Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el parámetro fullFilePath en /api/upload-resource en Casdoor (CVE-2022-38638)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado que Casdoor versión v1.97.3, contiene una vulnerabilidad de escritura de archivos arbitraria por medio del parámetro fullFilePath en /api/upload-resource
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en Netmaker (CVE-2022-36110)

Fecha de publicación:
09/09/2022
Idioma:
Español
Netmaker hace redes con WireGuard. En versiones anteriores a 0.15.1, unas funciones de Autorización Inapropiada conllevan e que usuarios no privilegiados ejecutaran llamadas a la API privilegiadas. Si alguien añade usuarios a la plataforma Netmaker que no presentan privilegios de administrador, pueden usar sus auth tokens para ejecutar funciones de nivel de administrador por medio de la API. Este problema ha sido corregido en versión 0.15.1
Gravedad CVSS v3.1: ALTA
Última modificación:
27/06/2023

Vulnerabilidad en una carga útil en el campo Community Posting en Markdown-Nice (CVE-2022-38639)

Fecha de publicación:
09/09/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en Markdown-Nice versión v1.8.22, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el campo Community Posting
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/09/2022

Vulnerabilidad en indy-node (CVE-2022-31006)

Fecha de publicación:
09/09/2022
Idioma:
Español
indy-node es la parte del servidor de Hyperledger Indy, un libro de contabilidad distribuido diseñado para la identidad descentralizada. En las versiones vulnerables de indy-node, un atacante puede superar el número de conexiones de clientes permitidas por el libro mayor, dejando el libro mayor incapaz de ser usado para su propósito. Sin embargo, el contenido del libro mayor no estará afectado y el libro mayor volverá a funcionar después del ataque. Este ataque aprovecha el equilibrio entre la resistencia y la disponibilidad. Cualquier protección contra las conexiones abusivas de los clientes también impedirá el acceso a la red de ciertos usuarios legítimos. Por ello, los nodos validadores deben ajustar sus reglas de firewall para garantizar el equilibrio apropiado para los usuarios previstos de su red. Las orientaciones a operadores de redes para el uso de reglas de firewall en el despliegue de las redes Indy han sido modificadas para proteger mejor contra los ataques de denegación de servicio, aumentando el coste y la complejidad en el montaje de dichos ataques. La mitigación de esta vulnerabilidad no está en el código de Hyperledger Indy per se, sino en los despliegues individuales de Indy. Las mitigaciones deben aplicarse a todas las implementaciones de Indy, y no están relacionadas con una versión en particular
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2022

Vulnerabilidad en el encabezado Vdc en Active Intelligent Visualization (CVE-2021-44835)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado un problema en Active Intelligent Visualization versión 5. El encabezado Vdc es usado en una consulta SQL sin ser saneada. Esto causa una inyección SQL
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/09/2022

Vulnerabilidad en el repositorio de GitHub jgraph/drawio (CVE-2022-3133)

Fecha de publicación:
09/09/2022
Idioma:
Español
Una Inyección de Comandos de Sistema Operativo en el repositorio de GitHub jgraph/drawio versiones anteriores a 20.3.0
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2022

Vulnerabilidad en Moby (CVE-2022-36109)

Fecha de publicación:
09/09/2022
Idioma:
Español
Moby es un proyecto de código abierto creado por Docker para permitir una contención de software. Ha sido encontrado un bug en Moby (Docker Engine) en el que los grupos complementarios no son configurados apropiadamente. Si un atacante presenta acceso directo a un contenedor y manipula su acceso a grupos suplementarios, puede ser capaz de usar el acceso a grupos suplementarios para omitir las restricciones de grupos primarios en algunos casos, obteniendo potencialmente acceso a información confidencial o ganando la capacidad de ejecutar código en ese contenedor. Este error ha sido corregido en Moby (Docker Engine) versión 20.10.18. Los contenedores en ejecución deben ser detenidos y reiniciados para que los permisos sean corregidos. Para usuarios que no puedan actualizar, este problema puede mitigarse al no usar la instrucción ""USER $USERNAME"" de Dockerfile. En su lugar, llamando a "ENTRYPOINT ["su", "-", "user"]" los grupos complementarios serán configurados apropiadamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/01/2025

Vulnerabilidad en man2html (CVE-2021-40648)

Fecha de publicación:
09/09/2022
Idioma:
Español
En man2html versión 1.6g, puede crearse un nombre de archivo para sobrescribir el parámetro de tamaño anterior del siguiente chunk y el fd, bk, fd_nextsize, bk_nextsize del chunk actual. El siguiente chunk es liberado posteriormente, causando una liberación de una cantidad arbitraria de memoria
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en man2html (CVE-2021-40647)

Fecha de publicación:
09/09/2022
Idioma:
Español
En man2html versión 1.6g, una cadena específica que es leída desde un archivo sobrescribirá el parámetro de tamaño en el chunk superior del montón. Esto al menos causa que el programa aborte la segmentación si el parámetro de tamaño de la pila no está alineado correctamente. En versiones anteriores a 2.29 de GLIBC y alineado correctamente, permite una escritura arbitraria en cualquier parte de la memoria del programa
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el parámetro name en el archivo /carbon/mediation_secure_vault/properties/ajaxprocessor.jsp en WSO2 Enterprise Integrator (CVE-2022-39809)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado un problema en WSO2 Enterprise Integrator versión 6.4.0. Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la consola de administración en el archivo /carbon/mediation_secure_vault/properties/ajaxprocessor.jsp por medio del parámetro name. El secuestro de la sesión o ataques similares no serían posibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en el parámetro driver en el archivo /carbon/ndatasource/validateconnection/ajaxprocessor.jsp en WSO2 Enterprise Integrator (CVE-2022-39810)

Fecha de publicación:
09/09/2022
Idioma:
Español
Se ha detectado un problema en WSO2 Enterprise Integrator versión 6.4.0. Se ha identificado una vulnerabilidad de tipo Cross-Site Scripting (XSS) Reflejado en la consola de administración en el archivo /carbon/ndatasource/validateconnection/ajaxprocessor.jsp por medio del parámetro driver. El secuestro de sesión o ataques similares no serían posibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en la subcadena javascript&colon en OpenKM (CVE-2022-40317)

Fecha de publicación:
09/09/2022
Idioma:
Español
OpenKM versión 6.3.11, permite un ataque de tipo XSS almacenado relacionado con la subcadena javascript: en un elemento A
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022