Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-2729

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Use of insufficiently random values vulnerability in User Management Functionality in Synology DiskStation Manager (DSM) before 7.2-64561 allows remote attackers to obtain user credential via unspecified vectors.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2025

CVE-2023-2673

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper Input Validation vulnerability in PHOENIX CONTACT FL/TC MGUARD Family in multiple versions may allow UDP packets to bypass the filter rules and access the solely connected device behind the MGUARD which can be used for flooding attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/10/2024

Vulnerabilidad en Synology DiskStation Manager (DSM) (CVE-2023-0142)

Fecha de publicación:
13/06/2023
Idioma:
Español
La vulnerabilidad del elemento de ruta de búsqueda no controlada en la funcionalidad de administración de copias de seguridad en Synology DiskStation Manager (DSM) anterior a 6.2.4-25556-8, 7.0.1-42218-7 y 7.1-42661 permite que usuarios remotos autenticados con privilegios de administrador lean o escriban archivos arbitrarios a través de vectores no especificados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2025

CVE-2023-2876

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Sensitive Cookie Without &amp;#39;HttpOnly&amp;#39; Flag vulnerability in ABB REX640 PCL1 (firmware modules), ABB REX640 PCL2 (Firmware modules), ABB REX640 PCL3 (firmware modules) allows Cross-Site Scripting (XSS).This issue affects REX640 PCL1: from 1.0;0 before 1.0.8; REX640 PCL2: from 1.0;0 before 1.1.4; REX640 PCL3: from 1.0;0 before 1.2.1.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/06/2023

CVE-2023-32114

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP NetWeaver (Change and Transport System) - versions 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, allows an authenticated user with admin privileges to maliciously run a benchmark program repeatedly in intent to slowdown or make the server unavailable which may lead to a limited impact on Availability with No impact on Confidentiality and Integrity of the application.
Gravedad CVSS v3.1: BAJA
Última modificación:
28/09/2024

CVE-2023-33991

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP UI5 Variant Management - versions SAP_UI 750, SAP_UI 754, SAP_UI 755, SAP_UI 756, SAP_UI 757, UI_700 200, does not sufficiently encode user-controlled inputs on reading data from the server, resulting in Stored Cross-Site Scripting (Stored XSS) vulnerability. After successful exploitation, an attacker with user level access can cause high impact on confidentiality, modify some information and can cause unavailability of the application at user level.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2023

CVE-2023-33985

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP NetWeaver Enterprise Portal - version 7.50, does not sufficiently encode user-controlled inputs over the network, resulting in reflected Cross-Site Scripting (XSS) vulnerability, therefore changing the scope of the attack. On successful exploitation, an attacker can view or modify information causing a limited impact on confidentiality and integrity of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2023

CVE-2023-33984

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP NetWeaver (Design Time Repository) - version 7.50, returns an unfavorable content type for some versioned files, which could allow an authorized attacker to create a file with a malicious content and send a link to a victim in an email or instant message. Under certain circumstances, this could lead to Cross-Site Scripting vulnerability.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2023

CVE-2023-32115

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** An attacker can exploit MDS COMPARE TOOL and use specially crafted inputs to read and modify database commands, resulting in the retrieval of additional information persisted by the system.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/06/2023

CVE-2023-2827

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Plant Connectivity - version 15.5 (PCo) or the Production Connector for SAP Digital Manufacturing - version 1.0, do not validate the signature of the JSON Web Token (JWT) in the HTTP request sent from SAP Digital Manufacturing. Therefore, unauthorized callers from the internal network could send service requests to PCo or the Production Connector, which could have an impact on the integrity of the integration with SAP Digital Manufacturing.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/06/2023

CVE-2023-33986

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP CRM ABAP (Grantor Management) - versions 700, 701, 702, 712, 713, 714, does not sufficiently encode user-controlled inputs, resulting in Cross-Site Scripting (XSS) vulnerability. After successful exploitation, an attacker can cause limited impact on confidentiality and integrity of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/06/2023

CVE-2023-2277

Fecha de publicación:
13/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** The WP Directory Kit plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 1.1.9. This is due to missing or incorrect nonce validation on the &amp;#39;insert&amp;#39; function. This makes it possible for unauthenticated attackers to update the plugin&amp;#39;s settings and inject malicious JavaScript via a forged request, granted they can trick a site administrator into performing an action such as clicking on a link.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026