Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en TRENDnet (CVE-2021-28845)

Fecha de publicación:
10/08/2021
Idioma:
Español
Existe una vulnerabilidad de desviación de puntero nulo en TRENDnet TEW-755AP 1.11B03, TEW-755AP2KAC 1.11B03, TEW-821DAP2KAC 1.11B03 y TEW-825DAP 1.11B03, que podría permitir a un usuario malintencionado remoto causar una denegación de servicio al enviar la solicitud POST a apply_cgi a través de la acción lang sin una clave de idioma
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2021

Vulnerabilidad en el componente usr/bin/lighttpd en el envío de una petición HTTP en D-Link DSP-W215 (CVE-2021-29295)

Fecha de publicación:
10/08/2021
Idioma:
Español
** NO COMPATIBLE CUANDO SE ASIGNÓ ** Se presenta una vulnerabilidad de Desreferencia de Puntero Null en D-Link DSP-W215 versión 1.10, que podría permitir a un usuario remoto malicioso causar una denegación de servicio por medio del componente usr/bin/lighttpd. Se podría desencadenar mediante el envío de una petición HTTP sin URL en la línea de inicio directamente al dispositivo. NOTA: El DSP-W215 y todas las revisiones de hardware se consideran End of Life y como tal este problema no será parcheado
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2024

Vulnerabilidad en Kyma (CVE-2021-33708)

Fecha de publicación:
10/08/2021
Idioma:
Español
Debido a una comprobación insuficiente de entrada en Kyma, unos usuarios autenticados pueden pasar un encabezado de su elección y escalar privilegios
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2021

Vulnerabilidad en los archivos main/social/search.php, main/inc/lib/social.lib.php en Chamilo LMS (CVE-2021-37391)

Fecha de publicación:
10/08/2021
Idioma:
Español
Un usuario sin privilegios en Chamilo LMS versión 1.11.14, puede enviar un mensaje de invitación a otro usuario, por ejemplo, el administrador, mediante los archivos main/social/search.php, main/inc/lib/social.lib.php y robar cookies o ejecutar código arbitrario en el lado de la administración por medio de una vulnerabilidad de tipo XSS almacenado por medio de la red social la funcionalidad send invitation de la red social
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/08/2021

Vulnerabilidad en el envío de una petición POST a la función apply_cgi en el cuerpo de la petición en TRENDnet (CVE-2021-28846)

Fecha de publicación:
10/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de cadena de formato en TRENDnet TEW-755AP versión 1.11B03, TEW-755AP2KAC versión 1.11B03, TEW-821DAP2KAC versión 1.11B03, y TEW-825DAP versión 1.11B03, que podría permitir a un usuario remoto malicioso causar una denegación de servicio debido a un error lógico en la dirección 0x40dcd0 cuando se llama a fprintf con el formato "%s: key len = %d, too long\n". Las dos variables parecen estar puestas en el orden incorrecto. La vulnerabilidad podría activarse mediante el envío de una petición POST a la función apply_cgi con una clave larga y desconocida en el cuerpo de la petición
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/08/2021

Vulnerabilidad en un servidor Telnet en Contiki (CVE-2021-38387)

Fecha de publicación:
10/08/2021
Idioma:
Español
En Contiki versión 3.0, un servidor Telnet que se cierra silenciosamente (antes de la desconexión con los clientes) conlleva a que clientes conectados entren en un bucle infinito y esperen eternamente, lo que puede causar un consumo excesivo de la CPU
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en el envío de una petición POST en la acción do_graph_auth sin una clave session_id en múltiples dispositivos TRENDnet (CVE-2021-28844)

Fecha de publicación:
10/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de Desreferencia de Puntero Null en TRENDnet TEW-755AP versión 1.11B03, TEW-755AP2KAC versión 1.11B03, TEW-821DAP2KAC versión 1.11B03 y TEW-825DAP versión 1.11B03, mediante el envío de una petición POST a un apply_cgi por medio de la acción do_graph_auth sin una clave session_id
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2021

Vulnerabilidad en el envío de una petición POST a apply_cgi en múltiples dispositivos TRENDnet (CVE-2021-28843)

Fecha de publicación:
10/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de Desreferencia de Puntero Null en TRENDnet TEW-755AP versión 1.11B03, TEW-755AP2KAC versión 1.11B03, TEW-821DAP2KAC versión 1.11B03 y TEW-825DAP versión 1.11B03, mediante el envío de una petición POST a apply_cgi con un nombre de acción desconocido
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2021

Vulnerabilidad en el envío de una petición POST a apply_cgi en la acción do_graph_auth sin la clave login_name en múltiples dispositivos TRENDnet (CVE-2021-28842)

Fecha de publicación:
10/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de Desreferencia de Puntero Null en TRENDnet TEW-755AP versión 1.11B03, TEW-755AP2KAC versión 1.11B03, TEW-821DAP2KAC versión 1.11B03 y TEW-825DAP versión 1.11B03, que podría permitir a un usuario malicioso remoto causar una denegación de servicio mediante el envío de una petición POST a apply_cgi por medio de la acción do_graph_auth sin la clave login_name
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2021

Vulnerabilidad en el envío de una petición POST a apply_cgi en una acción ping_test sin una clave ping_ipaddr en múltiples dispositivos TRENDnet (CVE-2021-28841)

Fecha de publicación:
10/08/2021
Idioma:
Español
Una vulnerabilidad de Desreferencia de Puntero Null en TRENDnet TEW-755AP versión 1.11B03, TEW-755AP2KAC versión 1.11B03, TEW-821DAP2KAC versión 1.11B03 y TEW-825DAP versión 1.11B03, que podría permitir a un usuario malicioso remoto causar una denegación de servicio mediante el envío de una petición POST a apply_cgi por medio de una acción ping_test sin una clave ping_ipaddr
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2021

Vulnerabilidad en los archivos de registro en Dell Wyse ThinOS (CVE-2021-21598)

Fecha de publicación:
10/08/2021
Idioma:
Español
Dell Wyse ThinOS, versiones 9.0, 9.1 y 9.1 MR1, contienen una Vulnerabilidad de Divulgación de Información Confidencial. Un atacante autenticado con acceso físico al sistema podría explotar potencialmente esta vulnerabilidad para leer datos confidenciales de la tarjeta inteligente en los archivos de registro
Gravedad CVSS v3.1: BAJA
Última modificación:
23/08/2021

Vulnerabilidad en los archivos de registro en Dell Wyse ThinOS (CVE-2021-21597)

Fecha de publicación:
10/08/2021
Idioma:
Español
Dell Wyse ThinOS, versión 9.0, contiene una Vulnerabilidad de Divulgación de Información Confidencial. Un usuario malicioso autenticado con acceso físico al sistema podría explotar potencialmente esta vulnerabilidad para leer información confidencial escrita en los archivos de registro
Gravedad CVSS v3.1: BAJA
Última modificación:
23/08/2021