Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el plugin WP-DownloadManager de WordPress (CVE-2021-44760)

Fecha de publicación:
18/03/2022
Idioma:
Español
Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS)Reflejado y Autenticado en el plugin WP-DownloadManager de WordPress (versiones anteriores a 1.68.6 incluyéndola)
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2024

Vulnerabilidad en el procesamiento de un archivo de fuentes en macOS Big Sur, iOS y iPadOS, watchOS, tvOS de Apple (CVE-2021-30771)

Fecha de publicación:
18/03/2022
Idioma:
Español
Se abordó una escritura fuera de límites con una comprobación de entrada mejorada. Este problema es corregido en macOS Big Sur versión 11.4, iOS versión 14.6 y iPadOS versión 14.6, watchOS versión 7.5, tvOS versión 14.6. El procesamiento de un archivo de fuentes maliciosamente diseñado puede conllevar a una ejecución de código arbitrario
Gravedad CVSS v3.1: ALTA
Última modificación:
25/03/2022

Vulnerabilidad en una de las páginas web de los relojes GNSS GE Reason RT430, RT431 y RT434 (CVE-2020-25197)

Fecha de publicación:
18/03/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección de código en una de las páginas web de los relojes GNSS GE Reason RT430, RT431 y RT434 en versiones de firmware anteriores a 08A06, que podría permitir a un atacante remoto autenticado ejecutar código arbitrario en el sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
28/03/2022

Vulnerabilidad en el protocolo de Rockwell Automation ISaGRAF Runtime (CVE-2020-25176)

Fecha de publicación:
18/03/2022
Idioma:
Español
Algunos comandos usados por el protocolo de Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x eXchange Layer (IXL) llevan a cabo varias operaciones de archivo en el sistema de archivos. Dado que el parámetro que apunta al nombre del archivo no es comprobado en busca de caracteres reservados, es posible que un atacante remoto no autenticado recorra el directorio de una aplicación, lo que podría conllevar a una ejecución remota de código
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/04/2022

Vulnerabilidad en ISaGRAF Workbench (CVE-2020-25178)

Fecha de publicación:
18/03/2022
Idioma:
Español
ISaGRAF Workbench es comunicado con Rockwell Automation ISaGRAF Runtime versiones 4.x y 5.x, usando TCP/IP. Este protocolo de comunicación proporciona varias operaciones del sistema de archivos, así como la carga de aplicaciones. Los datos son transferidos a través de este protocolo sin encriptar, lo que podría permitir a un atacante remoto no autenticado cargar, leer y borrar archivos
Gravedad CVSS v3.1: ALTA
Última modificación:
04/04/2022

Vulnerabilidad en Rockwell Automation ISaGRAF Runtime (CVE-2020-25180)

Fecha de publicación:
18/03/2022
Idioma:
Español
Rockwell Automation ISaGRAF Runtime versiones 4.x y 5.x, incluyen la funcionalidad setting a password que es requerida para ejecutar comandos privilegiados. El valor de la contraseña que es pasada a ISaGRAF Runtime es el resultado de la encriptación llevada a cabo con un valor de clave fijo usando el algoritmo de encriptación diminuto (TEA) en una contraseña introducida o guardada. Un atacante remoto, no autenticado, podría pasar su propia contraseña encriptada al ISaGRAF 5 Runtime, lo que podría resultar en una divulgación de información en el dispositivo
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/04/2022

Vulnerabilidad en Rockwell Automation ISaGRAF Runtime (CVE-2020-25182)

Fecha de publicación:
18/03/2022
Idioma:
Español
Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x, busca y carga DLLs como bibliotecas dinámicas. Una carga no controlada de bibliotecas dinámicas podría permitir a un atacante local no autenticado ejecutar código arbitrario. Esta vulnerabilidad sólo afecta a ISaGRAF Runtime cuando es ejecutado en sistemas Microsoft Windows
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/04/2022

Vulnerabilidad en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (CVE-2021-23150)

Fecha de publicación:
18/03/2022
Idioma:
Español
Se ha detectado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de administrador o usuario superior) en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (versiones anteriores a 1.0.77.31 incluyéndola)
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2024

Vulnerabilidad en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (CVE-2021-23209)

Fecha de publicación:
18/03/2022
Idioma:
Español
Se han detectado Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Persistentes y Autenticadas (rol de usuario admin) en el plugin AMP for WP - Accelerated Mobile Pages de WordPress (versiones anteriores a 1.0.77.32 incluyéndola)
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2024

Vulnerabilidad en Rockwell Automation ISaGRAF Runtime (CVE-2020-25184)

Fecha de publicación:
18/03/2022
Idioma:
Español
Rockwell Automation ISaGRAF Runtime Versiones 4.x y 5.x, almacena la contraseña en texto plano en un archivo que está en el mismo directorio que el archivo ejecutable. ISaGRAF Runtime lee el archivo y guarda los datos en una variable sin ninguna modificación adicional. Un atacante local, no autenticado, podría comprometer las contraseñas de los usuarios, resultando en una divulgación de información
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2022

Vulnerabilidad en una conexión HTTPS en los relojes GNSS GE Reason RT430, RT431 y RT434 (CVE-2020-25193)

Fecha de publicación:
18/03/2022
Idioma:
Español
Al tener acceso a la clave criptográfica embebida para los relojes GNSS GE Reason RT430, RT431 y RT434 en versiones de firmware anteriores a 08A06, los atacantes podrían interceptar y descifrar el tráfico cifrado mediante una conexión HTTPS
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/10/2022

Vulnerabilidad en Yokogawa WideField3 R1.01 - R4.03 (CVE-2020-16232)

Fecha de publicación:
18/03/2022
Idioma:
Español
En Yokogawa WideField3 R1.01 - R4.03, podría causarse un desbordamiento del búfer cuando un usuario carga un archivo de proyecto diseñado de forma maliciosa
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/03/2022