Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en curl (CVE-2022-32208)

Fecha de publicación:
07/07/2022
Idioma:
Español
Cuando curl versiones anteriores a 7.84.0, hace transferencias FTP aseguradas por krb5, maneja inapropiadamente los fallos de verificación de mensajes. Este fallo hace posible que un ataque de tipo Man-In-The-Middle pase desapercibido e incluso permite inyectar datos al cliente
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2025

Vulnerabilidad en curl (CVE-2022-32205)

Fecha de publicación:
07/07/2022
Idioma:
Español
Un servidor malicioso puede servir cantidades excesivas de encabezados "Set-Cookie:" en una respuesta HTTP a curl y curl versiones anteriores a 7.84.0 las almacena todas. Una cantidad suficientemente grande de cookies (grandes) hace que las subsiguientes peticiones HTTP a este, o a otros servidores con los que coincidan las cookies, creen peticiones que superen el umbral que curl usa internamente para evitar el envío de peticiones locamente grandes (1048576 bytes) y en su lugar devuelva un error. Este estado de denegación puede permanecer mientras sea mantenidas las mismas cookies, coincidan y no hayan expirado. Debido a las reglas de coincidencia de cookies, un servidor en "foo.example.com" puede establecer cookies que también coincidan para "bar.example.com", haciendo posible que un "servidor hermano" cause efectivamente una denegación de servicio para un sitio hermano en el mismo dominio de segundo nivel usando este método
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2025

Vulnerabilidad en Openshift Origin 3 (CVE-2015-3207)

Fecha de publicación:
07/07/2022
Idioma:
Español
En Openshift Origin 3 las cookies que son establecidas en la consola no presentan atributos "secure", "HttpOnly"
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/07/2022

Vulnerabilidad en curl (CVE-2022-32206)

Fecha de publicación:
07/07/2022
Idioma:
Español
curl versiones anteriores a 7.84.0, soporta algoritmos de compresión HTTP "encadenados", lo que significa que una respuesta al servidor puede ser comprimida múltiples veces y potencialmente con diferentes algoritmos. El número de "eslabones" aceptables en esta "cadena de descompresión" era ilimitado, lo que permitía a un servidor malicioso insertar un número prácticamente ilimitado de pasos de compresión. El uso de una cadena de descompresión de este tipo podía resultar en una "bomba de malloc", haciendo que curl acabara gastando enormes cantidades de memoria de montón asignada, o intentando y devolviendo errores de memoria
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2025

Vulnerabilidad en la opción de cambio de logotipo en el panel de administración en Codoforum (CVE-2022-31854)

Fecha de publicación:
07/07/2022
Idioma:
Español
Se ha detectado que Codoforum versión v5.1, contiene una vulnerabilidad de carga de archivos arbitraria por medio de la opción de cambio de logotipo en el panel de administración
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2022

Vulnerabilidad en curl (CVE-2022-32207)

Fecha de publicación:
07/07/2022
Idioma:
Español
Cuando curl versiones anteriores a 7.84.0, guarda datos de cookies, alt-svc y hsts en archivos locales, hace que la operación sea atómica al finalizar la operación con un renombramiento de un nombre temporal al nombre final del archivo de destino. En esa operación de renombramiento, podría accidentalmente *ampliar* los permisos del archivo de destino, dejando el archivo actualizado accesible a más usuarios de los previstos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/04/2025

Vulnerabilidad en el plugin nextgen-galery de wordpress (CVE-2015-1784)

Fecha de publicación:
07/07/2022
Idioma:
Español
En el plugin nextgen-galery de wordpress versiones anteriores a 2.0.77.3, se presentan dos vulnerabilidades que pueden permitir a un atacante conseguir acceso completo a la aplicación web. Las vulnerabilidades radican en la forma en que la aplicación comprueba los archivos subidos por el usuario y la falta de medidas de seguridad que impidan las peticiones HTTP no deseadas
Gravedad CVSS v3.1: ALTA
Última modificación:
14/07/2022

Vulnerabilidad en el plugin nextgen-galery de wordpress (CVE-2015-1785)

Fecha de publicación:
07/07/2022
Idioma:
Español
En el plugin nextgen-galery de wordpress versiones anteriores a 2.0.77.3, se presentan dos vulnerabilidades que pueden permitir a un atacante conseguir acceso completo sobre la aplicación web. Las vulnerabilidades radican en cómo la aplicación comprueba los archivos subidos por el usuario y en la falta de medidas de seguridad que impidan las peticiones HTTP no deseadas
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/07/2022

Vulnerabilidad en el token de restablecimiento de contraseña en CWP (CVE-2022-25047)

Fecha de publicación:
07/07/2022
Idioma:
Español
El token de restablecimiento de contraseña en CWP versión v0.9.8.1126, es generado usando valores conocidos o predecibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/01/2023

Vulnerabilidad en una petición POST en el archivo loader.php de CWP (CVE-2022-25046)

Fecha de publicación:
07/07/2022
Idioma:
Español
Una vulnerabilidad de salto de ruta en el archivo loader.php de CWP versión v0.9.8.1122, permite a atacantes ejecutar código arbitrario por medio de una petición POST diseñada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/01/2023

Vulnerabilidad en CWP (CVE-2022-25048)

Fecha de publicación:
07/07/2022
Idioma:
Español
Una vulnerabilidad de inyección de comandos en CWP versión v0.9.8.1126, que permite a usuarios normales ejecutar comandos como usuario root
Gravedad CVSS v3.1: ALTA
Última modificación:
14/07/2022

Vulnerabilidad en Devolutions Server (CVE-2022-33996)

Fecha de publicación:
07/07/2022
Idioma:
Español
Una administración incorrecta de permisos en Devolutions Server versiones anteriores a 2022.2, permite que un nuevo usuario con un nombre de usuario preexistente herede los permisos de ese usuario anterior
Gravedad CVSS v3.1: ALTA
Última modificación:
14/07/2022