Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el endpoint /rest/api/2/search en Atlassian Jira Server y Data Center (CVE-2021-39122)

Fecha de publicación:
08/09/2021
Idioma:
Español
Las versiones afectadas de Atlassian Jira Server y Data Center permiten a atacantes remotos anónimos visualizar los correos electrónicos de los usuarios por medio de una vulnerabilidad de divulgación de información en el endpoint /rest/api/2/search. Las versiones afectadas son anteriores a versión 8.5.13, desde versión 8.6.0 anteriores a 8.13.5, y desde versión 8.14.0 anteriores a 8.15.1
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/10/2024

Vulnerabilidad en el endpoint /rest/api/latest/projectvalidate/key en Atlassian Jira Server y Data Center (CVE-2021-39121)

Fecha de publicación:
08/09/2021
Idioma:
Español
Las versiones afectadas de Atlassian Jira Server y Data Center permiten a atacantes remotos autenticados enumerar las claves de los proyectos privados de Jira por medio de una vulnerabilidad de divulgación de información en el endpoint /rest/api/latest/projectvalidate/key. Las versiones afectadas son anteriores a 8.5.18, desde la versión 8.6.0 anteriores a 8.13.10, y desde versión 8.14.0 anteriores a 8.18.2
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/03/2022

Vulnerabilidad en el componente GIF Image Reader en Atlassian Jira Server y Data Center (CVE-2021-39116)

Fecha de publicación:
08/09/2021
Idioma:
Español
Las versiones afectadas de Atlassian Jira Server y Data Center permiten a los atacantes remotos impactar en la disponibilidad de la aplicación a través de una vulnerabilidad de denegación de servicio (DoS) en el componente GIF Image Reader. Las versiones afectadas son anteriores a la versión 8.13.14, y desde la versión 8.14.0 hasta la versión 8.19.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/03/2022

Vulnerabilidad en el archivo /ad_js.php en BlueCMS (CVE-2020-19853)

Fecha de publicación:
08/09/2021
Idioma:
Español
BlueCMS versión v1.6, contiene una vulnerabilidad de inyección SQL por medio del archivo /ad_js.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/09/2021

Vulnerabilidad en el archivo /image_zoom.php en phpwcms (CVE-2020-19855)

Fecha de publicación:
08/09/2021
Idioma:
Español
phpwcms versión v1.9, contiene una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo /image_zoom.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2021

Vulnerabilidad en una conexión Telnet autenticada en Poly CX5500 y CX5100 (CVE-2021-37145)

Fecha de publicación:
07/09/2021
Idioma:
Español
** NO COMPATIBLE CUANDO SE ASIGNÓ** Una vulnerabilidad de inyección de comandos en una conexión Telnet autenticada en Poly (antes Polycom) CX5500 y CX5100 versión 1.3.5, conlleva a un atacante la capacidad de Escalada de Privilegios y Ejecución de Código Remota . NOTA: Esta vulnerabilidad sólo afecta los productos que ya no son compatibles por el mantenedor
Gravedad CVSS v3.1: ALTA
Última modificación:
04/08/2024

Vulnerabilidad en el servidor Nextcloud (CVE-2021-32802)

Fecha de publicación:
07/09/2021
Idioma:
Español
El servidor Nextcloud es una nube personal de código abierto y autoalojada. Nextcloud admite la representación de vistas previas de imágenes para el contenido de archivos proporcionados por el usuario. Para algunos tipos de imágenes, el servidor Nextcloud estaba invocando una biblioteca de terceros que no era adecuada para el contenido no confiable proporcionado por el usuario. Se presentan varios problemas de seguridad al pasar contenido generado por el usuario a esta biblioteca, como un ataque de tipo Server-Side-Request-Forgery, una divulgación de archivos o una posible ejecución de código en el sistema. El riesgo depende de la configuración del sistema y de la versión de la biblioteca instalada. Es recomendado actualizar el servidor Nextcloud a versión 20.0.12, 21.0.4 o 22.1.0. Estas versiones ya no usan esta biblioteca. Como solución alternativa, los usuarios pueden deshabilitar las vistas previas al ajustar "enable_previews" a "false" en "config.php"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/09/2022

Vulnerabilidad en la funcionalidad Nextcloud Encryption-at-Rest en el servidor Nextcloud (CVE-2021-32801)

Fecha de publicación:
07/09/2021
Idioma:
Español
El servidor Nextcloud es una nube personal de código abierto y autoalojada. En las versiones afectadas el registro de excepciones puede haber resultado en un registro de material clave potencialmente confidencial para la funcionalidad Nextcloud Encryption-at-Rest. Se recomienda actualizar el servidor Nextcloud a versión 20.0.12, 21.0.4 o 22.1.0. Si la actualización no es una opción, se recomienda a usuarios deshabilitar el registro del sistema para resolver este problema hasta que se pueda llevar acabo una actualización. Tenga en cuenta que si no usa la funcionalidad Encryption-at-Rest de Nextcloud no estará afectado por este fallo
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/09/2022

Vulnerabilidad en Nextcloud (CVE-2021-32800)

Fecha de publicación:
07/09/2021
Idioma:
Español
El servidor Nextcloud es una nube personal de código abierto y autoalojada. En las versiones afectadas, un atacante es capaz de omitir la autenticación de dos factores en Nextcloud. Así, el conocimiento de una contraseña, o el acceso a un dispositivo confiable WebAuthN de un usuario era suficiente para conseguir acceso a una cuenta. Es recomendado actualizar el servidor Nextcloud a versión 20.0.12, 21.0.4 o 22.1.0. No se presentan soluciones para esta vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
27/09/2022

Vulnerabilidad en el modificador noReentrance() de Ethereum-based contract Accounting (CVE-2020-19765)

Fecha de publicación:
07/09/2021
Idioma:
Español
Un problema en el modificador noReentrance() de Ethereum-based contract Accounting versión 1.0, permite a atacantes llevar a cabo un ataque de reentrada
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2021

Vulnerabilidad en la variable _duration en PepeAuctionSale (CVE-2020-19766)

Fecha de publicación:
07/09/2021
Idioma:
Español
La operación de comprobación de tiempo de PepeAuctionSale versión 1.0, puede quedar sin efecto al asignar un número grande a la variable _duration, comprometiendo el control de acceso a la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
15/09/2021

Vulnerabilidad en un script en la función destroycontract() de 0xRACER (CVE-2020-19767)

Fecha de publicación:
07/09/2021
Idioma:
Español
Una falta de comprobación de la dirección de destino en la función destroycontract() de 0xRACER versión 1.0, permite a atacantes robar tokens de los usuarios víctimas por medio de un script diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
14/09/2021