Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función le_ecred_conn_req() en Zephyr (CVE-2021-3435)

Fecha de publicación:
28/06/2022
Idioma:
Español
Un filtrado de información en la función le_ecred_conn_req(). Zephyr versiones posteriores a v2.4.0 incluyéndola, Uso de Recurso no Inicializado (CWE-908). Para más información, vea https://github.com/zephyrproject-rtos/zephyr/security/advisories/GHSA-xhg3-gvj6-4rqh
Gravedad CVSS v3.1: BAJA
Última modificación:
08/07/2022

CVE-2022-2246

Fecha de publicación:
28/06/2022
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. Reason: This CVE has been rejected as it was incorrectly assigned. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en la función CONNECT_IND en Zephyr (CVE-2021-3433)

Fecha de publicación:
28/06/2022
Idioma:
Español
Un mapa de canales no válido en la función CONNECT_IND provoca un bloqueo. Zephyr versiones posteriores a v2.5.0 incluyéndola, Comprobación o Manejo Inapropiado de Condiciones Excepcionales (CWE-703). Para más información, vea https://github.com/zephyrproject-rtos/zephyr/security/advisories/GHSA-3c2f-w4v6-qxrp
Gravedad CVSS v3.1: BAJA
Última modificación:
26/06/2023

Vulnerabilidad en el repositorio de GitHub vim/vim (CVE-2022-2231)

Fecha de publicación:
28/06/2022
Idioma:
Español
Una Desreferencia de Puntero NULL en el repositorio de GitHub vim/vim versiones anteriores a 8.,2
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Dell PowerScale OneFS (CVE-2022-31230)

Fecha de publicación:
28/06/2022
Idioma:
Español
Dell PowerScale OneFS, versiones 8.2.x-9.2.x, contienen un algoritmo criptográfico roto o arriesgado. Un atacante remoto malicioso no privilegiado podría explotar esta vulnerabilidad, conllevando a un acceso total del sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/07/2022

Vulnerabilidad en Mermaid (CVE-2022-31108)

Fecha de publicación:
28/06/2022
Idioma:
Español
Mermaid es una herramienta de diagramación y gráficos basada en JavaScript que usa definiciones de texto inspiradas en Markdown y un renderizador para crear y modificar diagramas complejos. Un atacante es capaz de inyectar "CSS" arbitrario en el gráfico generado permitiéndole cambiar el estilo de los elementos fuera del gráfico generado, y potencialmente exfiltrar información confidencial usando selectores "CSS" especialmente diseñados. El siguiente ejemplo muestra cómo un atacante puede filtrar el contenido de un campo de entrada forzando el atributo "value" un carácter a la vez. Siempre que haya una coincidencia real, el navegador hará una petición "http" para "cargar" una imagen de fondo que permitirá al atacante saber cuál es el valor del carácter. Este problema puede conllevar a una "Divulgación de información" por medio de selectores CSS y funciones capaces de generar peticiones HTTP. Esto también permite a un atacante cambiar el documento de manera que puede llevar a un usuario a llevar a cabo acciones no deseadas, como hacer clic en un enlace, etc. Este problema ha sido resuelto en versión 9.1.3. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizarse deben asegurarse de que las entradas del usuario sean escapadas apropiadamente antes de insertarlas en bloques CSS
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2023

Vulnerabilidad en Dell PowerScale OneFS (CVE-2022-31229)

Fecha de publicación:
28/06/2022
Idioma:
Español
Dell PowerScale OneFS, versiones 8.2.x hasta 9.3.0.x, contienen un mensaje de error con información confidencial. Un administrador podría explotar esta vulnerabilidad, conllevando a una divulgación de información confidencial. Esta información confidencial puede ser usada para acceder a recursos confidenciales
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/02/2026

Vulnerabilidad en GLPI (CVE-2022-31068)

Fecha de publicación:
28/06/2022
Idioma:
Español
GLPI es un paquete de software gratuito de administración de activos y TI, administración de centros de datos, ITIL Service Desk, seguimiento de licencias y auditoría de software. En las versiones afectadas todas las instancias de GLPI con el inventario nativo usado pueden filtrar información confidencial. La funcionalidad para conseguir el archivo rechazado no está autenticada. Este problema ha sido abordado en la versión 10.0.2 y es recomendado a todos los usuarios afectados actualizar
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/07/2022

Vulnerabilidad en la página de inicio de sesión en GLPI (CVE-2022-31061)

Fecha de publicación:
28/06/2022
Idioma:
Español
GLPI es un paquete de software gratuito de administración de activos y TI, administración de centros de datos, ITIL Service Desk, seguimiento de licencias y auditoría de software. En las versiones afectadas se presenta una vulnerabilidad de inyección SQL que es posible en la página de inicio de sesión. No son requeridas credenciales de usuario para explotar esta vulnerabilidad. Es recomendado a usuarios actualizar lo antes posible. No se presentan mitigaciones conocidas para este problema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/07/2022

Vulnerabilidad en el cliente WARP de Cloudflare para Windows (CVE-2022-2145)

Fecha de publicación:
28/06/2022
Idioma:
Español
El cliente WARP de Cloudflare para Windows (versiones hasta 2022.5.309.0) permitía la creación de puntos de montaje desde su carpeta ProgramData. Durante la instalación del cliente WARP, era posible escalar privilegios y sobrescribir archivos protegidos por el sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
08/07/2022

Vulnerabilidad en Underscore.deep (CVE-2022-31106)

Fecha de publicación:
28/06/2022
Idioma:
Español
Underscore.deep es una colección de mixins de Underscore que operan sobre objetos anidados. Las versiones de "underscore.deep" anteriores a 0.5.3 son susceptibles a una vulnerabilidad de contaminación de prototipos. Un atacante puede diseñar una carga maliciosa y pasarla a "deepFromFlat", lo que contaminaría cualquier objeto creado en el futuro. Cualquier usuario que tenga "deepFromFlat" o "deepPick" (debido a su dependencia de "deepFromFlat") en su código debería actualizar a versión 0.5.3 lo antes posible. Los usuarios que no puedan actualizarse pueden mitigar este problema al modificar "deepFromFlat" para evitar palabras clave específicas que impidan que esto ocurra
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/07/2022

Vulnerabilidad en HPE NonStop DSM/SCM (CVE-2022-28621)

Fecha de publicación:
28/06/2022
Idioma:
Español
Se ha detectado una vulnerabilidad de divulgación remota de información confidencial en HPE NonStop DSM/SCM versión: T6031H03^ADP. HPE ha proporcionado una actualización de software para resolver esta vulnerabilidad en HPE NonStop DSM/SCM
Gravedad CVSS v3.1: ALTA
Última modificación:
09/07/2022