Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una ejecución de ejecutables en Check Point SmartConsole (CVE-2020-6024)

Fecha de publicación:
20/01/2021
Idioma:
Español
Check Point SmartConsole versión anterior a R80.10 Build 185, versión R80.20 Build 119, versión R80.30 anterior a Build 94, versión R80.40 anterior a Build 415 y la versión R81 anterior a Build 548 eran vulnerables a una posible escalada de privilegios local debido a la ejecución de ejecutables desde un directorio con acceso de escritura para todos los usuarios autenticados
Gravedad CVSS v3.1: ALTA
Última modificación:
02/02/2021

Vulnerabilidad en gin en el encabezado X-Fordered-For en el paquete github.com/gin-gonic/gin (CVE-2020-28483)

Fecha de publicación:
20/01/2021
Idioma:
Español
Esto afecta a todas las versiones del paquete github.com/gin-gonic/gin. Cuando gin se expone directamente a Internet, la IP de un cliente se puede falsificar configurando el encabezado X-Fordered-For
Gravedad CVSS v3.1: ALTA
Última modificación:
11/05/2021

Vulnerabilidad en una petición que contiene el mismo valor para el encabezado X-XSRF-TOKEN y el valor de cookie XSRF-TOKEN (CVE-2020-28452)

Fecha de publicación:
20/01/2021
Idioma:
Español
Esto afecta al paquete com.softwaremill.akka-http-session:core_2.12 desde versión 0 y anterior a 0.6.1; todas las versiones del paquete com.softwaremill.akka-http-session:core_2.11; el paquete com.softwaremill.akka-http-session:core_2.13 desde versión 0 y anteriores a 0.6.1. La protección CSRF puede ser omitida mediante una falsificación de una petición que contiene el mismo valor para el encabezado X-XSRF-TOKEN y el valor de la cookie XSRF-TOKEN, ya que la comprobación en randomTokenCsrfProtection solo comprueba que los dos valores sean iguales y no estén vacíos
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2021

Vulnerabilidad en el método de rust "join" en el endpoint de activos en Keymaker (CVE-2021-21269)

Fecha de publicación:
20/01/2021
Idioma:
Español
Keymaker es un servidor de páginas de lista de servidores Matrix Community basado en Mastodon Community Finder. En Keymaker anterior a versión 0.2.0, el endpoint de activos no comprobaba la extensión. El método de rust "join" sin verificar la entrada del usuario podría haber hecho que sea posible realizar un ataque de Salto de Ruta causando la lectura de más archivos de los permitidos. Esto es corregido en la versión 0.2.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2021

Vulnerabilidad en comprobación de una petición pendiente en dnsmasq (CVE-2020-25686)

Fecha de publicación:
20/01/2021
Idioma:
Español
Se encontró un fallo en dnsmasq versiones anteriores a 2.83. Al recibir una consulta, dnsmasq no comprueba si existe una petición pendiente existente para el mismo nombre y reenvía una nueva petición. Por defecto, se puede enviar un máximo de 150 consultas pendientes a los servidores aguas arriba, por lo que puede haber como máximo 150 consultas para el mismo nombre. Este fallo permite a un atacante fuera de ruta en la red reduzca sustancialmente el número de intentos que tendría que realizar para falsificar una respuesta y hacer que dnsmasq la acepte. Este problema se menciona en la sección "Birthday Attacks" de RFC5452. Si se encadenaba con CVE-2020-25684, se reduce la complejidad del ataque de un ataque con éxito. La mayor amenaza de esta vulnerabilidad es la integridad de los datos
Gravedad CVSS v3.1: BAJA
Última modificación:
04/11/2025

Vulnerabilidad en DNSSEC en la función rfc1035.c:extract_name() en dnsmasq (CVE-2020-25687)

Fecha de publicación:
20/01/2021
Idioma:
Español
Se encontró un fallo en dnsmasq versiones anteriores a 2.83. Se detectó un desbordamiento del búfer en la región heap de la memoria en dnsmasq cuando DNSSEC está habilitado y antes de comprobar las entradas DNS recibidas. Este fallo permite a un atacante remoto, que puede crear respuestas DNS válidas, causar un desbordamiento en una memoria asignada a la pila. Este fallo es causado por una falta de comprobación de longitud en la función rfc1035.c:extract_name(), que podría ser abusado para hacer que el código ejecutar memcpy() con un tamaño negativo en sort_rrset() y causar un bloqueo en dnsmasq, resultando en una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2025

