Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una URL jdbc:h2:mem JDBC que contenga la subcadena IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT en H2 Console (CVE-2022-23221)

Fecha de publicación:
19/01/2022
Idioma:
Español
H2 Console versiones anteriores a 2.1.210, permite a atacantes remotos ejecutar código arbitrario por medio de una URL jdbc:h2:mem JDBC que contenga la subcadena IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT, una vulnerabilidad diferente a CVE-2021-42392
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en IBM WebSphere Application Server Liberty (CVE-2022-22310)

Fecha de publicación:
19/01/2022
Idioma:
Español
IBM WebSphere Application Server Liberty versiones 21.0.0.10 hasta 21.0.0.12, podría proporcionar una seguridad más débil de lo esperado. Un atacante remoto podría explotar esta debilidad para obtener información confidencial y conseguir acceso no autorizado a las aplicaciones JAX-WS. IBM X-Force ID: 217224
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el servicio Background del SDK de Android Q del SoC Allwinner R818 (CVE-2021-38788)

Fecha de publicación:
19/01/2022
Idioma:
Español
El servicio Background del SDK de Android Q del SoC Allwinner R818 es usada para administrar las aplicaciones en segundo plano. Las aplicaciones maliciosas pueden usar la interfaz proporcionada por el servicio para establecer el número de aplicaciones permitidas para ejecutarse en segundo plano a 0 y añadirse a la lista blanca, de modo que una vez que otras aplicaciones entren en segundo plano, serán detenidas a la fuerza por el sistema, causando una denegación de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en el módulo de administración de etiquetas en segundo plano en JavaQuarkBBS (CVE-2021-46030)

Fecha de publicación:
19/01/2022
Idioma:
Español
Se presenta una vulnerabilidad de ataque de tipo Cross Site Scripting (XSS) en JavaQuarkBBS versiones anteriores a v2 incluyéndola. Al introducir declaraciones específicas en el módulo de administración de etiquetas en segundo plano, la declaración de ataque será almacenada en la base de datos, y la siguiente víctima será atacada cuando acceda al módulo de etiquetas
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2022

Vulnerabilidad en el endpoint /risque/administration/referentiel/json/create/categorie en Delta RM (CVE-2021-44837)

Fecha de publicación:
19/01/2022
Idioma:
Español
Se ha detectado un problema en Delta RM versión 1.2. Es posible que un usuario no privilegiado acceda a la misma información que un usuario administrador respecto a la información de creación de riesgos en el endpoint /risque/administration/referentiel/json/create/categorie, usando el parámetro de consulta id_cat1 para indicar el riesgo
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el cmd ioctl "COMPAT_ION_IOC_SUNXI_FLUSH_RANGE" en el controlador ION "/dev/ion" del SDK Android Q de Allwinner R818 SoC (CVE-2021-38787)

Fecha de publicación:
19/01/2022
Idioma:
Español
Se presenta un desbordamiento de enteros en el controlador ION "/dev/ion" del SDK Android Q versión V1.0 de Allwinner R818 SoC que podría usar el cmd ioctl "COMPAT_ION_IOC_SUNXI_FLUSH_RANGE" para causar un bloqueo del sistema (denegación de servicio)
Gravedad CVSS v3.1: ALTA
Última modificación:
26/01/2022

Vulnerabilidad en webp_server_go (CVE-2021-46104)

Fecha de publicación:
19/01/2022
Idioma:
Español
Se ha detectado un problema en webp_server_go versión 0.4.0. Se presenta una vulnerabilidad de salto de directorio que puede leer información de archivos arbitrarios en el servidor
Gravedad CVSS v3.1: ALTA
Última modificación:
25/01/2022

Vulnerabilidad en jpress (CVE-2021-45808)

Fecha de publicación:
19/01/2022
Idioma:
Español
jpress versión v4.2.0, permite a usuarios registrar una cuenta por defecto. Con la cuenta, el usuario puede subir archivos arbitrarios al servidor
Gravedad CVSS v3.1: ALTA
Última modificación:
25/01/2022

Vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine) (CVE-2022-21395)

Fecha de publicación:
19/01/2022
Idioma:
Español
Una vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine). Las versiones compatibles que están afectadas son 3.4, 4.2, 4.3, 4.4 y 5.0. Una vulnerabilidad explotable fácilmente, permite a un atacante muy privilegiado con acceso a la red por medio de HTTP comprometer a Oracle Communications Operations Monitor. Los ataques con éxito de esta vulnerabilidad pueden resultar en la toma de control de Oracle Communications Operations Monitor. CVSS 3.1, Puntuación base 7.2 (impactos en la Confidencialidad, Integridad y Disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Gravedad CVSS v3.1: ALTA
Última modificación:
25/01/2022

Vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine) (CVE-2022-21398)

Fecha de publicación:
19/01/2022
Idioma:
Español
Una vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine). Las versiones compatibles que están afectadas son 3.4, 4.2, 4.3, 4.4 y 5.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de HTTP comprometer a Oracle Communications Operations Monitor. Los ataques con éxito requieren la interacción humana de una persona diferente del atacante y mientras la vulnerabilidad está en Oracle Communications Operations Monitor, los ataques pueden afectar significativamente a otros productos. Los ataques con éxito de esta vulnerabilidad pueden resultar en una actualización no autorizada, insertar o eliminar el acceso a algunos de los datos accesibles de Oracle Communications Operations Monitor, así como a un acceso no autorizado de lectura a un subconjunto de datos accesibles de Oracle Communications Operations Monitor. CVSS 3.1, Puntuación base 5.4 (impactos en la Confidencialidad y la Integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2022

Vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine) (CVE-2022-21396)

Fecha de publicación:
19/01/2022
Idioma:
Español
Una vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine). Las versiones compatibles que están afectadas son 3.4, 4.2, 4.3, 4.4 y 5.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de HTTP comprometer a Oracle Communications Operations Monitor. Los ataques con éxito requieren la interacción humana de una persona diferente del atacante y mientras la vulnerabilidad está en Oracle Communications Operations Monitor, los ataques pueden afectar significativamente a otros productos. Los ataques con éxito de esta vulnerabilidad pueden resultar en una actualización no autorizada, insertar o eliminar el acceso a algunos de los datos accesibles de Oracle Communications Operations Monitor, así como a un acceso no autorizado de lectura a un subconjunto de datos accesibles de Oracle Communications Operations Monitor. CVSS 3.1, Puntuación base 5.4 (impactos en la Confidencialidad y la Integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2022

Vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine) (CVE-2022-21397)

Fecha de publicación:
19/01/2022
Idioma:
Español
Una vulnerabilidad en el producto Oracle Communications Operations Monitor de Oracle Communications (componente: Mediation Engine). Las versiones compatibles que están afectadas son 3.4, 4.2, 4.3, 4.4 y 5.0. Una vulnerabilidad explotable fácilmente, permite a un atacante con bajos privilegios y con acceso a la red por medio de HTTP comprometer a Oracle Communications Operations Monitor. Los ataques con éxito requieren la interacción humana de una persona diferente del atacante y mientras la vulnerabilidad está en Oracle Communications Operations Monitor, los ataques pueden afectar significativamente a otros productos. Los ataques con éxito de esta vulnerabilidad pueden resultar en una actualización no autorizada, insertar o eliminar el acceso a algunos de los datos accesibles de Oracle Communications Operations Monitor, así como a un acceso no autorizado de lectura a un subconjunto de datos accesibles de Oracle Communications Operations Monitor. CVSS 3.1, Puntuación base 5.4 (impactos en la Confidencialidad y la Integridad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2022