Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el procesamiento de peticiones desde dispositivos móviles en el demonio AVRD en el sistema BIG-IP y Advanced WAF (CVE-2020-27728)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP ASM y Advanced WAF versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.3, bajo determinadas condiciones, el demonio de Análisis, Visibilidad e Informes (AVRD) puede generar un archivo principal y reiniciar en el sistema BIG-IP cuando procesan peticiones enviadas desde dispositivos móviles
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en el plugin VDI en BIG-IP APM (CVE-2020-27722)

Fecha de publicación:
24/12/2020
Idioma:
Español
En versiones 15.0.0-15.0.1.3, 14.1.0-14.1.3 y 13.1.0-13.1.3.4 de BIG-IP APM, bajo determinadas condiciones, el plugin VDI no observa el protocolo de control de flujo del plugin causando un consumo excesivo de recursos
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en el tráfico NAT66 con Port Block Allocation (PBA) y SP-DAG en dag-ipv6-prefix-len en TMM en BIG-IP LTM/CGNAT (CVE-2020-27720)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP LTM/CGNAT versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3 y 13.1.0-13.1.3.5, cuando se procesa el tráfico NAT66 con Port Block Allocation (PBA) y SP-DAG habilitado, y dag-ipv6-prefix-len configurado con un valor menor que el predeterminado de 128, un patrón de tráfico no revelado puede causar que el Traffic Management Microkernel (TMM) se reinicie
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en una página de la utilidad BIG-IP Configuration en BIG-IP (CVE-2020-27719)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.3, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) en una página no revelada de la utilidad BIG-IP Configuration
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en la instalación de RPM en el instalador REST iAppsLX en el sistema BIG-IP (CVE-2020-27727)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3 y 13.1.0-13.1.3.4, cuando un usuario administrativo autenticado instala unas RPM usando el instalador REST iAppsLX, el sistema BIG-IP no comprueba suficientemente la entrada del usuario, permitiendo al usuario acceso de lectura al sistema de archivos
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en la administración de recursos en CloudEngine 1800V (CVE-2020-9120)

Fecha de publicación:
24/12/2020
Idioma:
Español
CloudEngine 1800V versiones V100R019C10SPC500, presentan una vulnerabilidad de error de administración de recursos. Los atacantes remotos no autorizados podrían enviar tipos específicos de mensajes hacia el dispositivo, resultando que el mensaje recibido por el sistema no pueda ser reenviado normalmente
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en la página Query Log o Long-term data Query Log en el registro de consultas DNS en Pi-hole (CVE-2020-35659)

Fecha de publicación:
24/12/2020
Idioma:
Español
El registro de consultas DNS en Pi-hole versiones anteriores a 5.2.2, es vulnerable a un ataque XSS almacenado. Un atacante con la capacidad de consultar directa o indirectamente el DNS con un hostname malicioso puede causar que se ejecute un JavaScript arbitrario cuando el administrador de Pi-hole visita la página Query Log o Long-term data Query Log
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en el archivo smtpd/table.c en OpenSMTPD (CVE-2020-35679)

Fecha de publicación:
24/12/2020
Idioma:
Español
El archivo smtpd/table.c en OpenSMTPD versiones anteriores a 6.8.0p1, carece de determinado regfree, lo que podría permitir a atacantes activar un filtrado de memoria "very significant" por medio de mensajes hacia una instancia que lleva a cabo muchas búsquedas de expresiones regulares
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en defectos de diseño en algunos teléfonos inteligentes de Huawei (CVE-2020-9119)

Fecha de publicación:
24/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de escalada de privilegios en algunos teléfonos inteligentes de Huawei debido a defectos de diseño. El atacante necesita contactar físicamente con el teléfono móvil y conseguir mayores privilegios, y ejecutar comandos relevantes, resultando en la promoción de privilegios del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en un patrón de actividad del cliente en el archivo smtpd/lka_filter.c en OpenSMTPD (CVE-2020-35680)

Fecha de publicación:
24/12/2020
Idioma:
Español
El archivo smtpd/lka_filter.c en OpenSMTPD versiones anteriores a 6.8.0p1, en determinadas configuraciones, permite a atacantes remotos causar una denegación de servicio (desreferencia del puntero NULL y fallo del demonio) por medio de un patrón diseñado de actividad del cliente, porque la máquina de estado del filtro no mantiene apropiadamente el canal de I/O entre el motor SMTP y la capa de filtros
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en las peticiones DNS en TMM en BIG-IP DNS (CVE-2020-27717)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP DNS versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3, 13.1.0-13.1.3.4 y 12.1.0-12.1.5.2, las peticiones DNS de series no reveladas pueden causar que TMM se reinicie y genere un archivo principal
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en TMM en un servidor virtual de BIG-IP APM (CVE-2020-27716)

Fecha de publicación:
24/12/2020
Idioma:
Español
En versiones 15.1.0-15.1.0.5, 14.1.0-14.1.3, 13.1.0-13.1.3.5, 12.1.0-12.1.5.2 y 11.6.1-11.6.5.2, cuando un servidor virtual de BIG-IP APM procesa el tráfico de naturaleza no revelada, Traffic Management Microkernel (TMM) deja de responder y se reinicia
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020