Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la autenticación SAML en Citrix ADC y Citrix/NetScaler (CVE-2020-8300)

Fecha de publicación:
16/06/2021
Idioma:
Español
Citrix ADC y Citrix/NetScaler Gateway versiones anteriores a 13.0-82.41, 12.1-62.23, 11.1-65.20 y Citrix ADC 12.1-FIPS versiones anteriores a 12.1-55.238, sufren de un control de acceso inapropiado que permite el secuestro de la autenticación SAML mediante un ataque de phishing para robar una sesión de usuario válida. Tome en cuenta que Citrix ADC o Citrix Gateway deben estar configurados como un SP SAML o un IdP SAML para que esto sea posible
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/09/2022

Vulnerabilidad en los nombres de los parámetros en los formularios de configuración de trabajos en Jenkins Scriptler Plugin (CVE-2021-21667)

Fecha de publicación:
16/06/2021
Idioma:
Español
Jenkins Scriptler Plugin versiones 3.2 y anteriores no escapan los nombres de los parámetros mostrados en los formularios de configuración de trabajos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en el contenido de los scripts en Jenkins Scriptler Plugin (CVE-2021-21668)

Fecha de publicación:
16/06/2021
Idioma:
Español
Jenkins Scriptler Plugin versiones 3.1 y anteriores, no escapan el contenido de los scripts, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en un segmento de red de capa 2 en Citrix ADC y Citrix/NetScaler Gateway (CVE-2020-8299)

Fecha de publicación:
16/06/2021
Idioma:
Español
Citrix ADC y Citrix/NetScaler Gateway versiones 13.0 anteriores a 13.0-76.29, 12.1-61.18, 11.1-65.20, Citrix ADC versiones 12.1-FIPS anteriores a 12.1-55.238, y Citrix SD-WAN WANOP Edition versiones anteriores a 11.4.0, 11. 3.2, 11.3.1a, 11.2.3a, 11.1.2c, 10.2.9a, sufren un consumo no controlado de recursos mediante una denegación de servicio basada en la red desde el mismo segmento de red de capa 2. Tome en cuenta que el atacante debe estar en el mismo segmento de red de capa 2 que el dispositivo vulnerable
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/06/2021

Vulnerabilidad en los archivos de registro de instalación en Citrix Cloud Connector (CVE-2021-22914)

Fecha de publicación:
16/06/2021
Idioma:
Español
Citrix Cloud Connector versiones anteriores a 6.31.0.62192, sufre de almacenamiento no seguro de información confidencial debido a que la información confidencial es almacenada en los archivos de registro de instalación de Citrix Cloud Connector. Esta información podría ser usada por un actor malicioso para acceder a un entorno de Citrix Cloud. Este problema afecta a todas las versiones de Citrix Cloud Connector que fueron instaladas pasando parámetros de cliente seguro para la instalación por medio de la línea de comandos. El problema no afecta a Citrix Cloud Connector si se instaló mediante el instalador interactivo o si se usó un archivo de parámetros con el instalador de línea de comandos
Gravedad CVSS v3.1: ALTA
Última modificación:
24/06/2021

Vulnerabilidad en el sistema de archivos en ZOLL Defibrillator Dashboard (CVE-2021-27483)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. Los productos afectados contienen permisos no seguros del sistema de archivos que podrían permitir a un usuario con menos privilegios escalar a un usuario de nivel administrativo
Gravedad CVSS v3.1: ALTA
Última modificación:
25/04/2022

Vulnerabilidad en una extensión del navegador en Zoho ManageEngine Password Manager Pro (CVE-2021-31857)

Fecha de publicación:
16/06/2021
Idioma:
Español
En Zoho ManageEngine Password Manager Pro versiones anteriores a 11.1 build 11104, unos atacantes son capaces de recuperar credenciales por medio de una extensión del navegador para tipos de recursos que no son del sitio web
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en la funcionalidad Forgot Password en Zoho ManageEngine ServiceDesk Plus MSP (CVE-2021-31159)

Fecha de publicación:
16/06/2021
Idioma:
Español
Zoho ManageEngine ServiceDesk Plus MSP versiones anteriores a 10519 es vulnerable a un bug de Enumeración de Usuarios debido a la generación inapropiada de mensajes de error en la funcionalidad Forgot Password, también se conoce como SDPMSP-15732
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/07/2021

Vulnerabilidad en la aplicación web en ZOLL Defibrillator Dashboard (CVE-2021-27479)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. La aplicación web del producto afectado podría permitir a un usuario poco privilegiado inyectar parámetros que pueden contener scripts maliciosos que serían ejecutados por usuarios con mayores privilegios
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2021

Vulnerabilidad en el almacenamiento de contraseñas en ZOLL Defibrillator Dashboard (CVE-2021-27485)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. La aplicación permite a usuarios almacenar sus contraseñas en un formato recuperable, lo que podría permitir a un atacante recuperar las credenciales desde el navegador web
Gravedad CVSS v3.1: ALTA
Última modificación:
21/06/2021

Vulnerabilidad en el puerto TCP 1947 en Sentinel LDK (CVE-2021-32928)

Fecha de publicación:
16/06/2021
Idioma:
Español
El instalador Sentinel LDK Run-Time Environment (versiones 7.6 y anteriores) añade una regla de firewall denominada "Sentinel License Manager" que permite las conexiones entrantes desde redes privadas usando el puerto TCP 1947. Durante la desinstalación, el desinstalador no consigue cerrar el puerto 1947
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/07/2021

Vulnerabilidad en la función JsonMapObjectReaderWriter de Apache CXF (CVE-2021-30468)

Fecha de publicación:
16/06/2021
Idioma:
Español
Una vulnerabilidad en la función JsonMapObjectReaderWriter de Apache CXF permite a un atacante enviar un JSON malformado hacia un servicio web, lo que hace que el subproceso se quede atascado en un bucle infinito, consumiendo CPU indefinidamente. Este problema afecta a Apache CXF versiones anteriores a 3.4.4 y Apache CXF versiones anteriores a 3.3.11
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023