Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la identificación de los clientes en Barrier (CVE-2021-42072)

Fecha de publicación:
08/11/2021
Idioma:
Español
Se ha detectado un problema en Barrier versiones anteriores a 2.4.0. El componente de barreras (también se conoce como implementación del lado del servidor de Barrier) no verifica suficientemente la identificación de los clientes que se conectan. Por lo tanto, los clientes pueden aprovechar los puntos débiles del protocolo proporcionado para causar una denegación de servicio o realizar otros ataques que podrían conllevar a filtrados de información o corrupción de la integridad
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un archivo SVG en el módulo de imágenes en Apostrophe CMS (CVE-2021-25978)

Fecha de publicación:
07/11/2021
Idioma:
Español
Apostrophe CMS versiones entre la 2.63.0 y la 3.3.1, son vulnerables a un ataque de tipo XSS almacenado, en el que un editor carga un archivo SVG que contiene JavaScript malicioso en el módulo de imágenes, lo que desencadena un ataque de tipo XSS una vez visualizado
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/11/2021

Vulnerabilidad en los mensajes de notificación en GNU Hurd (CVE-2021-43412)

Fecha de publicación:
07/11/2021
Idioma:
Español
Se ha detectado un problema en GNU Hurd versiones anteriores a 0.9 20210404-9. libports acepta mensajes de notificación falsos de cualquier cliente en cualquier puerto, lo que puede conllevar a un uso de memoria previamente liberada del puerto. Esto puede ser explotado para la escalada de privilegios locales para conseguir acceso completo de root
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un único puerto de paginación en GNU Hurd (CVE-2021-43413)

Fecha de publicación:
07/11/2021
Idioma:
Español
Se ha detectado un problema en GNU Hurd versiones anteriores a 0.9 20210404-9. Un único puerto de paginación es compartido entre todos los que mapean un archivo, permitiendo a cualquiera modificar cualquier archivo que pueda leer. Esto puede ser explotado trivialmente para conseguir acceso completo de root
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un ejecutable setuid en GNU Hurd (CVE-2021-43411)

Fecha de publicación:
07/11/2021
Idioma:
Español
Se ha detectado un problema en GNU Hurd versiones anteriores a 0.9 20210404-9. Cuando se intenta ejecutar un ejecutable setuid, se presenta una ventana de tiempo cuando el proceso ya presenta los nuevos privilegios, pero todavía se refiere a la antigua tarea y es accesible mediante el antiguo puerto del proceso. Esto puede ser explotado para conseguir acceso completo de root
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un protocolo de autenticación en el servidor proc en GNU Hurd (CVE-2021-43414)

Fecha de publicación:
07/11/2021
Idioma:
Español
Se ha detectado un problema en GNU Hurd versiones anteriores a 0.9 20210404-9. El uso de un protocolo de autenticación en el servidor proc es vulnerable a unos ataques de tipo man-in-the-middle, que pueden ser explotados para la escalada de privilegios local para conseguir acceso completo a la root
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2020-23129

Fecha de publicación:
07/11/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-23130

Fecha de publicación:
07/11/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en los dispositivos Cradlepoint IBR900-600 (CVE-2021-37471)

Fecha de publicación:
07/11/2021
Idioma:
Español
Los dispositivos Cradlepoint IBR900-600 que ejecutan versiones anteriores a la versión 7.21.10 son vulnerables a una secuencia de escape de shell restringida que proporciona a un atacante la capacidad de denegar simultáneamente la disponibilidad de la consola de NetCloud Manager del dispositivo, la consola local y la línea de comandos SSH
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en la función pjActionSetAmount en Stivasoft (Phpjabbers) Fundraising Script (CVE-2020-22226)

Fecha de publicación:
05/11/2021
Idioma:
Español
Se ha detectado que Stivasoft (Phpjabbers) Fundraising Script versión v1.0, contiene una vulnerabilidad de inyección SQL por medio de la función pjActionSetAmount
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/11/2021

Vulnerabilidad en la función pjActionLoadForm en Stivasoft (Phpjabbers) Fundraising Script (CVE-2020-22225)

Fecha de publicación:
05/11/2021
Idioma:
Español
Se ha detectado que Stivasoft (Phpjabbers) Fundraising Script versión v1.0, contiene una vulnerabilidad de inyección SQL por medio de la función pjActionLoadForm
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/11/2021

Vulnerabilidad en la función pjActionPreview en Stivasoft (Phpjabbers) Fundraising Script (CVE-2020-22224)

Fecha de publicación:
05/11/2021
Idioma:
Español
Se ha detectado que Stivasoft (Phpjabbers) Fundraising Script versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio de la función pjActionPreview
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/11/2021