Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2023-21975

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in the Application Express Customers Plugin product of Oracle Application Express (component: User Account). Supported versions that are affected are Application Express Customers Plugin: 18.2-22.2. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Application Express Customers Plugin. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Application Express Customers Plugin, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Application Express Customers Plugin. CVSS 3.1 Base Score 9.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/07/2023

CVE-2023-21983

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in the Application Express Administration product of Oracle Application Express (component: None). Supported versions that are affected are Application Express Administration: 18.2-22.2. Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Application Express Administration. Successful attacks of this vulnerability can result in unauthorized update, insert or delete access to some of Application Express Administration accessible data as well as unauthorized read access to a subset of Application Express Administration accessible data and unauthorized ability to cause a partial denial of service (partial DOS) of Application Express Administration. CVSS 3.1 Base Score 5.6 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L).
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-21994

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in the Oracle Mobile Security Suite product of Oracle Fusion Middleware (component: Android Mobile Authenticator App). Supported versions that are affected are Prior to 11.1.2.3.1. Easily exploitable vulnerability allows unauthenticated attacker with access to the physical communication segment attached to the hardware where the Oracle Mobile Security Suite executes to compromise Oracle Mobile Security Suite. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Mobile Security Suite accessible data. CVSS 3.1 Base Score 6.5 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-21950

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in the MySQL Server product of Oracle MySQL (component: Server: Replication). Supported versions that are affected are 8.0.27 and prior. Easily exploitable vulnerability allows high privileged attacker with network access via multiple protocols to compromise MySQL Server. Successful attacks of this vulnerability can result in unauthorized ability to cause a hang or frequently repeatable crash (complete DOS) of MySQL Server. CVSS 3.1 Base Score 4.9 (Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H).
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2023

CVE-2023-37141

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ChakraCore branch master cbb9b was discovered to contain a segmentation violation via the function Js::ProfilingHelpers::ProfiledNewScArray().
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-37140

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ChakraCore branch master cbb9b was discovered to contain a segmentation violation via the function Js::DiagScopeVariablesWalker::GetChildrenCount().
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-37139

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ChakraCore branch master cbb9b was discovered to contain a stack overflow vulnerability via the function Js::ScopeSlots::IsDebuggerScopeSlotArray().
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-37142

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ChakraCore branch master cbb9b was discovered to contain a segmentation violation via the function Js::EntryPointInfo::HasInlinees().
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-37143

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ChakraCore branch master cbb9b was discovered to contain a segmentation violation via the function BackwardPass::IsEmptyLoopAfterMemOp().
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-28023

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** A cross site request forgery vulnerability in the BigFix WebUI Software Distribution interface site version 44 and before allows an NMO attacker to access files on server side systems (server machine and all the ones in its network). <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/08/2023

CVE-2023-2913

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> An executable used in Rockwell Automation ThinManager ThinServer can be configured to enable an API feature in the HTTPS Server Settings. This feature is disabled by default. When the API is enabled and handling requests, a path traversal vulnerability exists that allows a remote actor to leverage the privileges of the server’s file system and read arbitrary files stored in it. A malicious user could exploit this vulnerability by executing a path that contains manipulating variables.<br /> <br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/07/2023

CVE-2023-37788

Fecha de publicación:
18/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** goproxy v1.1 was discovered to contain an issue which can lead to a Denial of service (DoS) via unspecified vectors.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/07/2023