Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una URL en SafeNet KeySecure Management Console (CVE-2021-28979)

Fecha de publicación:
16/06/2021
Idioma:
Español
SafeNet KeySecure Management Console versión 8.12.0, es vulnerable a ataques de división de respuestas HTTP. Un atacante remoto podría explotar esta vulnerabilidad usando una URL especialmente diseñada para causar que el servidor devuelva una respuesta dividida, una vez que se haga clic en la URL
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/05/2022

Vulnerabilidad en las contraseñas TOTP en los dispositivos Protectimus SLIM NFC 70 (CVE-2021-32033)

Fecha de publicación:
16/06/2021
Idioma:
Español
Los dispositivos Protectimus SLIM NFC 70 versiones 10.01, permiten un ataque Time Traveler en el que atacantes pueden predecir las contraseñas TOTP en determinadas situaciones. El valor del tiempo usado por el dispositivo se puede establecer independientemente del valor de la semilla usada para generar contraseñas de un solo uso basadas en el tiempo, sin autenticación. Así, un atacante con acceso físico de corta duración a un dispositivo puede ajustar el reloj interno de tiempo real (RTC) al futuro, generar contraseñas de un solo uso y restablecer el reloj a la hora actual. Esto permite la generación de contraseñas de un solo uso válidas en el futuro sin tener más acceso al token de hardware
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en Wibu-Systems CodeMeter (CVE-2021-20094)

Fecha de publicación:
16/06/2021
Idioma:
Español
Se presenta una vulnerabilidad de denegación de servicio en las de Wibu-Systems CodeMeter versiones anteriores a 7.21a. Un atacante remoto no autenticado puede explotar este problema para bloquear el CodeMeter Runtime Server
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2022

Vulnerabilidad en el archivo kw/auth/bbs/asp/get_user_email_info_bbs.asp en EXCELLENT INFOTEK CORPORATION (EIC) E-document System (CVE-2021-34683)

Fecha de publicación:
16/06/2021
Idioma:
Español
Se ha detectado un problema en EXCELLENT INFOTEK CORPORATION (EIC) E-document System versión 3.0. Un atacante remoto puede usar el archivo kw/auth/bbs/asp/get_user_email_info_bbs.asp para obtener la información de contacto (nombre y dirección de correo electrónico) de todas las personas de la organización. Esta información puede permitir a atacantes remotos llevar a cabo ingeniería social o ataques de fuerza bruta contra la página de inicio de sesión del sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en Wibu-Systems CodeMeter (CVE-2021-20093)

Fecha de publicación:
16/06/2021
Idioma:
Español
Se presenta una vulnerabilidad de lectura excesiva del búfer en Wibu-Systems CodeMeter versiones anteriores a 7.21a. Un atacante remoto no autenticado puede explotar este problema para revelar el contenido de la memoria de la pila o bloquear el CodeMeter Runtime Server
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2022

Vulnerabilidad en la API del backend en HTTP en VeryFitPro para Android (CVE-2021-32612)

Fecha de publicación:
16/06/2021
Idioma:
Español
La aplicación VeryFitPro (com.veryfit2hr.second) versión 3.2.8 para Android realiza toda la comunicación con la API del backend a través de HTTP en texto sin cifrar. Esto incluye inicios de sesión, registros y peticiones de cambio de contraseña. Esto permite el robo de información y la toma de posesión de la cuenta por medio de la detección de la red
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2021

Vulnerabilidad en una petición HTTP en SAXBuilder en JDOM (CVE-2021-33813)

Fecha de publicación:
16/06/2021
Idioma:
Español
Un problema de tipo XXE en SAXBuilder en JDOM versiones hasta 2.0.6, permite a atacantes causar una denegación de servicio por medio de una petición HTTP diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la carga de un archivo en la aplicación web en ZOLL Defibrillator Dashboard (CVE-2021-27489)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. La aplicación web permite a un usuario no administrativo cargar un archivo malicioso. Este archivo podría permitir a un atacante ejecutar remotamente comandos arbitrarios
Gravedad CVSS v3.1: ALTA
Última modificación:
22/06/2021

Vulnerabilidad en el almacenamiento de credenciales en ZOLL Defibrillator Dashboard (CVE-2021-27487)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. Los productos afectados contienen credenciales almacenadas en texto plano. Esto podría permitir a un atacante conseguir acceso a información confidencial
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/06/2021

Vulnerabilidad en el proceso de intercambio de datos en ZOLL Defibrillator Dashboard (CVE-2021-27481)

Fecha de publicación:
16/06/2021
Idioma:
Español
ZOLL Defibrillator Dashboard, versiones anteriores a 2.2. Los productos afectados utilizan una clave de cifrado en el proceso de intercambio de datos, que está embebida. Esto podría permitir a un atacante acceder a información confidencial
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/06/2021

Vulnerabilidad en el envío de un correo electrónico en OTRS AG ((OTRS)) Community Edition y OTRS AG OTRS (CVE-2021-21441)

Fecha de publicación:
16/06/2021
Idioma:
Español
Se presenta una vulnerabilidad de tipo XSS en las pantallas de resumen de tickets. Es posible recopilar varias informaciones al tener un correo electrónico mostrado en la pantalla de resumen. El ataque puede llevarse a cabo mediante el envío de un correo electrónico especialmente diseñado al sistema y no requiere la intervención del usuario. Este problema afecta a: OTRS AG ((OTRS)) Community Edition versiones 6.0.x, 6.0.1 y versiones posteriores. OTRS AG OTRS versiones 7.0.x, 7.0.26 y versiones anteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
31/08/2023

Vulnerabilidad en Apache Chainsaw (CVE-2020-9493)

Fecha de publicación:
16/06/2021
Idioma:
Español
Se ha encontrado un fallo de deserialización en Apache Chainsaw versiones anteriores a 2.1.0, que podría conllevar a una ejecución de código malicioso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023