Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Zoho ManageEngine Password Manager Pro (CVE-2020-27449)

Fecha de publicación:
11/08/2023
Idioma:
Español
Una vulnerabilidad de Cross-Site Scripting (XSS) en la función Query Report en Zoho ManageEngine Password Manager Pro versión 11001, permite a atacantes remotos ejecutar código arbitrario y robar cookies a través de un payload JavaScript manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2023

Vulnerabilidad en ThinkCMF (CVE-2020-25915)

Fecha de publicación:
11/08/2023
Idioma:
Español
Vulnerabilidad de Cross-Site Scripting (XSS) en UserController.php en ThinkCMF versión 5.1.5 que permite a atacantes ejecutar código arbitrario a través de la función manipulada user_login.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2023

CVE-2020-24075

Fecha de publicación:
11/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting (XSS) vulnerability in Name Input Field in Contact Us form in Laborator Kalium before 3.0.4, allows remote attackers to execute arbitrary code.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2023

Vulnerabilidad en Daylight Studio FUEL-CMS (CVE-2020-24950)

Fecha de publicación:
11/08/2023
Idioma:
Español
Vulnerabilidad de inyección SQL en el archivo Base_module_model.php en Daylight Studio FUEL-CMS versión 1.4.9 que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "col" de la función list_items.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2023

CVE-2020-19952

Fecha de publicación:
11/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting (XSS) vulnerability in Rendering Engine in jbt Markdown Editor thru commit 2252418c27dffbb35147acd8ed324822b8919477, allows remote attackers to execute arbirary code via crafted payload or opening malicious .md file.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/08/2023

Vulnerabilidad en PostgreSQL (CVE-2023-39417)

Fecha de publicación:
11/08/2023
Idioma:
Español
EN EL SCRIPT DE EXTENSIÓN, se encontró una vulnerabilidad de inyección SQL en PostgreSQL si usa @extowner@, @extschema@ o @extschema:...@ dentro de una construcción de cotización (cotización en dólares, '' o ""). Si un administrador ha instalado archivos de una extensión vulnerable, de confianza y no empaquetada, un atacante con privilegios CREATE de nivel de base de datos puede ejecutar código arbitrario como superusuario de arranque.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/09/2024

Vulnerabilidad en PostgreSQL (CVE-2023-39418)

Fecha de publicación:
11/08/2023
Idioma:
Español
Se encontró una vulnerabilidad en PostgreSQL con el uso del comando MERGE, que no puede probar nuevas filas con las políticas de seguridad de filas definidas para ACTUALIZAR y SELECCIONAR. Si las políticas ACTUALIZAR y SELECCIONAR prohíben algunas filas que las políticas INSERTAR no prohíben, un usuario podría almacenar dichas filas.
Gravedad CVSS v3.1: BAJA
Última modificación:
06/12/2024

CVE-2022-3403

Fecha de publicación:
11/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: Duplicate, please use CVE-2023-28931 instead.
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el gestor de licencias de Snow Software (CVE-2023-3864)

Fecha de publicación:
11/08/2023
Idioma:
Español
La inyección SQL ciega en un servicio, que se ejecuta en el gestor de licencias de Snow Software desde la versión 8.0.0 hasta la 9.30.1 inclusive en Windows, permite a un usuario conectado con privilegios elevados inyectar comandos SQL a través del portal web.<br />
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2023

Vulnerabilidad en Snow Software License Manager (CVE-2023-3937)

Fecha de publicación:
11/08/2023
Idioma:
Español
La vulnerabilidad de cross site scripting en el portal web del Snow Software License Manager desde la versión 9.0.0 hasta la 9.30.1 inclusive en Windows permite a un usuario autenticado con privilegios elevados desencadenar un ataque de cross site scripting a través del navegador web.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/08/2023

Vulnerabilidad en Apache Airflow Drill Provider de Apache Software Foundation (CVE-2023-39553)

Fecha de publicación:
11/08/2023
Idioma:
Español
Vulnerabilidad de validación de entrada inadecuada en Apache Airflow Drill Provider de Apache Software Foundation.<br /> <br /> Apache Airflow Drill Provider está afectado por una vulnerabilidad que permite a un atacante pasar parámetros maliciosos al establecer una conexión con DrillHook dando la oportunidad de leer archivos en el servidor Airflow.<br /> Este problema afecta a Apache Airflow Drill Provider: anterior a 2.4.3.<br /> Se recomienda actualizar a una versión que no esté afectada.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2025

Vulnerabilidad en Mattermost (CVE-2023-4108)

Fecha de publicación:
11/08/2023
Idioma:
Español
Mattermost no sanea los metadatos de las entradas durante el registro de auditoría, lo que provoca que se registre el contenido de los enlaces permanentes.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2023