Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el envío de una petición HTTP en la interfaz de administración basada en la web de Cisco Common Services Platform Collector (CSPC) (CVE-2021-34774)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Common Services Platform Collector (CSPC) podría permitir a un atacante remoto autenticado acceder a datos confidenciales en un sistema afectado. Esta vulnerabilidad se presenta porque la aplicación no protege suficientemente los datos confidenciales cuando responde a una petición específica de la API. Un atacante podría explotar la vulnerabilidad mediante el envío de una petición HTTP diseñada a la aplicación afectada. Una explotación con éxito podría permitir al atacante conseguir información confidencial sobre usuarios de la aplicación, incluyendo preguntas y respuestas de seguridad. Para explotar esta vulnerabilidad, un atacante necesitaría credenciales de administrador válidas. Cisco espera publicar actualizaciones de software que aborden esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en unas páginas específicas de la interfaz en la interfaz de administración basada en la web de Cisco Prime Access Registrar (CVE-2021-34731)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Prime Access Registrar podría permitir a un atacante remoto y autenticado llevar a cabo un ataque de tipo cross-site scripting almacenado en un sistema afectado. Esta vulnerabilidad es debido a que la interfaz de administración basada en la web no comprueba suficientemente la información proporcionada por el usuario. Un atacante podría explotar esta vulnerabilidad al inyectar código malicioso en páginas específicas de la interfaz. Una explotación con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz afectada o acceder a información confidencial basada en el navegador. Para explotar esta vulnerabilidad, el atacante necesitaría credenciales administrativas válidas. Cisco espera publicar actualizaciones de software que aborden esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el envío de una petición HTTP en la interfaz de administración basada en la web de múltiples dispositivos Cisco (CVE-2021-34701)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en la web de Cisco Unified Communications Manager (Unified CM), Cisco Unified Communications Manager Session Management Edition (Unified CM SME), Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) y Cisco Unity Connection podría permitir a un atacante remoto autenticado acceder a datos confidenciales en un dispositivo afectado. Esta vulnerabilidad es debido a que la interfaz de administración basada en la web no comprueba correctamente las entradas proporcionadas por el usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTP diseñada que contenga secuencias de caracteres de salto de directorio en un sistema afectado. Una explotación con éxito podría permitir al atacante acceder a archivos confidenciales en el sistema afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en las credenciales de sesión en la interfaz de administración basada en web de varios switches Cisco Small Business Series (CVE-2021-34739)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad en la interfaz de administración basada en web de varios switches Cisco Small Business Series podría permitir a un atacante remoto no autenticado reproducir credenciales de sesión de usuario válidas y conseguir acceso no autorizado a la interfaz de administración basada en web de un dispositivo afectado. Esta vulnerabilidad es debido a una caducidad insuficiente de las credenciales de sesión. Un atacante podría explotar esta vulnerabilidad llevando a cabo un ataque de tipo man-in-the-middle contra un dispositivo afectado para interceptar las credenciales de sesión válidas y luego reproducir las credenciales interceptadas hacia el mismo dispositivo en un momento posterior. Una explotación con éxito podría permitir al atacante acceder a la interfaz de administración basada en la web con privilegios de administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un correo electrónico en el algoritmo de análisis del correo electrónico del software Cisco AsyncOS para Cisco Email Security Appliance (ESA) (CVE-2021-34741)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad en el algoritmo de análisis del correo electrónico del software Cisco AsyncOS para Cisco Email Security Appliance (ESA) podría permitir a un atacante remoto no autenticado llevar a cabo un ataque de denegación de servicio (DoS) contra un dispositivo afectado. Esta vulnerabilidad es debido a que la comprobación de entrada de los correos electrónicos entrantes es insuficiente. Un atacante podría explotar esta vulnerabilidad mediante el envío de un correo electrónico diseñado mediante Cisco ESA. Una explotación con éxito podría permitir al atacante agotar todos los recursos de CPU disponibles en un dispositivo afectado durante un período prolongado de tiempo, impidiendo que otros correos electrónicos sean procesados y dando lugar a una condición de DoS
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en vectores no especificados en el componente /cgi-bin/upload_firmware.cgi de D-Link DIR-823G REVA1 (CVE-2020-25366)

Fecha de publicación:
04/11/2021
Idioma:
Español
Un problema en el componente /cgi-bin/upload_firmware.cgi de D-Link DIR-823G REVA1 versión 1.02B05 permite a atacantes causar una denegación de servicio (DoS) por medio de vectores no especificados
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/11/2021

Vulnerabilidad en el archivo ftpproto.c en la variable tmp en Miniftpd (CVE-2021-42624)

Fecha de publicación:
04/11/2021
Idioma:
Español
Se presenta una vulnerabilidad de desbordamiento de búfer local en la última versión de Miniftpd en el archivo ftpproto.c mediante la variable tmp, donde es posible enviar una carga útil diseñada a la función afectada
Gravedad CVSS v3.1: ALTA
Última modificación:
08/11/2021

Vulnerabilidad en metacaracteres de shell en el campo PrivateLogin en el protocolo HNAP1 de los dispositivos D-Link DIR-823G (CVE-2020-25368)

Fecha de publicación:
04/11/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección de comandos en el protocolo HNAP1 de los dispositivos D-Link DIR-823G con firmware V1.0.2B05. Un atacante puede ejecutar scripts web arbitrarios por medio de metacaracteres de shell en el campo PrivateLogin para iniciar sesión
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/06/2022

Vulnerabilidad en TwinCAT OPC UA Server en TF6100 y TS6100 (CVE-2021-34594)

Fecha de publicación:
04/11/2021
Idioma:
Español
TwinCAT OPC UA Server en TF6100 y TS6100 en versiones del producto anteriores a 4.3.48.0 o con versiones de TcOpcUaServer anteriores a 3.2.0.194, son propensos a un salto de ruta relativo que permite a administradores crear o eliminar cualquier archivo en el sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/11/2021

Vulnerabilidad en PC Worx Automation Suite de Phoenix Contact (CVE-2021-34597)

Fecha de publicación:
04/11/2021
Idioma:
Español
Una vulnerabilidad de comprobación de entrada inapropiada en PC Worx Automation Suite de Phoenix Contact versiones hasta 1.88, podría permitir a un atacante con un archivo de proyecto manipulado desempaquetar archivos arbitrarios fuera del directorio del proyecto seleccionado
Gravedad CVSS v3.1: ALTA
Última modificación:
08/11/2021

Vulnerabilidad en metacaracteres de shell en el campo Captcha en el protocolo HNAP1 de los dispositivos D-Link DIR-823G (CVE-2020-25367)

Fecha de publicación:
04/11/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección de comandos en el protocolo HNAP1 de los dispositivos D-Link DIR-823G con firmware V1.0.2B05. Un atacante es capaz de ejecutar scripts web arbitrarios por medio de metacaracteres de shell en el campo Captcha para iniciar sesión
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/06/2022

Vulnerabilidad en Snow Snow Agent para Windows (CVE-2021-41562)

Fecha de publicación:
03/11/2021
Idioma:
Español
Una vulnerabilidad en Snow Snow Agent para Windows permite a un usuario no administrador causar un borrado arbitrario de archivos. Este problema afecta: Snow Snow Agent para Windows versión 5.0.0 hasta 6.7.1 en Windows
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/11/2021