Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el envío de una petición RTSP en el archivo libamprotocol-rtsp.so.1 en la función parse_authentication_header() en el parámetro rtsp_svc en el servicio RTSP del servidor Ambarella Oryx RTSP (CVE-2020-24918)

Fecha de publicación:
30/04/2021
Idioma:
Español
Un desbordamiento del búfer en el servicio RTSP del servidor Ambarella Oryx RTSP versión 07-01-2020, permite a un atacante no autenticado enviar una petición RTSP diseñada, con un encabezado de autenticación de resumen largo, para ejecutar código arbitrario en la función parse_authentication_header() en el archivo libamprotocol-rtsp.so.1 en el parámetro rtsp_svc (o causar un bloqueo). Esto permite la toma de control remota de una Furbo Dog Camera, por ejemplo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/09/2024

Vulnerabilidad en el Agent Service de Key Recovery Authority (KRA) en pki-core (CVE-2020-1721)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un fallo en el Agent Service de Key Recovery Authority (KRA) en pki-core versión 10.10.5, donde no sanea apropiadamente el ID de recuperación durante una petición de recuperación de clave, permitiendo una vulnerabilidad de tipo cross-site scripting (XSS) reflejado. Un atacante podría engañar a una víctima autenticada para que ejecute un código Javascript especialmente diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/05/2021

Vulnerabilidad en el archivo lib/header.c en la función hdrblobInit() en rpmdb en RPM (CVE-2021-20266)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un fallo en RPM en la función hdrblobInit() en el archivo lib/header.c. Este fallo permite a un atacante que puede modificar el rpmdb causar una lectura fuera de límites. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una carga de DLL en las bibliotecas zlib1.dll, libgcc_s_dw2-1.dll y libwinpthread-1.dll en GalaxyClient (CVE-2021-26807)

Fecha de publicación:
30/04/2021
Idioma:
Español
GalaxyClient versión 2.0.28.9, carga archivos DLL sin firmar como las bibliotecas zlib1.dll, libgcc_s_dw2-1.dll y libwinpthread-1.dll a partir de PATH, lo que permite a un atacante potencialmente ejecutar código de forma local por medio de una carga de DLL sin firmar.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/05/2021

Vulnerabilidad en MongoDB Inc. MongoDB Server (CVE-2021-20326)

Fecha de publicación:
30/04/2021
Idioma:
Español
Un usuario autorizado para llevar a cabo un tipo específico de consulta de búsqueda puede desencadenar una denegación de servicio. Este problema afecta a: MongoDB Inc. MongoDB Server versiones v4.4 anteriores a la 4.4.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/09/2024

Vulnerabilidad en la función calloc() en klibc (CVE-2021-31870)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un problema en klibc versiones anteriores a 2.0.9. Una multiplicación en la función calloc() puede resultar en un desbordamiento de enteros y un posterior desbordamiento del búfer de la pila.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/04/2022

Vulnerabilidad en el comando cpio en sistemas de 64 bits en klibc (CVE-2021-31871)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un problema en klibc versiones anteriores a 2.0.9. Un desbordamiento de enteros en el comando cpio puede resultar en una desreferencia del puntero NULL en sistemas de 64 bits.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/04/2022

Vulnerabilidad en el comando cpio en sistemas de 32 bits en klibc (CVE-2021-31872)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un problema en klibc versiones anteriores a 2.0.9. Múltiples desbordamientos de enteros posibles en el comando cpio en sistemas de 32 bits pueden resultar en un desbordamiento del búfer u otro impacto en la seguridad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/04/2022

Vulnerabilidad en la función malloc() en klibc (CVE-2021-31873)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un problema en klibc versiones anteriores a 2.0.9. Las adiciones en la función malloc() pueden resultar en un desbordamiento de enteros y un posterior desbordamiento del búfer de la pila.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en un archivo creado mediante una serialización en la crate rkyv para Rust (CVE-2021-31919)

Fecha de publicación:
30/04/2021
Idioma:
Español
Se detectó un problema en la crate rkyv versiones anteriores a 0.6.0 para Rust. Cuando es creado un archivo por medio de una serialización, el contenido del archivo puede contener valores no inicializados de determinadas partes de una estructura.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en el método "do_del()" en el componente "database.admincp.php" en iCMS (CVE-2020-18070)

Fecha de publicación:
30/04/2021
Idioma:
Español
Un Salto de Ruta en iCMS versión v7.0.13, permite a atacantes remotos eliminar carpetas al inyectar comandos en una petición HTTP diseñada en el método "do_del()" del componente "database.admincp.php".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/05/2021

Vulnerabilidad en el parámetro "CKEditorFuncNum" en el componente "CkeditorUploadController.java" en Jeesns (CVE-2020-18035)

Fecha de publicación:
29/04/2021
Idioma:
Español
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Jeesns versión v1.4.2, permite a atacantes remotos ejecutar código arbitrario al inyectar comandos en el parámetro "CKEditorFuncNum" en el componente "CkeditorUploadController.java".
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/05/2021