Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2003-0719

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en la implementación del protocolo Private Communications Transport (PCT) en la librería SSL de Microsoft, usada en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, XP SP1, Server 2003, NetMeeting, Windows 98, y Windows ME.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0533

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer basado en la pila en ciertas funciones de servicio de Active Directory en LSASRV.DLL de Local Security Authority Subsystem Service (LSASS) en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, XP SP1, Server 2003, NetMeeting, Windows 98, y Windows ME permite a atacantes remotos ejecutar código arbitrario mediante un paquete que causa que la función DsRolerUpgradeDownlevelServer cree entradas de depuración largas en el fichero DCPROMO.LOG, como las explotadas por el gusano Sasser.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0906

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en el dibujado de los formatos de imagen (1) Windows Metafile (WMF) o (2) Enhanced Metafile (EMF) en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, y XP SP1 permite a atacantes remotos ejecutar código arbitrario mediante una imagen WMF o EMF malformada.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0907

Fecha de publicación:
01/06/2004
Idioma:
Español
El Centro de Ayuda y Soporte en Microsoft Windows XP SP1 no valida adecuadamente URLs HCP, lo que permite a atacantes remotos ejecutar código arbitrario mediante insertando comillas en una URL hcp://, las cuales no son entrecomilladas cuando se construye la lista de argumentos a HelpCtr.exe.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2003-0908

Fecha de publicación:
01/06/2004
Idioma:
Español
Utility Manager enMicrosoft Windows 2000 ejecuta winhlp32.exe con privilegios de sistema, lo que permite a usuarios locales ejecutar código de su elección mediante un ataque de estilo "shatter" (hacer añícos) usando mensajes de Windows, como se ha demostrado usando el diálogo de apertura de ficheor en la ventana de ayuda.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0909

Fecha de publicación:
01/06/2004
Idioma:
Español
Windows XP permite a usuarios locales ejecutar programas de su elección creando una tarea con un nivel de prioridad elevado mediante la herramienta de línea de comandos eventriggers.exe o el servicio Planificador de Tareas, también conocida como "Vulnerabilidad de Administración de Windows"
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0910

Fecha de publicación:
01/06/2004
Idioma:
Español
La función NtSetLdtEntries en el interfaz de programación de la Tabla de Descriptores L ocales (LDT) de Windows NT 4.0 y Windows 2000 permitea atacantes locales ganar acceso a memoria del kernel y ejecutar código de su elección mediante un cierto tipo descriptor de segmento de datos que apunta a memoria protegida.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-2044

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** PHP-Nuke 7.3, and other products that use the PHP-Nuke codebase such as the Nuke Cops betaNC PHP-Nuke Bundle, OSCNukeLite 3.1, and OSC2Nuke 7x do not properly use the eregi() PHP function with $_SERVER['PHP_SELF'] to identify the calling script, which allows remote attackers to directly access scripts, obtain path information via a PHP error message, and possibly gain access, as demonstrated using an HTTP request that contains the "admin.php" string.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-0385

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** Heap-based buffer overflow in Oracle 9i Application Server Web Cache 9.0.4.0.0, 9.0.3.1.0, 9.0.2.3.0, and 9.0.0.4.0 allows remote attackers to execute arbitrary code via a long HTTP request method header to the Web Cache listener. NOTE: due to the vagueness of the Oracle advisory, it is not clear whether there are additional issues besides this overflow, although the advisory alludes to multiple "vulnerabilities."
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-0387

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** Stack-based buffer overflow in the RT3 plugin, as used in RealPlayer 8, RealOne Player, RealOne Player 10 beta, and RealOne Player Enterprise, allows remote attackers to execute arbitrary code via a malformed .R3T file.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-0389

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** RealNetworks Helix Universal Server 9.0.1 and 9.0.2 allows remote attackers to cause a denial of service (crash) via malformed requests that trigger a null dereference, as demonstrated using (1) GET_PARAMETER or (2) DESCRIBE requests.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2025

CVE-2004-0391

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** Cisco Wireless LAN Solution Engine (WLSE) 2.0 through 2.5 and Hosting Solution Engine (HSE) 1.7 through 1.7.3 have a hardcoded username and password, which allows remote attackers to add new users, modify existing users, and change configuration.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025