Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-1147

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site Scripting (XSS) - Stored in GitHub repository flatpressblog/flatpress prior to 1.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/03/2023

CVE-2023-1146

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site Scripting (XSS) - Generic in GitHub repository flatpressblog/flatpress prior to 1.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/03/2023

CVE-2023-1107

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site Scripting (XSS) - Stored in GitHub repository flatpressblog/flatpress prior to 1.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/03/2023

CVE-2023-1106

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site Scripting (XSS) - Reflected in GitHub repository flatpressblog/flatpress prior to 1.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/03/2023

CVE-2023-0196

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> NVIDIA CUDA Toolkit SDK contains a bug in cuobjdump, where a local user running the tool against an ill-formed binary may cause a null- pointer dereference, which may result in a limited denial of service.<br /> <br />
Gravedad CVSS v3.1: BAJA
Última modificación:
07/11/2023

CVE-2023-0228

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper Authentication vulnerability in ABB Symphony Plus S+ Operations.This issue affects Symphony Plus S+ Operations: from 2.X through 2.1 SP2, 2.2, from 3.X through 3.3 SP1, 3.3 SP2.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2023-0053

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAUTER Controls Nova 200–220 Series with firmware version 3.3-006 and <br /> prior and BACnetstac version 4.2.1 and prior have only FTP and Telnet <br /> available for device management. Any sensitive information communicated <br /> through these protocols, such as credentials, is sent in cleartext. An <br /> attacker could obtain sensitive information such as user credentials to <br /> gain access to the system. <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2023

CVE-2023-26046

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** teler-waf is a Go HTTP middleware that provides teler IDS functionality to protect against web-based attacks. In teler-waf prior to version 0.1.1 is vulnerable to bypassing common web attack rules when a specific HTML entities payload is used. This vulnerability allows an attacker to execute arbitrary JavaScript code on the victim&amp;#39;s browser and compromise the security of the web application. The vulnerability exists due to teler-waf failure to properly sanitize and filter HTML entities in user input. An attacker can exploit this vulnerability to bypass common web attack threat rules in teler-waf and launch cross-site scripting (XSS) attacks. The attacker can execute arbitrary JavaScript code on the victim&amp;#39;s browser and steal sensitive information, such as login credentials and session tokens, or take control of the victim&amp;#39;s browser and perform malicious actions. This issue has been fixed in version 0.1.1.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-22462

Fecha de publicación:
02/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Grafana is an open-source platform for monitoring and observability. On 2023-01-01 during an internal audit of Grafana, a member of the security team found a stored XSS vulnerability affecting the core plugin "Text". The stored XSS vulnerability requires several user interactions in order to be fully exploited. The vulnerability was possible due to React&amp;#39;s render cycle that will pass though the unsanitized HTML code, but in the next cycle the HTML is cleaned up and saved in Grafana&amp;#39;s database. An attacker needs to have the Editor role in order to change a Text panel to include JavaScript. Another user needs to edit the same Text panel, and click on "Markdown" or "HTML" for the code to be executed. This means that vertical privilege escalation is possible, where a user with Editor role can change to a known password for a user having Admin role if the user with Admin role executes malicious JavaScript viewing a dashboard. This issue has been patched in versions 9.2.10 and 9.3.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/02/2024

CVE-2020-5026

Fecha de publicación:
01/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Financial Transaction Manager for Digital Payments for Multi-Platform 3.2.0 through 3.2.7 could allow a remote attacker to obtain sensitive information when a detailed technical error message is returned in the browser. This information could be used in further attacks against the system. IBM X-Force ID: 193662.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2020-5001

Fecha de publicación:
01/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> IBM Financial Transaction Manager 3.2.0 through 3.2.7 could allow a remote attacker to traverse directories on the system. An attacker could send a specially-crafted URL request containing "dot dot" sequences (/../) to view arbitrary files on the system. IBM X-Force ID: 192953.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2023-24127

Fecha de publicación:
01/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jensen of Scandinavia Eagle 1200AC V15.03.06.33_en was discovered to contain a stack overflow via the wepkey1 parameter at /goform/WifiBasicSet.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/03/2023