Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en WAVLINK Quantum D4G (WN531G3) (CVE-2022-40623)

Fecha de publicación:
13/09/2022
Idioma:
Español
El WAVLINK Quantum D4G (WN531G3) ejecutando la versión de firmware M31G3.V5030.200325 no usa tokens anti-CSRF, lo que, cuando es combinado con otros problemas (como CVE-2022-35518), puede conllevar a una ejecución de comandos remota sin autenticación
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2022

Vulnerabilidad en WAVLINK Quantum D4G (WN531G3) (CVE-2022-40622)

Fecha de publicación:
13/09/2022
Idioma:
Español
El WAVLINK Quantum D4G (WN531G3) ejecutando la versión de firmware M31G3.V5030.200325, usa direcciones IP para mantener las sesiones y no usa tokens de sesión. Por lo tanto, si un atacante cambia su dirección IP para que coincida con la del administrador que ha iniciado la sesión, o está detrás del mismo NAT que el administrador que ha iniciado la sesión, es posible una toma de control de sesión
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2022

Vulnerabilidad en WAVLINK Quantum D4G (WN531G3 (CVE-2022-40621)

Fecha de publicación:
13/09/2022
Idioma:
Español
Debido a que WAVLINK Quantum D4G (WN531G3) ejecutando la versión de firmware M31G3.V5030.200325 y anteriores, es comunicada a través de HTTP y no de HTTPS, y debido a que el mecanismo de hash no es basado en una clave suministrada por el servidor, es posible que un atacante con suficiente acceso a la red capture la contraseña hash de un usuario conectado y la use en un ataque clásico del tipo Pass-the-Hash
Gravedad CVSS v3.1: ALTA
Última modificación:
19/09/2022

Vulnerabilidad en el archivo /usr/Systems/OTNE_1_14_Master/maintenance/trace/web/.otn.default.log en NOKIA 1350 OMS (CVE-2022-39821)

Fecha de publicación:
13/09/2022
Idioma:
Español
En el NOKIA 1350 OMS R14.2, se produce una vulnerabilidad de inserción de información sensible en un archivo de registro de la aplicación. La aplicación web almacena información crítica, como credenciales de usuario en texto claro, en archivos legibles por el mundo en el sistema de archivos
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2022

Vulnerabilidad en el archivo /cgi-bin/R14.2/log.pl y /cgi-bin/R14.2/checkping.pl en NOKIA 1350 OMS (CVE-2022-39819)

Fecha de publicación:
13/09/2022
Idioma:
Español
En el NOKIA 1350 OMS R14.2, se producen múltiples vulnerabilidades de inyección de comandos en el sistema operativo. Esto permite a los usuarios autentificados ejecutar comandos en el sistema operativo
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2022

Vulnerabilidad en el componente BinaryStream.hpp en LIEF (CVE-2022-38496)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que LIEF commit 365a16a, contiene una violación de aserción alcanzable por medio del componente BinaryStream.hpp
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/09/2022

Vulnerabilidad en IBM WebSphere Application Server (CVE-2022-34336)

Fecha de publicación:
13/09/2022
Idioma:
Español
IBM WebSphere Application Server versiones 7.0, 8.0, 8.5 y 9.0 es vulnerable a un ataque de tipo cross-site scripting. Esta vulnerabilidad permite a usuarios incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y conllevando potencialmente a una divulgación de credenciales dentro de una sesión confiable. IBM X-Force ID: 229714
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2022

Vulnerabilidad en IBM AIX y VIOS (CVE-2022-34356)

Fecha de publicación:
13/09/2022
Idioma:
Español
IBM AIX versiones 7.1, 7.2, 7.3 y VIOS versión 3.1, podrían permitir a un usuario local no privilegiado explotar una vulnerabilidad en el kernel de AIX para obtener privilegios de root. IBM X-Force ID: 230502
Gravedad CVSS v3.1: ALTA
Última modificación:
16/09/2022

Vulnerabilidad en IBM Db2 para Linux, UNIX y Windows (CVE-2022-35637)

Fecha de publicación:
13/09/2022
Idioma:
Español
IBM Db2 para Linux, UNIX y Windows versiones 9.7, 10.1, 10.5, 11.1 y 11.5, es vulnerable a una denegación de servicio tras introducir una sentencia SQL malformada en la herramienta Db2expln. IBM X-Force ID: 230823
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/09/2023

Vulnerabilidad en los parámetros Username y Password en la página de inicio de sesión en Hospital Management System (CVE-2022-38637)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Hospital Management System versión v1.0, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros Username y Password en la página de inicio de sesión
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/09/2022

Vulnerabilidad en la función print_binary en el archivo /c/macho_reader.c en LIEF (CVE-2022-38495)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que LIEF commit 365a16a, contiene un desbordamiento del búfer de la pila por medio de la función print_binary en el archivo /c/macho_reader.c
Gravedad CVSS v3.1: ALTA
Última modificación:
21/09/2022

Vulnerabilidad en el componente /core/CorePrPsInfo.tcc en LIEF (CVE-2022-38306)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que LIEF commit 5d1d643, contiene un desbordamiento del búfer de la pila en el componente /core/CorePrPsInfo.tcc
Gravedad CVSS v3.1: ALTA
Última modificación:
21/09/2022