Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2023-39978

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** ImageMagick before 6.9.12-91 allows attackers to cause a denial of service (memory consumption) in Magick::Draw.
Gravedad CVSS v3.1: BAJA
Última modificación:
30/11/2023

CVE-2023-39977

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2023-3268. Reason: This candidate is a reservation duplicate of CVE-2023-3268. Notes: All CVE users should reference CVE-2023-3268 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage.
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2023-39976

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** log_blackbox.c in libqb before 2.0.8 allows a buffer overflow via long log messages because the header size is not considered.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2023-39440

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** In SAP BusinessObjects Business Intelligence - version 420, If a user logs in to a particular program, under certain specific conditions memory might not be cleared up properly, due to which attacker might be able to get access to user credentials. For a successful attack, the attacker needs to have local access to the system. There is no impact on availability and integrity.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/09/2024

CVE-2023-39437

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP business One allows - version 10.0, allows an attacker to insert malicious code into the content of a web page or application and gets it delivered to the client, resulting to Cross-site scripting. This could lead to harmful action affecting the Confidentiality, Integrity and Availability of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2023

CVE-2023-39436

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Supplier Relationship Management -versions 600, 602, 603, 604, 605, 606, 616, 617, allows an unauthorized attacker to discover information relating to SRM within Vendor Master Data for Business Partners replication functionality.This information could be used to allow the attacker to specialize their attacks against SRM.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/09/2024

CVE-2023-39439

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Commerce Cloud may accept an empty passphrase for user ID and passphrase authentication, allowing users to log into the system without a passphrase.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/09/2024

CVE-2023-37492

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP NetWeaver Application Server ABAP and ABAP Platform - versions SAP_BASIS 700, SAP_BASIS 701, SAP_BASIS 702, SAP_BASIS 731, SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 793, SAP_BASIS 804, does not perform necessary authorization checks for an authenticated user, resulting in escalation of privileges. This could allow an attacker to read sensitive information which can be used in a subsequent serious attack.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/09/2024

CVE-2023-37491

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** The ACL (Access Control List) of SAP Message Server - versions KERNEL 7.22, KERNEL 7.53, KERNEL 7.54, KERNEL 7.77, RNL64UC 7.22, RNL64UC 7.22EXT, RNL64UC 7.53, KRNL64NUC 7.22, KRNL64NUC 7.22EXT, can be bypassed in certain conditions, which may enable an authenticated malicious user to enter the network of the SAP systems served by the attacked SAP Message server. This may lead to unauthorized read and write of data as well as rendering the system unavailable.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/09/2024

CVE-2023-37490

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Business Objects Installer - versions 420, 430, allows an authenticated attacker within the network to overwrite an executable file created in a temporary directory during the installation process. On replacing this executable with a malicious file, an attacker can completely compromise the confidentiality, integrity, and availability of the system<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/08/2023

CVE-2023-37487

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Business One (Service Layer) - version 10.0, allows an authenticated attacker with deep knowledge perform certain operation to access unintended data over the network which could lead to high impact on confidentiality with no impact on integrity and availability of the application
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/09/2024

CVE-2023-37488

Fecha de publicación:
08/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** In SAP NetWeaver Process Integration - versions SAP_XIESR 7.50, SAP_XITOOL 7.50, SAP_XIAF 7.50, user-controlled inputs, if not sufficiently encoded, could result in Cross-Site Scripting (XSS) attack. On successful exploitation the attacker can cause limited impact on confidentiality and integrity of the system.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2023