Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2023-25550

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-94: Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability exists that<br /> allows remote code execution via the “hostname” parameter when maliciously crafted hostname<br /> syntax is entered.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/04/2023

CVE-2023-25549

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-94: Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability exists that<br /> allows for remote code execution when using a parameter of the DCE network settings<br /> endpoint. <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/04/2023

CVE-2023-25548

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> A CWE-863: Incorrect Authorization vulnerability exists that could allow access to device<br /> credentials on specific DCE endpoints not being properly secured when a hacker is using a low<br /> privileged user. <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/04/2023

CVE-2023-25552

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> A CWE-862: Missing Authorization vulnerability exists that could allow viewing of unauthorized<br /> content, changes or deleting of content, or performing unauthorized functions when tampering<br /> the Device File Transfer settings on DCE endpoints. <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
27/04/2023

CVE-2023-25555

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-78: Improper Neutralization of Special Elements used in an OS Command (&amp;#39;OS<br /> Command Injection&amp;#39;) vulnerability exists that could allow a user that knows the credentials to<br /> execute unprivileged shell commands on the appliance over SSH. <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
27/04/2023

CVE-2023-25554

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> A CWE-78: Improper Neutralization of Special Elements used in an OS Command (&amp;#39;OS<br /> Command Injection&amp;#39;) vulnerability exists that allows a local privilege escalation on the appliance<br /> when a maliciously crafted Operating System command is entered on the device.<br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
27/04/2023

CVE-2023-25553

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-79: Improper Neutralization of Input During Web Page Generation (&amp;#39;Cross-site<br /> Scripting&amp;#39;) vulnerability exists on a DCE endpoint through the logging capabilities of the<br /> webserver. <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/04/2023

CVE-2023-25551

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-79: Improper Neutralization of Input During Web Page Generation (&amp;#39;Cross-site<br /> Scripting&amp;#39;) vulnerability exists on a DCE file upload endpoint when tampering with parameters<br /> over HTTP.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> Affected products: StruxureWare Data Center Expert (V7.9.2 and prior)<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/04/2023

CVE-2023-26048

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jetty is a java based web server and servlet engine. In affected versions servlets with multipart support (e.g. annotated with `@MultipartConfig`) that call `HttpServletRequest.getParameter()` or `HttpServletRequest.getParts()` may cause `OutOfMemoryError` when the client sends a multipart request with a part that has a name but no filename and very large content. This happens even with the default settings of `fileSizeThreshold=0` which should stream the whole part content to disk. An attacker client may send a large multipart request and cause the server to throw `OutOfMemoryError`. However, the server may be able to recover after the `OutOfMemoryError` and continue its service -- although it may take some time. This issue has been patched in versions 9.4.51, 10.0.14, and 11.0.14. Users are advised to upgrade. Users unable to upgrade may set the multipart parameter `maxRequestSize` which must be set to a non-negative value, so the whole multipart content is limited (although still read into memory).
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2023

CVE-2022-43378

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> <br /> <br /> <br /> <br /> A CWE-1021: Improper Restriction of Rendered UI Layers or Frames vulnerability exists that<br /> could cause the user to be tricked into performing unintended actions when external address<br /> frames are not properly restricted.<br /> <br /> <br /> <br /> <br /> <br /> Affected Products: NetBotz 4 - 355/450/455/550/570 (V4.7.0<br /> <br /> and prior)
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/04/2023

CVE-2023-29887

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Local File inclusion vulnerability in test.php in spreadsheet-reader 0.5.11 allows remote attackers to include arbitrary files via the File parameter.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/02/2025

CVE-2023-21999

Fecha de publicación:
18/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). Supported versions that are affected are Prior to 6.1.44 and Prior to 7.0.8. Difficult to exploit vulnerability allows low privileged attacker with logon to the infrastructure where Oracle VM VirtualBox executes to compromise Oracle VM VirtualBox. Successful attacks of this vulnerability can result in unauthorized update, insert or delete access to some of Oracle VM VirtualBox accessible data as well as unauthorized read access to a subset of Oracle VM VirtualBox accessible data. CVSS 3.1 Base Score 3.6 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N).
Gravedad CVSS v3.1: BAJA
Última modificación:
20/04/2023