Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el servicio RMI en Zoom Call Recording de ZOOM International (CVE-2019-19810)

Fecha de publicación:
28/10/2021
Idioma:
Español
Zoom Call Recording versiones 6.3.1 de Eleveo es vulnerable a los ataques de deserialización de Java dirigidos al servicio RMI incorporado. Un atacante remoto no autenticado puede explotar esta vulnerabilidad enviando peticiones RMI manipuladas para ejecutar código arbitrario en el host de destino
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/11/2021

Vulnerabilidad en la función selinux_ptrace_traceme en el kernel de Linux (CVE-2021-43057)

Fecha de publicación:
28/10/2021
Idioma:
Español
Se ha detectado un problema en el kernel de Linux versiones anteriores a 5.14.8. Un uso de memoria previamente liberada en la función selinux_ptrace_traceme (también conocido como el manejador de SELinux para PTRACE_TRACEME) podría ser usado por atacantes locales para causar una corrupción de memoria y escalar privilegios, también se conoce como CID-a3727a8bac0a. Esto ocurre debido a un intento de acceder a las credenciales subjetivas de otra tarea
Gravedad CVSS v3.1: ALTA
Última modificación:
01/03/2023

Vulnerabilidad en un invitado KVM en el kernel de Linux para powerpc (CVE-2021-43056)

Fecha de publicación:
28/10/2021
Idioma:
Español
Se ha detectado un problema en el kernel de Linux para powerpc versiones anteriores a 5.14.15. Permite que un invitado KVM malicioso bloquee el host, cuando éste es ejecutado en Power8, debido a un error de implementación de arch/powerpc/kvm/book3s_hv_rmhandlers.S en el manejo de los valores del registro SRR1
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en grav (CVE-2021-3904)

Fecha de publicación:
27/10/2021
Idioma:
Español
grav es vulnerable a una Neutralización Inapropiada de Entradas Durante la Generación de Páginas Web ("Cross-site Scripting")
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en bookstack (CVE-2021-3906)

Fecha de publicación:
27/10/2021
Idioma:
Español
bookstack es vulnerable a una Carga no Restringida de Archivos de Tipo Peligroso
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2021

Vulnerabilidad en vim (CVE-2021-3903)

Fecha de publicación:
27/10/2021
Idioma:
Español
vim es vulnerable al desbordamiento del búfer en la región Heap de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la URL de la API en Roblox-Purchasing-Hub (CVE-2021-41191)

Fecha de publicación:
27/10/2021
Idioma:
Español
Roblox-Purchasing-Hub es un centro de compras de productos de Roblox de código abierto. Un riesgo de seguridad en las versiones 1.0.1 y anteriores, permitía a las personas que tenían la URL de la API de alguien conseguir archivos de productos sin una clave de la API. Este problema ha sido corregido en la versión 1.0.2. Como solución, añada "@require_apikey" en "BOT/lib/cogs/website.py" bajo la ruta para "/v1/products"
Gravedad CVSS v3.1: ALTA
Última modificación:
02/11/2021

Vulnerabilidad en el manejador de la capa de modo kernel (nvlddmkm.sys) para IOCTLs privadas en NVIDIA GPU Display Driver for Windows (CVE-2021-1115)

Fecha de publicación:
27/10/2021
Idioma:
Español
NVIDIA GPU Display Driver for Windows contiene una vulnerabilidad en el manejador de la capa de modo kernel (nvlddmkm.sys) para IOCTLs privadas, donde un atacante con acceso local no privilegiado al sistema puede causar una desreferencia de puntero NULL, que puede conllevar a una denegación de servicio en un componente más allá del componente vulnerable
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en la capa del modo kernel (nvlddmkm.sys) en NVIDIA GPU Display Driver for Windows (CVE-2021-1116)

Fecha de publicación:
27/10/2021
Idioma:
Español
NVIDIA GPU Display Driver for Windows contiene una vulnerabilidad en la capa del modo kernel (nvlddmkm.sys), donde una desreferencia de puntero NULL en el kernel, creada dentro del código del modo de usuario, puede conllevar a una denegación de servicio en forma de bloqueo del sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en firefly-iii (CVE-2021-3901)

Fecha de publicación:
27/10/2021
Idioma:
Español
firefly-iii es vulnerable a un ataque de tipo Cross-Site Request Forgery (CSRF)
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2021

Vulnerabilidad en el manejador de la capa de modo de kernel (nvlddmkm.sys) para DxgkDdiEscape en Windows (CVE-2021-1117)

Fecha de publicación:
27/10/2021
Idioma:
Español
Windows contiene una vulnerabilidad en el manejador de la capa de modo de kernel (nvlddmkm.sys) para DxgkDdiEscape, donde un atacante mediante una configuración específica y con acceso local no privilegiado al sistema puede causar una comprobación inapropiada de la entrada, lo que puede conllevar a una denegación de servicio
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2021

Vulnerabilidad en el procesamiento de respuestas en BIND (CVE-2021-25219)

Fecha de publicación:
27/10/2021
Idioma:
Español
En BIND versiones 9.3.0 posteriores a 9.11.35, versiones 9.12.0 posteriores a 9.16.21, y en versiones 9.9.3-S1 posteriores a 9.11.35-S1 y versiones 9.16.8-S1 posteriores a 9.16.21-S1 de BIND Supported Preview Edition, así como en las versiones 9.17.0 -> 9.17.18 de la rama de desarrollo de BIND 9.17, una explotación de servidores autoritativos rotos usando un fallo en el procesamiento de respuestas puede causar una degradación en el rendimiento del resolver BIND. La forma en que está diseñada actualmente la caché de lame hace posible que sus estructuras de datos internas crezcan casi infinitamente, lo que puede causar retrasos significativos en el procesamiento de las consultas de los clientes
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023