Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la Funcionalidad Audit Trail en Star Practice Management Web (CVE-2020-28406)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, permitiendo a un usuario no autorizado acceder a detalles acerca de trabajos a los que no debería tener acceso por medio de la Funcionalidad Audit Trail
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2025

Vulnerabilidad en la API en la extensión Push para MediaWiki (CVE-2020-29005)

Fecha de publicación:
29/01/2021
Idioma:
Español
La API en la extensión Push para MediaWiki versiones hasta 1.35, usa texto sin cifrar para las credenciales de ApiPush, permitiendo una potencial divulgación de información
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en el parámetro address1 de manageuser.php?action=edit en Collabtive (CVE-2021-3298)

Fecha de publicación:
29/01/2021
Idioma:
Español
Collabtive versión 3.1, permite un ataque de tipo XSS cuando un usuario autenticado ingresa una carga útil de tipo XSS en la sección de dirección de la página de edición de perfil, también se conoce como el parámetro address1 de manageuser.php?action=edit
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2021

Vulnerabilidad en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot (CVE-2019-25014)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se encontró una desreferencia del puntero NULL en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot versiones anteriores a 1.5.0-alpha.0. Si es realizado una petición HTTP GET en particular al endpoint de la API pilot, es posible que el tiempo de ejecución de Go entre en pánico (resultando en una denegación de servicio para la aplicación istio-pilot)
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2021

Vulnerabilidad en el envío de una firma ED22519, ED448, ECC o RSA en el archivo tls13.c en la función DoTls13CertificateVerify en wolfSSL (CVE-2021-3336)

Fecha de publicación:
29/01/2021
Idioma:
Español
La función DoTls13CertificateVerify en el archivo tls13.c en wolfSSL versiones hasta 4.7.0, no detiene el procesamiento para determinados comportamientos anómalos de peers (mediante el envío de una firma ED22519, ED448, ECC o RSA sin el certificado correspondiente) El lado del cliente se ve afectado porque los atacantes "man-in-the-middle" pueden hacerse pasar por servidores TLS 1.3
Gravedad CVSS v3.1: ALTA
Última modificación:
04/03/2021

Vulnerabilidad en una implementación de Lectura en la crate marc para Rust (CVE-2021-26308)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate marc versiones anteriores a la 2.0.0 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso al contenido antiguo de la memoria recientemente asignada, violando la solidez
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2021

Vulnerabilidad en la implementación de Lectura en la función Deserializer::read_vec en la crate cdr para Rust (CVE-2021-26305)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la función Deserializer::read_vec en la crate cdr versiones anteriores a 0.2.4 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso a los contenidos antiguos de la memoria de pila recién asignada, violando la solidez
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/02/2021

Vulnerabilidad en los métodos as_string() en la crate raw-cpuid para Rust (CVE-2021-26306)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate raw-cpuid versiones anteriores a 9.0.0 para Rust. presenta llamadas de transmutación poco sólidas dentro de los métodos as_string()
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en la función __cpuid_count() en la crate raw-cpuid para Rust (CVE-2021-26307)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate raw-cpuid versiones anteriores a 9.0.0 para Rust. Permite llamadas a la función __cpuid_count() inclusive si el procesador no admite la instrucción CPUID, lo cual no es sólido y causa un bloqueo determinista
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el parámetro Item en el archivo add-experiment.php en PHPGurukul Daily Expense Tracker System (CVE-2021-26304)

Fecha de publicación:
29/01/2021
Idioma:
Español
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado por medio del parámetro Item en el archivo add-experiment.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/02/2021

Vulnerabilidad en el campo Full Name en el archivo user-profile.php en PHPGurukul Daily Expense Tracker System (CVE-2021-26303)

Fecha de publicación:
29/01/2021
Idioma:
Español
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado por medio del campo Full Name en el archivo user-profile.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2021

Vulnerabilidad en una petición HTTP en el componente DxWebEngine de DH2i DxEnterprise y DxOdyssey para Windows (CVE-2021-3341)

Fecha de publicación:
29/01/2021
Idioma:
Español
Una vulnerabilidad de salto de ruta en el componente DxWebEngine de DH2i DxEnterprise y DxOdyssey para Windows, versiones 19.5 hasta 20.x anteriores a 20.0.219.0, permite a un atacante leer cualquier archivo en el sistema de archivos del host por medio de una petición HTTP
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2021