Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el proxy de inicio de sesión del servicio openSUSE Build (CVE-2021-36777)

Fecha de publicación:
09/03/2022
Idioma:
Español
Una vulnerabilidad Reliance on Untrusted Inputs in a Security Decision en el proxy de inicio de sesión del servicio openSUSE Build permitía a los atacantes presentar a los usuarios un formulario de inicio de sesión esperado que luego enviaba las credenciales en texto claro a un servidor especificado por el atacante. Este problema afecta a: openSUSE Build service login-proxy-scripts versiones anteriores a dc000cdfe9b9b715fb92195b1a57559362f689ef
Gravedad CVSS v3.1: ALTA
Última modificación:
07/07/2023

Vulnerabilidad en Xbox Live Auth Manager para Windows de Microsoft (CVE-2022-21967)

Fecha de publicación:
09/03/2022
Idioma:
Español
Una vulnerabilidad de Elevación de Privilegios en Xbox Live Auth Manager para Windows
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el repositorio de GitHub microweber/microweber (CVE-2022-0896)

Fecha de publicación:
09/03/2022
Idioma:
Español
Una Neutralización Inapropiada de Elementos Especiales Usados en un Motor de Plantillas en el repositorio de GitHub microweber/microweber versiones anteriores a 1.3
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2022

Vulnerabilidad en el repositorio de GitHub alextselegidis/easyappointments (CVE-2022-0482)

Fecha de publicación:
09/03/2022
Idioma:
Español
Una Exposición de Información Personal Privada a un Actor no Autorizado en el repositorio de GitHub alextselegidis/easyappointments versiones anteriores a 1.4.3
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/06/2022

Vulnerabilidad en el repositorio de GitHub chocobozzz/peertube (CVE-2022-0881)

Fecha de publicación:
09/03/2022
Idioma:
Español
Un Almacenamiento no Seguro de Información Confidencial en el repositorio de GitHub chocobozzz/peertube versiones anteriores a 4.1.1
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022

Vulnerabilidad en el instalador de WPS Office (CVE-2022-25943)

Fecha de publicación:
09/03/2022
Idioma:
Español
El instalador de WPS Office para versiones de Windows anteriores a v11.2.0.10258, no configura correctamente la ACL para el directorio donde es instalado el programa de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
14/03/2022

Vulnerabilidad en alltube (CVE-2022-24739)

Fecha de publicación:
08/03/2022
Idioma:
Español
alltube es un front end html para youtube-dl. En versiones anteriores a 3.0.3, un atacante podría diseñar una página HTML especial para desencadenar un ataque de redireccionamiento abierto o un ataque de tipo Server-Side Request Forgery (dependiendo de cómo esté configurado AllTube). El impacto es mitigado por el hecho de que el ataque de tipo SSRF sólo es posible cuando la opción "stream" está habilitada en la configuración. (Esta opción está deshabilitada por defecto.) La versión 3.0.3 contiene una corrección para esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/03/2022

Vulnerabilidad en el instalador de Trend Micro Password Manager (Consumer) (CVE-2022-26337)

Fecha de publicación:
08/03/2022
Idioma:
Español
El instalador de Trend Micro Password Manager (Consumer) versión 5.0.0.1262 y anteriores, es susceptible a una vulnerabilidad de Elemento de Ruta de Búsqueda no Controlada que podría permitir a un atacante usar un archivo especialmente diseñado para explotar la vulnerabilidad y elevar privilegios locales en el equipo afectado
Gravedad CVSS v3.1: ALTA
Última modificación:
18/03/2022

Vulnerabilidad en el elemento de ruta de búsqueda del instalador en Trend Micro Portable Security (CVE-2022-26319)

Fecha de publicación:
08/03/2022
Idioma:
Español
Una vulnerabilidad del elemento de parche de búsqueda del instalador en Trend Micro Portable Security versiones 3.0 Pro, 3.0 y 2.0 podría permitir a un atacante local colocar un archivo DLL generado arbitrariamente en una carpeta del instalador para elevar los privilegios locales. Nota: un atacante debe obtener primero la capacidad de ejecutar código con privilegios elevados en el sistema de destino para poder explotar esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/03/2022

Vulnerabilidad en Icinga Web 2 (CVE-2022-24714)

Fecha de publicación:
08/03/2022
Idioma:
Español
Icinga Web 2 es una interfaz web de monitorización de código abierto, un framework y una interfaz de línea de comandos. Las instalaciones de Icinga 2 con el escritor IDO activado están afectadas. Si se utilizan variables personalizadas de servicio en las restricciones de rol, y se desmantelan regularmente los objetos de servicio, los usuarios con dichos roles pueden seguir teniendo acceso a una colección de contenido. Tenga en cuenta que esto sólo se aplica si un rol tiene permitido implícitamente el acceso a los hosts, debido al acceso permitido a al menos uno de sus servicios. Si se permite el acceso a un host por otros medios, no se ha revelado información sensible a usuarios no autorizados. Este problema ha sido resuelto en las versiones 2.8.6, 2.9.6 y 2.10 de Icinga Web 2
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/11/2022

Vulnerabilidad en Icinga Web 2 (CVE-2022-24715)

Fecha de publicación:
08/03/2022
Idioma:
Español
Icinga Web 2 es una interfaz web de monitorización de código abierto, un framework y una interfaz de línea de comandos. Los usuarios autenticados, con acceso a la configuración, pueden crear archivos de recursos SSH en directorios no deseados, conllevando a una ejecución de código arbitrario. Este problema ha sido resuelto en las versiones 2.8.6, 2.9.6 y 2.10 de Icinga Web 2. Los usuarios que no puedan actualizarse deberán limitar el acceso a la configuración de Icinga Web 2
Gravedad CVSS v3.1: ALTA
Última modificación:
17/07/2023

Vulnerabilidad en Icinga Web 2 (CVE-2022-24716)

Fecha de publicación:
08/03/2022
Idioma:
Español
Icinga Web 2 es una interfaz web de monitorización de código abierto, un framework y una interfaz de línea de comandos. Los usuarios no autenticados pueden filtrar el contenido de los archivos del sistema local accesibles al usuario del servidor web, incluidos los archivos de configuración de `icingaweb2` con credenciales de la base de datos. Este problema se ha resuelto en las versiones 2.9.6 y 2.10 de Icinga Web 2. Las credenciales de la base de datos deben rotarse
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2023