Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en spacewalk-java de SUSE Manager Server (CVE-2022-21952)

Fecha de publicación:
22/06/2022
Idioma:
Español
Una vulnerabilidad de consumo no controlado de recursos en spacewalk-java de SUSE Manager Server versión 4.1, SUSE Manager Server versión 4.2, permite a atacantes remotos agotar fácilmente los recursos de disco disponibles, conllevando a una Denegación de Servicio. Este problema afecta a: SUSE Manager Server versiones 4.1 spacewalk-java anteriores a la 4.1.46. SUSE Manager Server versiones 4.2 spacewalk-java anteriores a la 4.2.37
Gravedad CVSS v3.1: ALTA
Última modificación:
16/09/2024

Vulnerabilidad en la funcionalidad chat rooms en ERPNext (CVE-2022-23055)

Fecha de publicación:
22/06/2022
Idioma:
Español
En ERPNext, versiones v11.0.0-beta hasta v13.0.2, son vulnerables a una falta de autorización, en la funcionalidad chat rooms. Un atacante poco privilegiado puede enviar un mensaje directo o un mensaje de grupo a cualquier miembro o grupo, haciéndose pasar por el administrador. El atacante también puede leer los mensajes de chat de grupos a los que no pertenece, y de otros usuarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la página del historial del paciente en ERPNext (CVE-2022-23056)

Fecha de publicación:
22/06/2022
Idioma:
Español
En ERPNext, versiones v13.0.0-beta.13 hasta v13.30.0, son vulnerables a un ataque de tipo XSS almacenado en la página del historial del paciente, lo que permite a un usuario con pocos privilegios conducir un ataque de toma de control de la cuenta
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en los campos de entrada en ERPNext (CVE-2022-23057)

Fecha de publicación:
22/06/2022
Idioma:
Español
En ERPNext, versiones v12.0.9--v13.0.3, son vulnerables a un ataque de tipo Cross-Site-Scripting (XSS) Almacenado, debido a que las entradas del usuario no son comprobados apropiadamente. Un atacante poco privilegiado podría inyectar código arbitrario en los campos de entrada cuando edita su perfil
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el campo "username" en "my settings" en ERPNext (CVE-2022-23058)

Fecha de publicación:
22/06/2022
Idioma:
Español
En ERPNext, versiones v12.0.9-v13.0.3, están afectadas por una vulnerabilidad de tipo XSS almacenada que permite a usuarios con pocos privilegios almacenar scripts maliciosos en el campo "username" en "my settings", lo que puede conllevar a una toma de control total de la cuenta
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en JUNG Smart Visu Server (CVE-2017-20082)

Fecha de publicación:
22/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como problemática, en JUNG Smart Visu Server versiones 1.0.804/1.0.830/1.0.832. Este problema afecta a algunos procesos desconocidos. La manipulación conlleva a un backdoor. El ataque debe ser abordado localmente. La explotación ha sido revelada al público y puede ser usada. La actualización a versión 1.0.900 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/06/2022

Vulnerabilidad en el componente SSH Server en JUNG Smart Visu Server (CVE-2017-20083)

Fecha de publicación:
22/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como crítica, en JUNG Smart Visu Server versiones 1.0.804/1.0.830/1.0.832. Está afectada una función desconocida del componente SSH Server. La manipulación conlleva a un backdoor. El ataque debe que ser abordado localmente. La explotación ha sido revelada al público y puede ser usada. La actualización a versión 1.0.900 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: ALTA
Última modificación:
29/06/2022

Vulnerabilidad en el componente KNX Group Address en JUNG Smart Visu Server (CVE-2017-20084)

Fecha de publicación:
22/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en JUNG Smart Visu Server versiones 1.0.804/1.0.830/1.0.832 y ha sido clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente KNX Group Address. La manipulación conlleva a un backdoor. Es requerido acceso local para abordar este ataque. La explotación ha sido revelada al público y puede ser usada. La actualización a versión 1.0.900 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: ALTA
Última modificación:
29/06/2022

Vulnerabilidad en discourse-chat (CVE-2022-31095)

Fecha de publicación:
21/06/2022
Idioma:
Español
discourse-chat es un plugin de chat para la aplicación Discourse. Las versiones anteriores a 0.4 son vulnerables a una exposición de información confidencial, en la que un atacante que conoce el ID del mensaje de un canal al que no presenta acceso puede visualizar ese mensaje usando el endpoint de búsqueda de mensajes de chat, lo que afecta principalmente a los canales de mensajes directos. No se presentan mitigaciones conocidas para este problema, y es aconsejado a usuarios actualizar el plugin
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/07/2023

Vulnerabilidad en la función GeoAnalytics de Qlik Sense (CVE-2021-36761)

Fecha de publicación:
21/06/2022
Idioma:
Español
La función GeoAnalytics de Qlik Sense versión April 2020 patch 4, permite un ataque de tipo SSRF
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en Mastro de OBDA systems (CVE-2021-40510)

Fecha de publicación:
21/06/2022
Idioma:
Español
Una vulnerabilidad de tipo XML eXternal Entity (XXE) en Mastro 1.0 de OBDA systems, permite a atacantes remotos leer archivos del sistema por medio de DTDs personalizados
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en Mastro de OBDA systems (CVE-2021-40511)

Fecha de publicación:
21/06/2022
Idioma:
Español
Mastro 1.0 de OBDA systems es vulnerable a un ataque de tipo XML Entity Expansion (también se conoce como "billion laughs") que permite una denegación de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022