Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en PHPGurukul Online Marriage Registration System v1.0 (CVE-2024-50989)

Fecha de publicación:
11/11/2024
Idioma:
Español
Una vulnerabilidad de inyección SQL en /omrs/admin/search.php en PHPGurukul Online Marriage Registration System v1.0 permite a un atacante ejecutar comandos SQL arbitrarios a través del parámetro "searchdata".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2025

Vulnerabilidad en PHPGurukul Online Marriage Registration System v1.0 (CVE-2024-50990)

Fecha de publicación:
11/11/2024
Idioma:
Español
Se encontró una vulnerabilidad de tipo Cross Site Scriptng (XSS) reflejado en /omrs/user/search.php en PHPGurukul Online Marriage Registration System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST "searchdata".
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2025

Vulnerabilidad en PHPGurukul User Management System v1.0 (CVE-2024-50991)

Fecha de publicación:
11/11/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scripting (XSS) en /ums-sp/admin/registered-users.php en PHPGurukul User Management System v1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST "fname".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/04/2025

Vulnerabilidad en PHPGurukul Online Marriage Registration System 1.0 (CVE-2024-51054)

Fecha de publicación:
11/11/2024
Idioma:
Español
Se encontró una vulnerabilidad de Cross Site Scriptng (XSS) en /omrs/admin/search.php en PHPGurukul Online Marriage Registration System 1.0, que permite a atacantes remotos ejecutar código arbitrario a través del parámetro de solicitud POST "searchdata".
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2025

Vulnerabilidad en Delta Electronics DIAScreen (CVE-2024-39354)

Fecha de publicación:
11/11/2024
Idioma:
Español
Si un atacante engaña a un usuario válido para que ejecute Delta Electronics DIAScreen con un archivo que contiene código malicioso, se puede explotar un desbordamiento de búfer basado en pila en CEtherIPTagItem, lo que permite al atacante ejecutar de forma remota código arbitrario.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2025

Vulnerabilidad en Delta Electronics DIAScreen (CVE-2024-39605)

Fecha de publicación:
11/11/2024
Idioma:
Español
Si un atacante engaña a un usuario válido para que ejecute Delta Electronics DIAScreen con un archivo que contiene código malicioso, se puede explotar un desbordamiento de búfer basado en pila en BACnetParameter, lo que permite al atacante ejecutar de forma remota código arbitrario.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2025

Vulnerabilidad en Sanluan PublicCMS 5.202406.d (CVE-2024-11070)

Fecha de publicación:
11/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad, que se ha clasificado como problemática, en Sanluan PublicCMS 5.202406.d. Este problema afecta a algunos procesos desconocidos del archivo /admin/cmsTagType/save del componente Tag Type Handler. La manipulación del nombre del argumento provoca Cross Site Scripting. El ataque puede iniciarse de forma remota. La vulnerabilidad se ha hecho pública y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/11/2024

Vulnerabilidad en kernel de Linux (CVE-2024-50263)

Fecha de publicación:
11/11/2024
Idioma:
Español
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: fork: solo invocar ganchos khugepaged, ksm si no hay error No hay razón para invocar estos ganchos de manera temprana contra un mm que está en un estado incompleto. El cambio en el commit d24062914837 ("fork: usar __mt_dup() para duplicar el árbol de maple en dup_mmap()") hace que esto sea más pertinente ya que podemos estar en un estado donde las entradas en el árbol de maple aún no son consistentes. Su ubicación temprana en dup_mmap() solo parece haber sido significativa para la comprobación temprana de errores, y dado que funcionalmente requeriría una asignación muy pequeña para fallar (en la práctica 'demasiado pequeña para fallar') eso solo ocurriría en las circunstancias más extremas, lo que significa que la bifurcación fallaría o quedaría OOM en cualquier caso. Dado que tanto el seguimiento de khugepaged como el de KSM están ahí para proporcionar optimizaciones al rendimiento de la memoria en lugar de una funcionalidad crítica, en realidad no importa tanto si, bajo una presión de memoria tan extrema, no logramos registrar un mm con estos. Como resultado, seguimos el ejemplo de el commit d2081b2bf819 ("mm: khugepaged: make khugepaged_enter() void function") y también hacemos que ksm_fork() sea una función void. Solo exponemos el mm a estas funciones una vez que terminamos con ellas y solo si no ocurrió ningún error en la operación de bifurcación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2024

Vulnerabilidad en Helix Core (CVE-2024-10314)

Fecha de publicación:
11/11/2024
Idioma:
Español
En versiones de Helix Core anteriores a 2024.2, se identificó una denegación de servicio (DoS) remota no autenticada a través de la función de generación automática. Informado por Karol Wi?sek.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/11/2024

Vulnerabilidad en Helix Core (CVE-2024-10344)

Fecha de publicación:
11/11/2024
Idioma:
Español
En versiones de Helix Core anteriores a 2024.2, se identificó una denegación de servicio (DoS) remota no autenticada a través de la función de rechazo. Informado por Karol Wi?sek.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/11/2024

Vulnerabilidad en Helix Core (CVE-2024-10345)

Fecha de publicación:
11/11/2024
Idioma:
Español
En versiones de Helix Core anteriores a 2024.2, se identificó una denegación de servicio (DoS) remota no autenticada a través de la función de apagado. Informado por Karol Wi?sek.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/11/2024

Vulnerabilidad en Acronis Backup plugin for cPanel & WHM, Acronis Backup extension for Plesk y Acronis Backup plugin for DirectAdmin (CVE-2024-34014)

Fecha de publicación:
11/11/2024
Idioma:
Español
Sobrescritura arbitraria de archivos durante la recuperación debido a un manejo incorrecto de enlaces simbólicos. Los siguientes productos se ven afectados: Acronis Backup plugin for cPanel & WHM (Linux) anterior a la compilación 818, Acronis Backup extension for Plesk (Linux) anterior a la compilación 599, Acronis Backup plugin for DirectAdmin (Linux) anterior a la compilación 181.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2025