Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la aplicación móvil en Transtek Mojodat FAM (CVE-2022-38768)

Fecha de publicación:
13/09/2022
Idioma:
Español
La aplicación móvil en Transtek Mojodat FAM (Fixed Asset Management) versión 2.4.6, permite a atacantes remotos omitir la autorización
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en la aplicación móvil en Transtek Mojodat FAM (CVE-2022-38769)

Fecha de publicación:
13/09/2022
Idioma:
Español
La aplicación móvil en Transtek Mojodat FAM (Fixed Asset Management) versión 2.4.6 permite a atacantes remotos obtener contraseñas en texto sin cifrar tras una petición de inicio de sesión con éxito
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en la aplicación móvil en Transtek Mojodat FAM (CVE-2022-38770)

Fecha de publicación:
13/09/2022
Idioma:
Español
La aplicación móvil en Transtek Mojodat FAM (Fixed Asset Management) versión 2.4.6, permite a atacantes remotos obtener los datos de otros usuarios tras una petición de inicio de sesión con éxito
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en Crestron AirMedia Windows Application (CVE-2022-34102)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado una vulnerabilidad de control de acceso insuficiente en Crestron AirMedia Windows Application, versión 4.3.1.39, en la que un usuario puede pausar la desinstalación de un ejecutable para conseguir una solicitud de comando de nivel SYSTEM
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2022

Vulnerabilidad en un binario en Genymotion Desktop (CVE-2022-38633)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Genymotion Desktop versión v3.2.1, contiene una vulnerabilidad de secuestro de DLL que permite a atacantes escalar privilegios y ejecutar código arbitrario por medio de un binario diseñado<br />
Gravedad CVSS v3.1: ALTA
Última modificación:
17/09/2022

Vulnerabilidad en una petición HTTPS al URI /webapi/ en el puerto 443 o 5001 en WAPPLES (CVE-2022-35413)

Fecha de publicación:
13/09/2022
Idioma:
Español
WAPPLES hasta la versión 6.0 tiene una cuenta systemi codificada. Un actor de la amenaza podría utilizar esta cuenta para acceder a la configuración del sistema y a la información confidencial (como las claves SSL) a través de una solicitud HTTPS al URI /webapi/ en el puerto 443 o 5001
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en Penta Security Systems Inc WAPPLES (CVE-2022-35582)

Fecha de publicación:
13/09/2022
Idioma:
Español
Penta Security Systems Inc WAPPLES versiones 4.0.*, 5.0.0.*, 5.0.12.* son vulnerables a un Control de Acceso Incorrecto. El sistema operativo en el que es ejecutado WAPPLES presenta incorporado un usuario no privilegiado penta con una contraseña predefinida. La contraseña de este usuario, así como su existencia, no es divulgada en la documentación. Conociendo las credenciales, los atacantes pueden usar esta característica para conseguir un acceso no controlado al dispositivo, por lo que es considerada una posibilidad no documentada de control remoto
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en una petición POST en la función downloadAction() de Penta Security Systems Inc WAPPLES (CVE-2022-31324)

Fecha de publicación:
13/09/2022
Idioma:
Español
Una vulnerabilidad de descarga de archivos arbitrarios en la función downloadAction() de Penta Security Systems Inc WAPPLES versión v6.0 r3 4.10-hotfix1, permite a atacantes descargar archivos arbitrarios por medio de una petición POST diseñada
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Crestron AirMedia Windows Application (CVE-2022-34101)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado una vulnerabilidad en Crestron AirMedia Windows Application, versión 4.3.1.39, en la que un usuario puede colocar una DLL maliciosa en una ruta determinada para ejecutar código y realizar un ataque de escalada de privilegios
Gravedad CVSS v3.1: ALTA
Última modificación:
18/09/2022

Vulnerabilidad en Penta Security Systems Inc WAPPLES (CVE-2022-31322)

Fecha de publicación:
13/09/2022
Idioma:
Español
Penta Security Systems Inc WAPPLES versión v6.0 r3 4.10-hotfix1, permite a atacantes escalar privilegios por medio de la sobreescritura de archivos usando ejecutables marcados como SUID
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en los registros de auditoría en ThingsBoard IoT Platform (CVE-2022-31861)

Fecha de publicación:
13/09/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross site Scripting (XSS) en ThingsBoard IoT Platform versiones hasta 3.3.4.1, por medio de un valor diseñado que es enviado a los registros de auditoría
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/09/2022

Vulnerabilidad en los productos Moodle (CVE-2021-36568)

Fecha de publicación:
13/09/2022
Idioma:
Español
En determinados productos Moodle después de crear un curso, es posible añadir en un "Topic" arbitrario un recurso, en este caso una "Database" con el tipo "Text" donde sus valores "Field name" y "Field description" son vulnerables a un ataque de tipo Cross Site Scripting (XSS) Almacenado. Esto afecta a Moodle versión 3.11 y Moodle versión 3.10.4 y Moodle versión 3.9.7
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023