Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo libavcodec/dnxhdenc.c en la función dnxhd_init_rc en Ffmpeg (CVE-2014-125002)

Fecha de publicación:
18/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en FFmpeg versión 2.0. Ha sido clasificada como problemática. Está afectada la función dnxhd_init_rc del archivo libavcodec/dnxhdenc.c. La manipulación conlleva a una corrupción de memoria. Es posible lanzar el ataque de forma remota. Es recomendado aplicar un parche para corregir este problema
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el producto Oracle Cloud Infrastructure de Oracle Cloud Services (CVE-2022-21503)

Fecha de publicación:
17/06/2022
Idioma:
Español
Una vulnerabilidad en el producto Oracle Cloud Infrastructure de Oracle Cloud Services. La vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios y acceso a la red comprometer Oracle Cloud Infrastructure. Los ataques con éxito de esta vulnerabilidad pueden resultar en un acceso no autorizado a los datos accesibles de Oracle Cloud Infrastructure. Todos los clientes afectados fueron notificados de CVE-2022-21503 por Oracle. CVSS 3.1, Puntuación Base 4.9 (impactos en la confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N)
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete mout (CVE-2022-21213)

Fecha de publicación:
17/06/2022
Idioma:
Español
Esto afecta a todas las versiones del paquete mout. La función deepFillIn puede usarse para "rellenar recursivamente las propiedades que faltan", mientras que la deepMixIn mezcla objetos en el objeto de destino, mezclando también recursivamente los objetos hijos existentes. En ambos casos, la clave usada para acceder al objeto de destino de forma recursiva no es comprobada, conllevando a una explotación de esta vulnerabilidad. **Nota:** Esta vulnerabilidad deriva de una corrección incompleta de [CVE-2020-7792](https://security.snyk.io/vuln/SNYK-JS-MOUT-1014544)
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete pg-native (CVE-2022-25852)

Fecha de publicación:
17/06/2022
Idioma:
Español
Todas las versiones del paquete pg-native; todas las versiones del paquete libpq son vulnerables a una Denegación de Servicio (DoS) cuando los complementos intentan convertir el segundo argumento en un array y fallan. Esto sucede para cada argumento que no sea un array que sea pasado. **Nota:** pg-native es un mero enlace a la biblioteca libpq de npm, que a su vez presenta los complementos y enlaces a la biblioteca C libpq real. Esto significa que los problemas encontrados en pg-native pueden afectar transitoriamente a la libpq de npm
Gravedad CVSS v3.1: ALTA
Última modificación:
11/10/2023

Vulnerabilidad en el paquete querymen (CVE-2022-25871)

Fecha de publicación:
17/06/2022
Idioma:
Español
Todas las versiones del paquete querymen son vulnerables a una Contaminación de Prototipos si los parámetros de la función exportada handler(type, name, fn) pueden ser controlados por los usuarios sin ningún saneo. Nota: Esta vulnerabilidad deriva de una corrección incompleta de [CVE-2020-7600](https://security.snyk.io/vuln/SNYK-JS-QUERYMEN-559867)
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete fast-string-search (CVE-2022-25872)

Fecha de publicación:
17/06/2022
Idioma:
Español
Todas las versiones del paquete fast-string-search son vulnerables a una lectura fuera de límites debido a una liberación incorrecta de memoria y al cálculo de la longitud para cualquier entrada que no sea una cadena como fuente. Esto permite al atacante leer la memoria previamente asignada
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en el parámetro SystemCmd de la interfaz apply.cgi en ASUS RT-N53 (CVE-2022-31874)

Fecha de publicación:
17/06/2022
Idioma:
Español
ASUS RT-N53 versión 3.0.0.4.376.3754, presenta una vulnerabilidad de inyección de comandos en el parámetro SystemCmd de la interfaz apply.cgi
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/06/2022

Vulnerabilidad en el parámetro proname en el archivo /admin/scheprofile.cgi en la cámara Trendnet IP-110wn (CVE-2022-31875)

Fecha de publicación:
17/06/2022
Idioma:
Español
La cámara Trendnet IP-110wn versión fw_tv-ip110wn_v2(1.2.2.68), presenta una vulnerabilidad de tipo xss por medio del parámetro proname en el archivo /admin/scheprofile.cgi
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete @discordjs/opus (CVE-2022-25345)

Fecha de publicación:
17/06/2022
Idioma:
Español
Todas las versiones del paquete @discordjs/opus son vulnerables a una Denegación de Servicio (DoS) cuando se intenta codificar usando un codificador con cero canales, o un buffer no inicializado. Esto conlleva a un bloqueo grave
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete fast-string-search (CVE-2022-22138)

Fecha de publicación:
17/06/2022
Idioma:
Español
Todas las versiones del paquete fast-string-search son vulnerables a una Denegación de Servicio (DoS) cuando los cálculos son incorrectos para entradas que no son cadenas. Puede causar que V8 intente leer desde lugares no permitidos y causar un fallo de segmentación debido a una violación
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en el parámetro prefix en el archivo /admin/general.cgi en la cámara Trendnet IP-110wn (CVE-2022-31873)

Fecha de publicación:
17/06/2022
Idioma:
Español
La cámara Trendnet IP-110wn versión fw_tv-ip110wn_v2(1.2.2.68), presenta una vulnerabilidad de tipo XSS por medio del parámetro prefix en el archivo /admin/general.cgi
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete github.com/argoproj/argo-events/sensors/artifacts (CVE-2022-25856)

Fecha de publicación:
17/06/2022
Idioma:
Español
El paquete github.com/argoproj/argo-events/sensors/artifacts versiones anteriores a 1.7.1, es vulnerable a un Salto de Directorio en la API (g *GitArtifactReader).Read() en git.go. Esto podría permitir la lectura arbitraria de archivos si al GitArtifactReader le es proporcionada una ruta que contenga un enlace simbólico o un nombre de directorio implícito como ...
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023