Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en TCP en RFC 9293 (CVE-2024-39920)

Fecha de publicación:
03/07/2024
Idioma:
Español
El protocolo TCP en RFC 9293 tiene un canal lateral de temporización que facilita a atacantes remotos inferir el contenido de una conexión TCP desde un sistema cliente (a cualquier servidor), cuando ese sistema cliente está obteniendo simultáneamente datos TCP a una velocidad lenta desde un servidor controlado por un atacante, también conocido como el problema "SnailLoad". Por ejemplo, el ataque puede comenzar midiendo los RTT a través de los segmentos TCP cuya función es proporcionar un bit de control ACK y un número de reconocimiento.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Walrus (CVE-2024-32673)

Fecha de publicación:
03/07/2024
Idioma:
Español
La validación inadecuada de la vulnerabilidad del índice de matriz en el motor de ejecución de Samsung Open Source Walrus Webassembly permite un problema de falla de segmentación. Este problema afecta a Walrus: antes de 72c7230f32a0b791355bbdfc78669701024b0956.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2024

Vulnerabilidad en mySCADA myPRO (CVE-2024-4708)

Fecha de publicación:
02/07/2024
Idioma:
Español
mySCADA myPRO utiliza una contraseña codificada que podría permitir a un atacante ejecutar código de forma remota en el dispositivo afectado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/08/2024

Vulnerabilidad en itsourcecode Farm Management System 1.0 (CVE-2024-6453)

Fecha de publicación:
02/07/2024
Idioma:
Español
Se encontró una vulnerabilidad en itsourcecode Farm Management System 1.0. Ha sido declarada crítica. Una funcionalidad desconocida del archivo /quarantine.php?id=3 es afectada por esta vulnerabilidad. La manipulación del argumento cerdo/raza/razón conduce a la inyección SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-270241. NOTA: La presentación original solo mencionaba el parámetro pigno, pero el equipo de análisis de datos de VulDB determinó que dos parámetros adicionales también se verían afectados.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/08/2024

Vulnerabilidad en Go Project (CVE-2024-24791)

Fecha de publicación:
02/07/2024
Idioma:
Español
El cliente net/http HTTP/1.1 manejó mal el caso en el que un servidor responde a una solicitud con un encabezado "Expect: 100-continue" con un estado no informativo (200 o superior). Este mal manejo podría dejar una conexión de cliente en un estado no válido, donde la siguiente solicitud enviada a la conexión fallará. Un atacante que envía una solicitud a un proxy net/http/httputil.ReverseProxy puede aprovechar este mal manejo para provocar una denegación de servicio enviando solicitudes "Esperar: 100-continuar" que provocan una respuesta no informativa del backend. Cada una de estas solicitudes deja al proxy con una conexión no válida y provoca que falle una solicitud posterior que utiliza esa conexión.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/07/2024

Vulnerabilidad en aimeos/ai-admin-graphql (CVE-2024-39324)

Fecha de publicación:
02/07/2024
Idioma:
Español
aimeos/ai-admin-graphql es la interfaz de administración de la API Aimeos GraphQL. A partir de la versión 2022.04.1 y antes de las versiones 2022.10.10, 2023.10.6 y 2024.4.2, el control de acceso inadecuado permite a los editores administrar sus propios servicios a través de la API GraphQL, lo cual no está permitido en la interfaz JQAdm. Las versiones 2022.10.10, 2023.10.6 y 2024.4.2 contienen un parche para el problema.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/10/2024

Vulnerabilidad en aimeos/ai-controller-frontend (CVE-2024-39325)

Fecha de publicación:
02/07/2024
Idioma:
Español
aimeos/ai-controller-frontend es el controlador frontend de Aimeos. Antes de las versiones 2024.04.2, 2023.10.9, 2022.10.8, 2021.10.8 y 2020.10.15, aimeos/ai-controller-frontend no restablece el estado de pago de la cesta de un usuario después de que el usuario completa una compra. Las versiones 2024.04.2, 2023.10.9, 2022.10.8, 2021.10.8 y 2020.10.15 solucionan este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2024

Vulnerabilidad en SkillTree (CVE-2024-39326)

