Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en gethostbyname, getaddrinfo, gethostbyaddr y getnameinfo en uClibc y uClibc-ng (CVE-2021-43523)

Fecha de publicación:
10/11/2021
Idioma:
Español
En uClibc y uClibc-ng versiones anteriores a 1.0.39, el manejo incorrecto de los caracteres especiales en los nombres de dominio devueltos por los servidores DNS por medio de gethostbyname, getaddrinfo, gethostbyaddr y getnameinfo puede conllevar a una salida de nombres de host erróneos (conllevando al secuestro de dominios) o una inyección en aplicaciones (conllevando a una ejecución de código remota, un ataque de tipo XSS, bloqueo de aplicaciones, etc.). En otras palabras, un paso de comprobación, que se espera en cualquier stub resolver, no ocurre
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en la entrada del usuario para la salida en el contexto HTML en la extensión google_for_jobs para TYPO3 (CVE-2021-43561)

Fecha de publicación:
10/11/2021
Idioma:
Español
Se ha detectado un problema de tipo XSS en la extensión google_for_jobs (también se conoce como Google for Jobs) versiones anteriores a 1.5.1 y versiones 2.x anteriores a 2.1.1 para TYPO3. La extensión no codifica correctamente la entrada del usuario para la salida en el contexto HTML. Es requerida una cuenta de usuario del backend de TYPO3 para explotar la vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/11/2021

Vulnerabilidad en la descarga de imágenes a la URL configurada de pixx.io DAM en la extensión pixxio para TYPO3 (CVE-2021-43562)

Fecha de publicación:
10/11/2021
Idioma:
Español
Se ha detectado un problema en la extensión pixxio (también se conoce como integración pixx.io o DAM) versiones anteriores a 1.0.6 para TYPO3. La extensión falla al restringir la descarga de imágenes a la URL configurada de pixx.io DAM, resultando en una vulnerabilidad de tipo SSRF. Como resultado, un atacante puede descargar varios contenidos desde una ubicación remota y guardarlos en un nombre de archivo controlado por el usuario, que puede resultar en una ejecución de código remota. Es requerida una cuenta de usuario del backend de TYPO3 para explotar esto
Gravedad CVSS v3.1: ALTA
Última modificación:
16/11/2021

Vulnerabilidad en IBM InfoSphere Information Server (CVE-2021-38887)

Fecha de publicación:
10/11/2021
Idioma:
Español
IBM InfoSphere Information Server versión 11.7 podría permitir a un usuario autenticado conseguir información confidencial de las peticiones de respuesta de las aplicaciones que podría ser usada en otros ataques contra el sistema. IBM X-Force ID: 209401
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en el producto Docsis UBC1319BA00 Router (CVE-2021-39474)

Fecha de publicación:
10/11/2021
Idioma:
Español
Una vulnerabilidad en el producto Docsis versión 3.0 UBC1319BA00 Router versión afectada soportada 1319010201r009. La vulnerabilidad permite a un atacante con privilegios y acceso a la red mediante componente ping.cmd ejecutar comandos en el dispositivo
Gravedad CVSS v3.1: ALTA
Última modificación:
16/11/2021

Vulnerabilidad en FormaLMS (CVE-2021-43136)

Fecha de publicación:
10/11/2021
Idioma:
Español
Un problema de omisión de autenticación en FormaLMS versiones anteriores a 2.4.4 incluyéndola, permite a un atacante omitir el mecanismo de autenticación y obtener un acceso válido a la plataforma
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en la funcionalidad remote logging en Phoenix Contact FL MGUARD 1102 y 1105 (CVE-2021-34598)

Fecha de publicación:
10/11/2021
Idioma:
Español
En Phoenix Contact FL MGUARD 1102 y 1105 en las versiones 1.4.0, 1.4.1 y 1.5.0, la funcionalidad remote logging está afectada por una falta de liberación de memoria para las estructuras de datos de syslog-ng cuando el registro remoto está activo
Gravedad CVSS v3.1: ALTA
Última modificación:
28/07/2022

Vulnerabilidad en un archivo de certificado en Phoenix Contact FL MGUARD 1102 y 1105 (CVE-2021-34582)

Fecha de publicación:
10/11/2021
Idioma:
Español
En Phoenix Contact FL MGUARD 1102 y 1105 en Versiones 1.4.0, 1.4.1 y 1.5.0, un usuario con altos privilegios puede inyectar código HTML (XSS) mediante una administración basada en web o la API REST con un archivo de certificado manipulado
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/07/2022

Vulnerabilidad en el archivo html en publify (CVE-2021-25975)

Fecha de publicación:
10/11/2021
Idioma:
Español
En publify, versiones v8.0 a v9.2.4, son vulnerables a un ataque de tipo XSS almacenado como resultado de una subida de archivos sin restricciones. Este problema permite a un usuario con rol de "publisher" inyectar JavaScript malicioso por medio del archivo html subido
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2021

Vulnerabilidad en Publify (CVE-2021-25974)

Fecha de publicación:
10/11/2021
Idioma:
Español
En Publify, versiones v8.0 a v9.2.4, son vulnerables a un ataque de tipo XSS almacenado. Un usuario con un rol "publisher" es capaz de inyectar y ejecutar código JavaScript arbitrario mientras crea una página/artículo
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2021

Vulnerabilidad en una ejecución en una carpeta en McAfee Drive Encryption (MDE) (CVE-2021-31853)

Fecha de publicación:
10/11/2021
Idioma:
Español
Una vulnerabilidad de secuestro de orden de búsqueda de DLL en McAfee Drive Encryption (MDE) versiones anteriores a 7.3.0 HF2 (7.3.0.183) permite a usuarios locales ejecutar código arbitrario y escalar privilegios por medio de la ejecución desde una carpeta comprometida
Gravedad CVSS v3.1: ALTA
Última modificación:
15/11/2023

Vulnerabilidad en las construcciones de GitHub Pages en GitHub Enterprise Server (CVE-2021-22870)

Fecha de publicación:
10/11/2021
Idioma:
Español
Se ha identificado una vulnerabilidad de salto de ruta en las construcciones de GitHub Pages en GitHub Enterprise Server que podría permitir a un atacante leer archivos del sistema. Para explotar esta vulnerabilidad, un atacante necesitaría permiso para crear y construir un sitio de GitHub Pages en la instancia de GitHub Enterprise Server. Esta vulnerabilidad afectaba a todas las versiones de GitHub Enterprise Server anteriores a 3.3, y fue corregida en las versiones 3.0.19, 3.1.11 y 3.2.3. Esta vulnerabilidad fue reportada por medio del programa GitHub Bug Bounty
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023