Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la funcionalidad Quick Connection en el dispositivo FortiProxy en el portal FortiProxy SSL VPN (CVE-2021-22128)

Fecha de publicación:
04/03/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado en el portal FortiProxy SSL VPN versiones 2.0.0, 1.2.9 y anteriores, puede permitir a un atacante remoto autenticado acceder a servicios internos como ZebOS Shell en el dispositivo FortiProxy por medio de la funcionalidad Quick Connection
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en las comprobaciones de ACL en Joomla! (CVE-2021-26027)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.0.0 hasta 3.9.24. Las comprobaciones incorrectas de ACL podrían permitir cambios no autorizados de la categoría de un artículo
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el campo author en Joomla! (CVE-2021-26029)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 1.6.0 hasta 3.9.24. Un filtrado Inadecuado del contenido del formulario podría permitir sobrescribir el campo author
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en la función rand() en el proceso de generación del secreto 2FA en Joomla! (CVE-2021-23126)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.2.0 hasta 3.9.24. Uso de la función no segura rand() dentro del proceso de generación del secreto 2FA
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el tráfico que no es HTTP/S en el puerto 80/443 en el FortiGate (CVE-2020-15938)

Fecha de publicación:
04/03/2021
Idioma:
Español
Cuando el tráfico que no es HTTP/S (por ejemplo: tráfico SSH, etc.) atraviesa el FortiGate en versiones inferiores a 6.2.5 y por debajo de 6.4.2 en el puerto 80/443, no se redirecciona hacia la política de proxy transparente para su procesamiento, ya que no presenta un encabezado HTTP válido
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2021

Vulnerabilidad en las expresiones regulares en el paquete html-parse-stringify y el paquete html-parse-stringify2 (CVE-2021-23346)

Fecha de publicación:
04/03/2021
Idioma:
Español
Esto afecta al paquete html-parse-stringify versiones anteriores a 2.0.1; todas las versiones del paquete html-parse-stringify2. Enviando determinada entrada podría causar que una de las expresiones regulares que son usadas para analizar el retroceso, congele el proceso
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/03/2021

Vulnerabilidad en set en el paquete total.js (CVE-2021-23344)

Fecha de publicación:
04/03/2021
Idioma:
Español
El paquete total.js versiones anteriores a 3.4.8, es vulnerable a una ejecución de código remota (RCE) por medio de set
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/03/2021

Vulnerabilidad en el parámetro ref_no (POST) en el archivo admin_class.php en Courier Management System (CVE-2020-35327)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó una vulnerabilidad de inyección SQL en Courier Management System versión 1.0, que puede ser explotada por medio del parámetro ref_no (POST) en el archivo admin_class.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/03/2021

Vulnerabilidad en "First Name" en Courier Management System (CVE-2020-35328)

Fecha de publicación:
04/03/2021
Idioma:
Español
Courier Management System versión 1.0 - Una vulnerabilidad de tipo XSS almacenado de "First Name"
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2021

Vulnerabilidad en "MULTIPART street" en Courier Management System (CVE-2020-35329)

Fecha de publicación:
04/03/2021
Idioma:
Español
Courier Management System versión 1.0 1.0, está afectado por una inyección SQL por medio de "MULTIPART street"
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2021

Vulnerabilidad en los certificados para Fortinet OTP en las ediciones de Gitlab CE/EE (CVE-2021-22189)

Fecha de publicación:
04/03/2021
Idioma:
Español
A partir de la versión 13.7, las ediciones de Gitlab CE/EE, estaban afectadas por un problema de seguridad relacionado a la comprobación de los certificados para Fortinet OTP que podría resultar en problemas de autenticación
Gravedad CVSS v3.1: ALTA
Última modificación:
10/03/2021

Vulnerabilidad en las interacciones del usuario en la página epics en GitLab (CVE-2021-22183)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de 11.8. GitLab era vulnerable a un XSS almacenado en la página epics, que podría haber sido explotado con las interacciones del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/03/2021