Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Nextcloud (CVE-2021-32800)

Fecha de publicación:
07/09/2021
Idioma:
Español
El servidor Nextcloud es una nube personal de código abierto y autoalojada. En las versiones afectadas, un atacante es capaz de omitir la autenticación de dos factores en Nextcloud. Así, el conocimiento de una contraseña, o el acceso a un dispositivo confiable WebAuthN de un usuario era suficiente para conseguir acceso a una cuenta. Es recomendado actualizar el servidor Nextcloud a versión 20.0.12, 21.0.4 o 22.1.0. No se presentan soluciones para esta vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
27/09/2022

Vulnerabilidad en el modificador noReentrance() de Ethereum-based contract Accounting (CVE-2020-19765)

Fecha de publicación:
07/09/2021
Idioma:
Español
Un problema en el modificador noReentrance() de Ethereum-based contract Accounting versión 1.0, permite a atacantes llevar a cabo un ataque de reentrada
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2021

Vulnerabilidad en la variable _duration en PepeAuctionSale (CVE-2020-19766)

Fecha de publicación:
07/09/2021
Idioma:
Español
La operación de comprobación de tiempo de PepeAuctionSale versión 1.0, puede quedar sin efecto al asignar un número grande a la variable _duration, comprometiendo el control de acceso a la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2021

Vulnerabilidad en un script en la función destroycontract() de 0xRACER (CVE-2020-19767)

Fecha de publicación:
07/09/2021
Idioma:
Español
Una falta de comprobación de la dirección de destino en la función destroycontract() de 0xRACER versión 1.0, permite a atacantes robar tokens de los usuarios víctimas por medio de un script diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2021

Vulnerabilidad en un script en la función selfdestructs() de ICOVO (CVE-2020-19768)

Fecha de publicación:
07/09/2021
Idioma:
Español
Una falta de comprobación de la dirección de destino en la función selfdestructs() de ICOVO versión 1.0, permite a atacantes robar tokens de los usuarios víctimas por medio de un script diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2021

Vulnerabilidad en un script en la función BurnMe() de Rob The Bank (CVE-2020-19769)

Fecha de publicación:
07/09/2021
Idioma:
Español
Una falta de comprobación de la dirección de destino en la función BurnMe() de Rob The Bank versión 1.0, permite a atacantes robar tokens de los usuarios víctimas por medio de un script diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2021

Vulnerabilidad en un recurso compartido "File Drop" en Nextcloud Text (CVE-2021-32766)

Fecha de publicación:
07/09/2021
Idioma:
Español
Nextcloud Text es una aplicación de edición de texto plano de código abierto que se suministra con el servidor nextcloud. En las versiones afectadas la aplicación Nextcloud Text devolvía diferentes mensajes de error dependiendo de si una carpeta existía en un enlace público compartido. Esto es problemático en el caso de que el recurso compartido de enlace público haya sido creado con privilegios "Upload Only". (también se conoce como "File Drop"). No se espera que un destinatario de un enlace compartido vea qué carpetas o archivos existen en un recurso compartido "File Drop". Usando esta vulnerabilidad un atacante es capaz de enumerar las carpetas en dicho recurso compartido. La explotación requiere que el atacante tenga acceso a un recurso compartido de enlace "File Drop" válido y afectado. Se recomienda actualizar el servidor Nextcloud a la versión 20.0.12, 21.0.4 o 22.0.1. Los usuarios que no puedan actualizar se les aconseja deshabilitar la aplicación Nextcloud Text en la configuración de la aplicación
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/09/2022

Vulnerabilidad en los parámetros tpldir, filename, type, nid en Eyoucms (CVE-2021-39500)

Fecha de publicación:
07/09/2021
Idioma:
Español
Eyoucms versión 1.5.4, es vulnerable aun Salto de Directorio. Debido a una falta de saneo de los datos de entrada en los parámetros tpldir, filename, type, nid un atacante puede inyectar "../" para escapar y escribir archivos en directorios escribibles
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2021

Vulnerabilidad en el endpoint Richdocuments OCS en Nextcloud Richdocuments (CVE-2021-37629)

Fecha de publicación:
07/09/2021
Idioma:
Español
Nextcloud Richdocuments es una suite de oficina colaborativa de código abierto. En las versiones afectadas se presenta una falta de limitación de velocidad en el endpoint Richdocuments OCS. Esto puede haber permitido a un atacante enumerar tokens de uso compartido potencialmente válidos. Se recomienda que la aplicación Nextcloud Richdocuments se actualice a versión 3.8.4 o 4.2.1 para solucionarlo. Para los usuarios que no puedan actualizar, se recomienda deshabilitar la aplicación Richdocuments
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2021

Vulnerabilidad en las características de File Drop en Nextcloud Richdocuments (CVE-2021-37628)

Fecha de publicación:
07/09/2021
Idioma:
Español
Nextcloud Richdocuments es una suite de oficina colaborativa de código abierto. En las versiones afectadas, las características de File Drop (enlaces públicos compartidos "Upload Only" en Nextcloud) pueden ser omitidas usando la aplicación Nextcloud Richdocuments. Un atacante podía leer archivos arbitrarios en dicho recurso compartido. Se recomienda actualizar Nextcloud Richdocuments a la versión 3.8.4 o 4.2.1. Si la actualización no es posible, se recomienda deshabilitar la aplicación Richdocuments
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2021

Vulnerabilidad en la función Logout en EyouCMS (CVE-2021-39501)

Fecha de publicación:
07/09/2021
Idioma:
Español
EyouCMS versión 1.5.4, es vulnerable a una Redirección Abierta. Un atacante puede redirigir a un usuario a una url maliciosa por medio de la función Logout
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2021

Vulnerabilidad en la función saveRemote() en eyoucms (CVE-2021-39497)

Fecha de publicación:
07/09/2021
Idioma:
Español
eyoucms versión 1.5.4, carece de saneo de los datos de entrada, permitiendo a un atacante inyectar una url para desencadenar un ataque de tipo SSRF ciego por medio de la función saveRemote()
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/09/2021