Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-27597

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** OpenSIPS is a Session Initiation Protocol (SIP) server implementation. Prior to versions 3.1.8 and 3.2.5, when a specially crafted SIP message is processed by the function `rewrite_ruri`, a crash occurs due to a segmentation fault. This issue causes the server to crash. It affects configurations containing functions that make use of the affected code, such as the function `setport`. This issue has been fixed in version 3.1.8 and 3.2.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/03/2023

CVE-2023-28450

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Dnsmasq before 2.90. The default maximum EDNS.0 UDP packet size was set to 4096 but should be 1232 because of DNS Flag Day 2020.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

CVE-2023-27596

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** OpenSIPS is a Session Initiation Protocol (SIP) server implementation. Prior to versions 3.1.8 and 3.2.5, OpenSIPS crashes when a malformed SDP body is sent multiple times to an OpenSIPS configuration that makes use of the `stream_process` function. This issue was discovered during coverage guided fuzzing of the function `codec_delete_except_re`. By abusing this vulnerability, an attacker is able to crash the server. It affects configurations containing functions that rely on the affected code, such as the function `codec_delete_except_re`. This issue has been fixed in version 3.1.8 and 3.2.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/03/2023

CVE-2023-22591

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Robotic Process Automation 21.0.1 through 21.0.7 and 23.0.0 through 23.0.1 could allow a user with physical access to the system due to session tokens for not being invalidated after a password reset. IBM X-Force ID: 243710.
Gravedad CVSS v3.1: BAJA
Última modificación:
07/11/2023

CVE-2023-26484

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** KubeVirt is a virtual machine management add-on for Kubernetes. In versions 0.59.0 and prior, if a malicious user has taken over a Kubernetes node where virt-handler (the KubeVirt node-daemon) is running, the virt-handler service account can be used to modify all node specs. This can be misused to lure-in system-level-privileged components which can, for instance, read all secrets on the cluster, or can exec into pods on other nodes. This way, a compromised node can be used to elevate privileges beyond the node until potentially having full privileged access to the whole cluster. The simplest way to exploit this, once a user could compromise a specific node, is to set with the virt-handler service account all other nodes to unschedulable and simply wait until system-critical components with high privileges appear on its node. No patches are available as of time of publication. As a workaround, gatekeeper users can add a webhook which will block the `virt-handler` service account to modify the spec of a node.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2023

CVE-2023-25344

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in swig-templates thru 2.0.4 and swig thru 1.4.2, allows attackers to execute arbitrary code via crafted Object.prototype anonymous function.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/02/2025

CVE-2023-25345

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Directory traversal vulnerability in swig-templates thru 2.0.4 and swig thru 1.4.2, allows attackers to read arbitrary files via the include or extends tags.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/02/2025

CVE-2023-26912

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross site scripting (XSS) vulnerability in xenv S-mall-ssm thru commit 3d9e77f7d80289a30f67aaba1ae73e375d33ef71 on Feb 17, 2020, allows local attackers to execute arbitrary code via the evaluate button.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2025

CVE-2022-46773

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Robotic Process Automation 21.0.0 - 21.0.7 and 23.0.0 is vulnerable to client-side validation bypass for credential pools. Invalid credential pools may be created as a result. IBM X-Force ID: 242951.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-25680

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Robotic Process Automation 21.0.1 through 21.0.5 is vulnerable to insufficiently protecting credentials. Queue Provider credentials are not obfuscated while editing queue provider details. IBM X-Force ID: 247032.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2020-27507

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** The Kamailio SIP before 5.5.0 server mishandles INVITE requests with duplicated fields and overlength tag, leading to a buffer overflow that crashes the server or possibly have unspecified other impact.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/02/2025

CVE-2023-22876

Fecha de publicación:
15/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Sterling B2B Integrator Standard Edition 6.0.0.0 through 6.0.3.7 and 6.1.0.0 through 6.1.2.1 could allow a privileged user to obtain sensitive information that could aid in further attacks against the system. IBM X-Force ID: 244364.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023