Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en determinados usos de barra invertida en url-parse (CVE-2021-27515)

Fecha de publicación:
22/02/2021
Idioma:
Español
url-parse versiones anteriores a 1.5.0, maneja inapropiadamente determinados usos de la barra invertida como http:\/ e interpreta el URI como una ruta relativa
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2023

Vulnerabilidad en el parámetro node en el archivo Modules/input/Views/schedule.php en Emoncms (CVE-2021-26716)

Fecha de publicación:
21/02/2021
Idioma:
Español
El archivo Modules/input/Views/schedule.php en Emoncms versiones hasta 10.2.7, permite un ataque de tipo XSS por medio del parámetro node
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2021

Vulnerabilidad en el nombre de la sesión en Livy Server (CVE-2021-26544)

Fecha de publicación:
20/02/2021
Idioma:
Español
Livy Server versión 0.7.0-incubating (solamente) es vulnerable a un problema de tipo cross site scripting en el nombre de la sesión. Un usuario malicioso podría usar este fallo para acceder a los registros y resultados de las sesiones de otros usuarios y ejecutar trabajos con sus privilegios. Este problema es corregido en Livy versión 0.7.1-incubating
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2021

Vulnerabilidad en la carga de un archivo PNG en la función PngImg::InitStorage_() en png-img (CVE-2020-28248)

Fecha de publicación:
20/02/2021
Idioma:
Español
Un desbordamiento de enteros en la función PngImg::InitStorage_ () de png-img versiones anteriores a 3.1.0, conlleva a una subasignación de la memoria de la pila y, posteriormente, a un desbordamiento del búfer explotable en la región heap de la memoria al cargar un archivo PNG diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en una plantilla FreeMarker en Alfresco Enterprise Content Management (ECM) (CVE-2020-12873)

Fecha de publicación:
19/02/2021
Idioma:
Español
Se detectó un problema en Alfresco Enterprise Content Management (ECM) versiones anteriores a 6.2.1. Un usuario con privilegios para editar una plantilla FreeMarker (por ejemplo, un webscript) puede ejecutar código Java arbitrario o ejecutar comandos del sistema arbitrarios con los mismos privilegios que la cuenta que ejecuta Alfresco
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2021

Vulnerabilidad en /campaigns/clicked/ajax en la biblioteca lib/models/campaign.js en statsClickedSubscribersByColumn en Mailtrain (CVE-2020-24617)

Fecha de publicación:
19/02/2021
Idioma:
Español
Mailtrain versiones hasta 1.24.1, permite una inyección SQL en statsClickedSubscribersByColumn en la biblioteca lib/models/campaign.js por medio de /campaigns/clicked/ajax porque los nombres de las columnas de variables no son escapadas apropiadamente
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2021

Vulnerabilidad en eventmachine en un nombre de host TLS en voloko twitter-stream (CVE-2020-24392)

Fecha de publicación:
19/02/2021
Idioma:
Español
En voloko twitter-stream versión 0.1.10, una falta de comprobación del nombre de host TLS, permite a un atacante llevar a cabo un ataque de tipo man-in-the-middle contra los usuarios de la biblioteca (porque eventmachine es usada inapropiadamente)
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2021

Vulnerabilidad en la biblioteca eventmachine en el nombre de host TLS en TweetStream (CVE-2020-24393)

Fecha de publicación:
19/02/2021
Idioma:
Español
TweetStream versión 2.6.1, utiliza la biblioteca eventmachine de una manera no segura que no contiene comprobación del nombre de host TLS. Esto permite a un atacante llevar a cabo un ataque man-in-the-middle
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/03/2021

Vulnerabilidad en los reportes publicados en Visualware MyConnection Server (CVE-2021-27509)

Fecha de publicación:
19/02/2021
Idioma:
Español
En Visualware MyConnection Server versiones anteriores a 11.0b build 5382, cada reporte publicado no está asociado con su propio código de acceso
Gravedad CVSS v3.1: ALTA
Última modificación:
01/03/2021

Vulnerabilidad en una subcadena localhost:3000///example.com/ en el paquete slashify para Node.js (CVE-2021-3189)

Fecha de publicación:
19/02/2021
Idioma:
Español
El paquete slashify versión 1.0.0 para Node.js, permite ataques de redireccionamiento abierto, como es demostrado por una subcadena localhost:3000///example.com/
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/05/2022

Vulnerabilidad en el cargador de clase de aplicación en Jinjava (CVE-2020-12668)

Fecha de publicación:
19/02/2021
Idioma:
Español
Jinjava versiones anteriores a 2.5.4, permite un acceso a clases arbitrarias al llamar a métodos Java en objetos pasados ??a un contexto de Jinjava. Esto podría permitir el abuso del cargador de clase de aplicación, incluyendo una Divulgación de Archivos Arbitrarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en /admin/customer/create en SmartStoreNET (CVE-2020-27997)

Fecha de publicación:
19/02/2021
Idioma:
Español
Se detectó un problema en SmartStoreNET versiones anteriores a 4.1.0. Una falta de protección de un ataque de tipo Cross Site Request Forgery (CSRF) puede conllevar a una elevación de privilegios (por ejemplo, /admin/customer/create para crear una cuenta de administrador)
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021