Vulnerabilidad en la manera en que se clasifican los RRSets antes de validarlos con los datos de DNSSEC en dnsmasq (CVE-2020-25681)

Fecha de publicación:
20/01/2021
Idioma:
Español
Se encontró un fallo en dnsmasq versiones anteriores a 2.83. Se detectó un desbordamiento del búfer en la región heap de la memoria en la manera en que se clasifican los RRSets antes de validarlos con los datos de DNSSEC. Un atacante en la red, que puede falsificar respuestas DNS tal que son aceptadas como válidas, podría usar este fallo para causar un desbordamiento del búfer con datos arbitrarios en un segmento de la memoria de la pila, posiblemente ejecutando código en la máquina. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en la manera en que dnsmasq extrae nombres de paquetes DNS antes de validarlos con datos DNSSEC en la función rfc1035.c:extract_name() en dnsmasq (CVE-2020-25682)

Fecha de publicación:
20/01/2021
Idioma:
Español
Se encontró un fallo en dnsmasq versiones anteriores a 2.83. Se detectó una vulnerabilidad de desbordamiento del búfer en la manera en que dnsmasq extrae nombres de paquetes DNS antes de validarlos con datos DNSSEC. Un atacante en la red, que puede crear respuestas DNS válidas, podría usar este fallo para causar un desbordamiento de datos arbitrarios en una memoria asignada de la pila, posiblemente ejecutando código en la máquina. El fallo está en la función rfc1035.c:extract_name(), que escribe datos en la memoria apuntada por el nombre asumiendo que los bytes MAXDNAME*2 están disponibles en el búfer. Sin embargo, en algunas rutas de ejecución de código, es posible que la función extract_name() pasaba un desplazamiento del búfer base, reduciendo así, en la práctica, el número de bytes disponibles que se pueden escribir en el búfer. La mayor amenaza de esta vulnerabilidad es la confidencialidad e integridad de los datos, así como la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
04/11/2025

Vulnerabilidad en campos Employees, First Name y Last Name en Employee Performance Evaluation System en PHP/MySQLi (CVE-2020-35271)

Fecha de publicación:
20/01/2021
Idioma:
Español
Employee Performance Evaluation System en PHP/MySQLi con el código fuente 1.0, está afectado por un vulnerabilidad de tipo cross-site scripting (XSS) en los campos Employees, First Name y Last Name
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2021

Vulnerabilidad en el Portal de Administración en la Task y Description en Employee Performance Evaluation System en PHP/MySQLi (CVE-2020-35272)

Fecha de publicación:
20/01/2021
Idioma:
Español
Employee Performance Evaluation System en PHP/MySQLi con Código Fuente versión 1.0, está afectado por una vulnerabilidad de tipo cross-site scripting (XSS) en el Portal de Administración en la Task y Description
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2021

Vulnerabilidad en el relleno PKCS #1 v1.5 para RSA en la expansión del software de la biblioteca de firmware criptográfico STM32 para STM32Cube (UM1924) (CVE-2020-20949)

Fecha de publicación:
20/01/2021
Idioma:
Español
El ataque de Bleichenbacher en el relleno PKCS #1 v1.5 para RSA en la expansión del software de la biblioteca de firmware criptográfico STM32 para STM32Cube (UM1924). La vulnerabilidad puede permitir que uno use un ataque de oráculo de Bleichenbacher para descifrar un texto cifrado encriptado al hacer consultas sucesivas al servidor usando la biblioteca vulnerable, resultando en la divulgación de información remota
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en la interfaz web en la aplicación Open-AudIT (CVE-2021-3130)

Fecha de publicación:
20/01/2021
Idioma:
Español
Dentro de la aplicación Open-AudIT hasta la versión 3.5.3, la interfaz web oculta los secretos SSH, las contraseñas de Windows y las cadenas SNMP de los usuarios que usan la ofuscación del HTML "password field". Mediante el uso de herramientas del Desarrollador o similar, es posible cambiar la ofuscación para que las credenciales sean visibles
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022