Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SourceCodester Online Tours & Travels Management System 1.0 (CVE-2023-0516)

Fecha de publicación:
26/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester Online Tours & Travels Management System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo user/forget_password.php del componente Parameter Handler es afectada por esta vulnerabilidad. La manipulación del argumento email conduce a una inyección de SQL. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-219336.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en isoftforce Dreamer CMS (CVE-2023-0513)

Fecha de publicación:
26/01/2023
Idioma:
Español
Se ha encontrado una vulnerabilidad isoftforce Dreamer CMS hasta 4.0.1 y se ha clasificado como problemática. Esta vulnerabilidad afecta a código desconocido. La manipulación conduce a cross-site scripting. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. La actualización a la versión 4.1.3 puede solucionar este problema. Se recomienda actualizar el componente afectado. VDB-219334 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: BAJA
Última modificación:
04/04/2025

Vulnerabilidad en Kernel de Linux (CVE-2023-0469)

Fecha de publicación:
26/01/2023
Idioma:
Español
Se encontró una falla de use-after-free en io_uring/filetable.c en io_install_fixed_file en el subcomponente io_uring en el kernel de Linux durante la limpieza de llamadas. Este defecto puede dar lugar a una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2025

Vulnerabilidad en Kernel de Linux (CVE-2023-0468)

Fecha de publicación:
26/01/2023
Idioma:
Español
Se encontró una falla de use-after-free en io_uring/poll.c en io_poll_check_events en el subcomponente io_uring en el kernel de Linux debido a una condición de ejecución de poll_refs. Este defecto puede provocar una desreferencia del puntero NULL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2025

Vulnerabilidad en Devolutions Desktop Manager (CVE-2023-0463)

Fecha de publicación:
26/01/2023
Idioma:
Español
La configuración de forzar el aviso MFA sin conexión no se respeta al cambiar al modo sin conexión en Devolutions Remote Desktop Manager 2022.3.29 a 2022.3.30 permite al usuario guardar datos confidenciales en el disco.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/04/2025

Vulnerabilidad en Tenable.sc (CVE-2023-0476)

Fecha de publicación:
26/01/2023
Idioma:
Español
Existe una vulnerabilidad de inyección LDAP en Tenable.sc debido a una validación incorrecta de la entrada proporcionada por el usuario antes de devolverla a los usuarios. Un atacante autenticado podría generar datos en Active Directory utilizando la cuenta de la aplicación mediante una inyección blind de LDAP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2025

CVE-2023-0449

Fecha de publicación:
26/01/2023
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate is unused by its CNA. Notes: none.
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en WP Helper Lite de WordPress (CVE-2023-0448)

Fecha de publicación:
26/01/2023
Idioma:
Español
El complemento WP Helper Lite de WordPress, en versiones <= 4.3, devuelve todos los parámetros GET no saneados en la respuesta, lo que genera una vulnerabilidad de cross-site scripting reflejado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/04/2025

Vulnerabilidad en Delta Electronics InfraSuite Device Master 00.00.02a (CVE-2023-0444)

Fecha de publicación:
26/01/2023
Idioma:
Español
Existe una vulnerabilidad de escalada de privilegios en Delta Electronics InfraSuite Device Master 00.00.02a. Un usuario predeterminado 'Usuario', que está en el grupo 'Usuario de solo lectura', puede ver la contraseña de otro usuario predeterminado 'Administrador', que está en el grupo 'Administrador'. Esto permite que cualquier usuario con privilegios inferiores inicie sesión como administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/04/2025

Vulnerabilidad en Econolite EOS (CVE-2023-0451)

Fecha de publicación:
26/01/2023
Idioma:
Español
Las versiones de Econolite EOS anteriores a la 3.2.23 carecen de un requisito de contraseña para obtener acceso "SÓLO LECTURA" a los archivos de registro y a determinadas bases de datos y archivos de configuración. Uno de esos archivos contiene tablas con hash MD5 y nombres de usuario para todos los usuarios definidos en el software de control, incluidos administradores y técnicos.<br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2023

Vulnerabilidad en Econolite EOS (CVE-2023-0452)

Fecha de publicación:
26/01/2023
Idioma:
Español
Las versiones de Econolite EOS anteriores a la 3.2.23 utilizan un algoritmo hash débil para cifrar las credenciales de usuarios privilegiados. Un archivo de configuración al que se puede acceder sin autenticación utiliza hashes MD5 para cifrar las credenciales, incluidas las de administradores y técnicos.<br /> <br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2023

Vulnerabilidad en Wireshark (CVE-2023-0415)

Fecha de publicación:
26/01/2023
Idioma:
Español
El disector iSCSI falla en Wireshark 4.0.0 a 4.0.2 y 3.6.0 a 3.6.10 y permite la denegación de servicio mediante inyección de paquetes o archivo de captura manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2025