de memoria previamente liberada en Tor, en versiones 0.3.2.x anteriores a la 0.3.2.10. Permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado del relevo) debido a que la implementación KIST permite que un canal se añada más de una vez en la lista de pendientes.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2019

Vulnerabilidad en Tor (CVE-2018-0490)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en Tor en versiones anteriores a la 0.2.9.15, versiones 0.3.1.x anteriores a la 0.3.1.10 y versiones 0.3.2.x anteriores a la 0.3.2.10. La implementación del subprotocolo directory-authority protocol-list permite que atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL y cierre inesperado de directory-authority) mediante un descriptor de relevo con formato erróneo que se gestiona de manera incorrecta durante la votación.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/04/2019