Fecha de publicación:
02/07/2024
Idioma:
Español
SkillTree es una plataforma de gamificación de microaprendizaje. Antes de la versión 2.12.6, el endpoint `/admin/projects/{projectname}/skills/{skillname}/video` (y probablemente otros) está abierto a una vulnerabilidad de cross-site request forgery (CSRF). Debido a que el endpoint es CSRFable, por ejemplo, solicitud POST, admite un tipo de contenido que puede explotarse (carga de archivos de varias partes), realiza un cambio de estado y no tiene mitigaciones de CSRF implementadas (indicador del mismo sitio, token CSRF). Es posible realizar un ataque CSRF contra una cuenta de administrador que haya iniciado sesión, lo que permite que un atacante que pueda apuntar a un administrador de Skills que haya iniciado sesión modifique los videos, los subtítulos y el texto de la habilidad. La versión 2.12.6 contiene un parche para este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en aimeos/ai-admin-jsonadm (CVE-2024-39322)

Fecha de publicación:
02/07/2024
Idioma:
Español
aimeos/ai-admin-jsonadm es la API JSON de comercio electrónico de Aimeos para tareas administrativas. En versiones anteriores a 2020.10.13, 2021.10.6, 2022.10.3, 2023.10.4 y 2024.4.2, el control de acceso inadecuado permite a los editores eliminar el grupo de administración y la configuración local en el backend de Aimeos. Las versiones 2020.10.13, 2021.10.6, 2022.10.3, 2023.10.4 y 2024.4.2 contienen una solución para el problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2024

Vulnerabilidad en Pomerium (CVE-2024-39315)

Fecha de publicación:
02/07/2024
Idioma:
Español
Pomerium es un proxy de acceso consciente de la identidad y el contexto. Antes de la versión 0.26.1, la página de información del usuario de Pomerium (en `/.pomerium`) incluía involuntariamente tokens de ID y acceso OAuth2 serializados de la sesión del usuario que había iniciado sesión. Estos tokens no están destinados a ser expuestos a los usuarios finales. Este problema puede ser más grave en presencia de una vulnerabilidad de cross-site scripting en una aplicación ascendente enviada a través de Pomerium. Si un atacante pudiera insertar un script malicioso en una página web proxy a través de Pomerium, ese script podría acceder a estos tokens realizando una solicitud al endpoint `/.pomerium`. Las aplicaciones ascendentes que autentican solo el token de ID pueden ser vulnerables a la suplantación del usuario utilizando un token obtenido de esta manera. Tenga en cuenta que un token de acceso OAuth2 o un token de identificación por sí solo no es suficiente para secuestrar la sesión de Pomerium de un usuario. Las aplicaciones ascendentes no deben ser vulnerables a la suplantación del usuario a través de estos tokens, siempre que la aplicación verifique el Pomerium JWT para cada solicitud, la conexión entre Pomerium y la aplicación esté protegida por mTLS, o la conexión entre Pomerium y la aplicación esté asegurada de otro modo en la capa de red. . El problema se solucionó en Pomerium v0.26.1. No hay workarounds disponibles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/04/2025

Vulnerabilidad en linlinjava litemall (CVE-2024-6452)

Fecha de publicación:
02/07/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en linlinjava litemall hasta 1.8.0 y clasificada como crítica. Una función desconocida del archivo AdminGoodscontroller.java es afectada por esta vulnerabilidad. La manipulación del argumento goodId/goodsSn/name conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-270235.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/09/2025

Vulnerabilidad en DirCache (CVE-2022-30636)

Fecha de publicación:
02/07/2024
Idioma:
Español
httpTokenCacheKey usa path.Base para extraer el valor del token HTTP-01 esperado para buscarlo en la implementación de DirCache. En Windows, path.Base actúa de manera diferente a filepath.Base, ya que Windows usa un separador de ruta diferente (\ vs. /), lo que permite al usuario proporcionar una ruta relativa, es decir, .well-known/acme-challenge/..\. .\asd se convierte en ..\..\asd. Luego, la ruta extraída tiene el sufijo +http-01, se une al directorio de caché y se abre. Dado que la ruta controlada tiene el sufijo +http-01 antes de abrirse, el impacto de esto es significativamente limitado, ya que solo permite leer archivos arbitrarios en el sistema si y solo si tienen este sufijo.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/08/2024