Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el control de acceso en Citrix Secure Mail para Android (CVE-2020-8275)

Fecha de publicación:
06/01/2021
Idioma:
Español
Citrix Secure Mail para Android versiones anteriores a 20.11.0, sufre de un control de acceso inapropiado permitiendo el acceso no autenticado para leer datos limitados relacionados con el calendario almacenados dentro de Secure Mail. Tome en cuenta que una aplicación maliciosa necesitaría ser instalada en el dispositivo Android o un actor de amenazas necesitaría ejecutar código arbitrario en el dispositivo Android
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/01/2021

Vulnerabilidad en la configuración del Webpack de producción en los mapas de código fuente de JavaScript en Web-Sesame (CVE-2020-29041)

Fecha de publicación:
06/01/2021
Idioma:
Español
Una configuración inapropiada en Web-Sesame versión 2020.1.1.3375, permite a un atacante no autenticado descargar el código fuente de la aplicación, facilitando su comprensión (revisión de código). Específicamente, los mapas de código fuente de JavaScript fueron incluidos inadvertidamente en la configuración del Webpack de producción. Estos mapas contienen fuentes utilizadas para generar el paquete, ajustes de configuración (por ejemplo, claves de API) y comentarios de los desarrolladores
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/01/2021

Vulnerabilidad en la implementación TLS en Node.js (CVE-2020-8265)

Fecha de publicación:
06/01/2021
Idioma:
Español
Node.js versiones anteriores a 10.23.1, 12.20.1, 14.15.4, 15.5.1, son vulnerables a un bug de uso de la memoria previamente liberada en su implementación TLS. Al escribir en un socket habilitado para TLS, node::StreamBase::Write llama node::TLSWrap::DoWrite con un objeto WriteWrap recién asignado como primer argumento. Si el método DoWrite no devuelve un error, este objeto es devuelto a la persona que llama como parte de una estructura de StreamWriteResult. Esto puede ser explotado para corromper la memoria conllevando a una Denegación de Servicio o potencialmente otras explotaciones
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en un campo de encabezado en una petición HTTP en Node.js (CVE-2020-8287)

Fecha de publicación:
06/01/2021
Idioma:
Español
Node.js versiones anteriores a 10.23.1, 12.20.1, 14.15.4, 15.5.1 permiten dos copias de un campo de encabezado en una petición HTTP (por ejemplo, dos campos de encabezado Transfer-Encoding). En este caso, Node.js identifica el primer campo de encabezado e ignora el segundo. Esto puede conllevar a un Tráfico no Autorizado de Peticiones HTTP
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la carga de archivos SVG en Nextcloud Contacts (CVE-2020-8281)

Fecha de publicación:
06/01/2021
Idioma:
Español
Una falta de comprobación de tipo de archivo en Nextcloud Contacts versión 3.3.0, permite a un usuario malicioso cargar archivos SVG maliciosos para llevar a cabo ataques de tipo cross-site scripting
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/01/2021

Vulnerabilidad en la carga de archivos SVG en Nextcloud Contacts (CVE-2020-8280)

Fecha de publicación:
06/01/2021
Idioma:
Español
Una falta de comprobación del tipo de archivo en Nextcloud Contacts 3.4.0, permite a un usuario malicioso cargar archivos SVG como archivos PNG para llevar a cabo ataques de tipo cross-site scripting (XSS)
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/01/2021

CVE-2020-5111

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-5112

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-5113

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-5114

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-5115

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

CVE-2020-5116

Fecha de publicación:
06/01/2021
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2020. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023