Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la modificación de los parámetros de red en SNMP en Modicon M340 CPUs, Módulos Modicon M340 Communication Ethernet (CVE-2020-7536)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-754: Se presenta una vulnerabilidad de Comprobación Inapropiada de Condiciones Inusuales o Excepcionales en Modicon M340 CPUs (BMXP34* versiones anteriores a V3.30) Módulos Modicon M340 Communication Ethernet (BMXNOE0100 (H) versiones anteriores a V3.4, BMXNOE0110 (H) versiones anteriores a V6.6, BMXNOR0200H todas las versiones), lo que podría causar que el dispositivo no sea accesible cuando se modifican los parámetros de red a través de SNMP
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en el envío de un paquete en HTTP en el Servidor Web en Modicon M340, Legacy Offers Modicon Quantum y Modicon Premium y Módulos de Comunicación asociados (CVE-2020-7539)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-754: Se presenta una vulnerabilidad de Comprobación Inapropiada de Condiciones Inusuales o Excepcionales en el Servidor Web en Modicon M340, Legacy Offers Modicon Quantum y Modicon Premium y Módulos de Comunicación asociados (consulte la notificación de seguridad para las versiones afectadas), que podría causar una vulnerabilidad de denegación de servicio cuando un paquete especialmente diseñado es enviado hacia el controlador a través de HTTP
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en el envío de peticiones HTTP en el Servidor Web en Modicon M340, Legacy Offers Modicon Quantum y Modicon Premium y Modicon Premium y Módulos de Comunicación asociados (CVE-2020-7540)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-306: Se presenta una vulnerabilidad de Falta Autenticación para la Función Crítica en el Servidor Web en Modicon M340, Legacy Offers Modicon Quantum y Modicon Premium y Modicon Premium y Módulos de Comunicación asociados (consulte la notificación de seguridad para las versiones afectadas), que podría causar una ejecución de comandos no autenticados en el controlador cuando se envían peticiones HTTP especiales
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2024

Vulnerabilidad en el envío de una petición en HTTP en el Servidor Web, Legacy Offers Modicon Quantum y Modicon Premium y Módulos de Comunicación asociados (CVE-2020-7541)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-425: Se presenta una vulnerabilidad Petición Directa ("Forced Browsing") en el Servidor Web en Modicon M340, Legacy Offers Modicon Quantum y Modicon Premium y Módulos de Comunicación asociados (consulte la notificación de seguridad para las versiones afectadas), que podría causar una divulgación de datos confidenciales cuando se envía una petición especialmente diseñada hacia el controlador a través de HTTP
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/04/2024

Vulnerabilidad en un archivo en el software EcoStruxure™ Control Expert y Unity Pro (CVE-2020-7560)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-123: Se presenta una vulnerabilidad de Condición Write-what-where en EcoStruxure™ Control Expert (todas las versiones) y Unity Pro (nombre anterior de EcoStruxure™ Control Expert) (todas las versiones), que podría causar un bloqueo del software o una ejecución de código inesperada cuando se abre un archivo malicioso en el software EcoStruxure™ Control Expert
Gravedad CVSS v3.1: ALTA
Última modificación:
31/01/2022

Vulnerabilidad en el envío de una petición Read Physical Memory en Modbus en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum y Modicon Premium (CVE-2020-7537)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-754: Se presenta una vulnerabilidad de Comprobación Inapropiada de Condiciones Inusuales o Excepcionales en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum y Modicon Premium (consulte las notificaciones de seguridad para las versiones afectadas), que podría causar una denegación de servicio cuando una petición Read Physical Memory especialmente diseñada a través de Modbus es enviada hacia el controlador
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en el envío de una petición Read Physical Memory en Modbus en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum y Modicon Premium (CVE-2020-7542)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-754: Se presenta una vulnerabilidad de Comprobación Inapropiada de Condiciones Inusuales o Excepcionales en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum y Modicon Premium (consulte las notificaciones de seguridad para las versiones afectadas), que podría causar una denegación de servicio cuando una petición Read Physical Memory especialmente diseñada a través de Modbus es enviada hacia el controlador
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en el envío de una petición Read Physical Memory en Modbus en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum & Modicon Premium (CVE-2020-7543)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-754: Se presenta una vulnerabilidad de Comprobación Inapropiada de Condiciones Inusuales o Excepcionales en Modicon M580, Modicon M340, Legacy Controllers Modicon Quantum & Modicon Premium (consulte las notificaciones de seguridad para las versiones afectadas), que podría causar una denegación de servicio cuando una petición Read Physical Memory especialmente diseñada a través de Modbus es enviada hacia el controlador
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en el Cifrado de Datos en el protocolo HTTP en Easergy T300 (CVE-2020-28216)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-311: Se presenta una vulnerabilidad de Falta de Cifrado de Datos Confidenciales en Easergy T300 (versión de firmware 2.7 y anterior), que podría permitir a un atacante leer el tráfico de red a través del protocolo HTTP
Gravedad CVSS v3.1: ALTA
Última modificación:
14/12/2020

Vulnerabilidad en las comprobaciones de control de acceso en Easergy T300 (CVE-2020-28215)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-862: Se presenta una vulnerabilidad de Falta de Autorización en Easergy T300 (versiones de firmware 2.7 y anteriores), que podría causar una amplia gama de problemas, incluyendo exposiciones de información, denegación de servicio y ejecución de código arbitraria cuando las comprobaciones de control de acceso no son aplicadas de manera consistente
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/12/2020

Vulnerabilidad en el Cifrado de Datos en el protocolo HTTP en Easergy T300 (CVE-2020-28217)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-311: Se presenta una vulnerabilidad de Falta de Cifrado de Datos Confidenciales en Easergy T300 (versiones de firmware 2.7 y anteriores), que podría permitir a un atacante leer el tráfico de red a través del protocolo HTTP
Gravedad CVSS v3.1: ALTA
Última modificación:
14/12/2020

Vulnerabilidad en la Interfaz de Usuario Renderizada en Easergy T300 (CVE-2020-28218)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una CWE-1021: Se presenta una vulnerabilidad de Restricción Inapropiada de las Capas o Tramas de la Interfaz de Usuario Renderizada en Easergy T300 (versiones de firmware 2.7 y anteriores), que podría permitir a un atacante engañar a un usuario para que inicie una acción no intencionada
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/12/2020