Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el almacenamiento de información en el software TE Mobile (CVE-2020-9202)

Fecha de publicación:
24/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de divulgación de información en el software TE Mobile versiones V600R006C10, V600R006C10SPC100. Debido al almacenamiento inapropiado de alguna información en determinado escenario específico, el atacante puede obtener información en el dispositivo de la víctima para iniciar el ataque, una explotación con éxito podría causar una divulgación de información
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en el análisis de los mensajes DHCP en NIP6800, Secospace USG6600 y USG9500 (CVE-2020-9201)

Fecha de publicación:
24/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de lectura fuera de límites en algunas versiones de NIP6800, Secospace USG6600 y USG9500. El software lee los datos más allá del final del búfer previsto cuando se analizan los mensajes DHCP, incluyendo el parámetro diseñado. Una explotación con éxito podría causar un servicio anormal
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en algunas operaciones para inyectar archivos CSV en iManager NetEco 6000 (CVE-2020-9200)

Fecha de publicación:
24/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de inyección de CSV en iManager NetEco 6000 versiones V600R021C00. Un atacante con privilegios comunes puede explotar esta vulnerabilidad mediante algunas operaciones para inyectar archivos CSV. Debido a una comprobación insuficiente de la entrada de algunos parámetros, el atacante puede explotar esta vulnerabilidad para inyectar archivos CSV en el dispositivo objetivo
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en un URI en el servidor virtual de BIG-IP APM (CVE-2020-27729)

Fecha de publicación:
24/12/2020
Idioma:
Español
En las versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3, 13.1.0-13.1.3.4, 12.1.0-12.1.5.2 y 11.6.1-11.6.5.2 , un enlace no revelado en el servidor virtual de BIG-IP APM permite a un usuario malicioso crear un URI de redireccionamiento abierto
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en la página de información de recursos en el sistema BIG-IP APM (CVE-2020-27726)

Fecha de publicación:
24/12/2020
Idioma:
Español
En las versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3, 13.1.0-13.1.3.4 y 12.1.0-12.1.5.2, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) reflejado en la página de información de recursos para usuarios autenticados cuando un webtop completo es configurado en el sistema BIG-IP APM
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en las peticiones de PingAccess en el reinicio del proceso TMM en BIG-IP APM (CVE-2020-27723)

Fecha de publicación:
24/12/2020
Idioma:
Español
En las versiones 14.1.0-14.1.3 y 13.1.0-13.1.3.4, un servidor virtual de BIG-IP APM que procesa peticiones PingAccess puede conllevar a un reinicio del proceso Traffic Management Microkernel (TMM)
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en el procesamiento de peticiones desde dispositivos móviles en el demonio AVRD en el sistema BIG-IP y Advanced WAF (CVE-2020-27728)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP ASM y Advanced WAF versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.3, bajo determinadas condiciones, el demonio de Análisis, Visibilidad e Informes (AVRD) puede generar un archivo principal y reiniciar en el sistema BIG-IP cuando procesan peticiones enviadas desde dispositivos móviles
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en el plugin VDI en BIG-IP APM (CVE-2020-27722)

Fecha de publicación:
24/12/2020
Idioma:
Español
En versiones 15.0.0-15.0.1.3, 14.1.0-14.1.3 y 13.1.0-13.1.3.4 de BIG-IP APM, bajo determinadas condiciones, el plugin VDI no observa el protocolo de control de flujo del plugin causando un consumo excesivo de recursos
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en el tráfico NAT66 con Port Block Allocation (PBA) y SP-DAG en dag-ipv6-prefix-len en TMM en BIG-IP LTM/CGNAT (CVE-2020-27720)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP LTM/CGNAT versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3 y 13.1.0-13.1.3.5, cuando se procesa el tráfico NAT66 con Port Block Allocation (PBA) y SP-DAG habilitado, y dag-ipv6-prefix-len configurado con un valor menor que el predeterminado de 128, un patrón de tráfico no revelado puede causar que el Traffic Management Microkernel (TMM) se reinicie
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020

Vulnerabilidad en una página de la utilidad BIG-IP Configuration en BIG-IP (CVE-2020-27719)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5 y 14.1.0-14.1.3, se presenta una vulnerabilidad de tipo cross-site scripting (XSS) en una página no revelada de la utilidad BIG-IP Configuration
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en la instalación de RPM en el instalador REST iAppsLX en el sistema BIG-IP (CVE-2020-27727)

Fecha de publicación:
24/12/2020
Idioma:
Español
En BIG-IP versiones 16.0.0-16.0.0.1, 15.1.0-15.1.0.5, 14.1.0-14.1.3 y 13.1.0-13.1.3.4, cuando un usuario administrativo autenticado instala unas RPM usando el instalador REST iAppsLX, el sistema BIG-IP no comprueba suficientemente la entrada del usuario, permitiendo al usuario acceso de lectura al sistema de archivos
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/12/2020

Vulnerabilidad en la administración de recursos en CloudEngine 1800V (CVE-2020-9120)

Fecha de publicación:
24/12/2020
Idioma:
Español
CloudEngine 1800V versiones V100R019C10SPC500, presentan una vulnerabilidad de error de administración de recursos. Los atacantes remotos no autorizados podrían enviar tipos específicos de mensajes hacia el dispositivo, resultando que el mensaje recibido por el sistema no pueda ser reenviado normalmente
Gravedad CVSS v3.1: ALTA
Última modificación:
28/12/2020