Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-20085

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A denial of service vulnerability exists in the Modbus RTU over TCP functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crafted network packet can lead to denial of service and weaken credentials resulting in default documented credentials being applied to the device. An attacker can send an unauthenticated packet to trigger this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2025-11699

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** nopCommerce v4.70 and prior, and version 4.80.3, does not invalidate session cookies after logout or session termination, allowing an attacker who has a <br /> a valid session cookie access to privileged endpoints (such as /admin) even after the legitimate user has logged out, enabling session hijacking. Any version above 4.70 that is not 4.80.3 fixes the vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2025-10101

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Heap-based Buffer Overflow, Out-of-bounds Write vulnerability in Avast Antivirus on MacOS of a crafted Mach-O file may allow Local Execution of Code or Denial of Service of antivirus protection.<br /> This issue affects Antivirus: from 15.7 before 3.9.2025.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2024-48894

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A cleartext transmission vulnerability exists in the WEBVIEW-M functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crafted HTTP request can lead to a disclosure of sensitive information. An attacker can sniff network traffic to trigger this vulnerability.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025

CVE-2024-49572

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A denial of service vulnerability exists in the Modbus TCP functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crafted network packet can lead to denial of service and weaken credentials resulting in default documented credentials being applied to the device. An attacker can send an unauthenticated packet to trigger this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2024-53684

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A cross-site request forgery (csrf) vulnerability exists in the WEBVIEW-M functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crafted HTTP request can lead to unauthorized access. An attacker can stage a malicious webpage to trigger this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2024-32384

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Kerlink gateways running KerOS prior to version 5.10 expose their web interface exclusively over HTTP, without HTTPS support. This lack of transport layer security allows a man-in-the-middle attacker to intercept and modify traffic between the client and the device.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025

CVE-2024-32388

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Due to a firewall misconfiguration, Kerlink devices running KerOS prior to 5.12 incorrectly accept specially crafted UDP packets. This allows an attacker to bypass the firewall and access UDP-based services that would otherwise be protected.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025

CVE-2024-45370

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** An authentication bypass vulnerability exists in the User profile management functionality of Socomec Easy Config System 2.6.1.0. A specially crafted database record can lead to unauthorized access. An attacker can modify a local database to trigger this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2024-48882

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A denial of service vulnerability exists in the Modbus TCP functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crafted network packet can lead to denial of service. An attacker can send an unauthenticated packet to trigger this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2024-39148

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The service wmp-agent of KerOS prior 5.12 does not properly validate so-called ‘magic URLs’ allowing an unauthenticated remote attacker to execute arbitrary OS commands as root when the service is reachable over network. Typically, the service is protected via local firewall.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2025

CVE-2025-64030

Fecha de publicación:
01/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Eximbills Enterprise 4.1.5 (Built on 2020-10-30) is vulnerable to authenticated stored cross-site scripting (CWE-79) via the /EximBillWeb/servlets/WSTrxManager endpoint. Unsanitized user input in the TMPL_INFO parameter is stored server-side and rendered to other users, enabling arbitrary JavaScript execution in their browsers.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2025