Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2004-2523

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Format string vulnerability in the msg command (cat_message function in msg.c) in OpenFTPD 0.30.2 and earlier allows remote authenticated users to execute arbitrary code via format string specifiers in the message argument.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2524

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** clogin.php in Benchmark Designs' WHM AutoPilot 2.4.5 and earlier allows remote attackers to obtain plaintext username and password credentials by using the clogin_e and base64_encode functions to encode the desired user ID in the c parameter, then read the plaintext values in the resulting form.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2525

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site scripting (XSS) vulnerability in compat.php in Serendipity before 0.7.1 allows remote attackers to inject arbitrary web script or HTML via the searchTerm variable.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2526

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Directory traversal vulnerability in ldacgi.exe in IBM Tivoli Directory Server 4.1 and earlier allows remote attackers to view arbitrary files via a .. (dot dot) in the Template parameter.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2527

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** The local and remote desktop login screens in Microsoft Windows XP before SP2 and 2003 allow remote attackers to cause a denial of service (CPU and memory consumption) by repeatedly using the WinKey+"U" key combination, which causes multiple copies of Windows Utility Manager to be loaded more quickly than they can be closed when the copies detect that another instance is running.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2528

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site scripting (XSS) vulnerability in sresult.exe in Webcam Watchdog 4.0.1a allows remote attackers to inject arbitrary web script or HTML via the cam parameter.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2529

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Gadu-Gadu allows remote attackers to bypass the "image send" option by sending a very small image file, which could be used in conjunction with image-related vulnerabilities.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2530

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Visual truncation vulnerability in Gadu-Gadu allows remote attackers to spoof the file extension on transmitted files via a filename with a large number of spaces followed by the real extension, which is not displayed in the dialog box.
Gravedad CVSS v2.0: BAJA
Última modificación:
03/04/2025

CVE-2004-2531

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** X.509 Certificate Signature Verification in Gnu transport layer security library (GnuTLS) 1.0.16 allows remote attackers to cause a denial of service (CPU consumption) via certificates containing long chains and signed with large RSA keys.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-2534

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** Fastream NETFile Server 7.1.2 does not properly handle keep-alive connection timeouts and does not close the connection after a HEAD request, which allows remote attackers to perform a denial of service (connection consumption) by sending a large number HTTP HEAD requests.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-2535

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** The person-to-person secure messaging feature in Sticker before 3.1.0 beta 2 allows remote attackers to post messages to unauthorized private groups by using the group's public encryption key.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2004-2536

Fecha de publicación:
31/12/2004
Idioma:
Inglés
*** Pendiente de traducción *** The exit_thread function (process.c) in Linux kernel 2.6 through 2.6.5 does not invalidate the per-TSS io_bitmap pointers if a process obtains IO access permissions from the ioperm function but does not drop those permissions when it exits, which allows other processes to access the per-TSS pointers, access restricted memory locations, and possibly gain privileges.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025