Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot (CVE-2019-25014)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se encontró una desreferencia del puntero NULL en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot versiones anteriores a 1.5.0-alpha.0. Si es realizado una petición HTTP GET en particular al endpoint de la API pilot, es posible que el tiempo de ejecución de Go entre en pánico (resultando en una denegación de servicio para la aplicación istio-pilot)
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2021

Vulnerabilidad en el envío de una firma ED22519, ED448, ECC o RSA en el archivo tls13.c en la función DoTls13CertificateVerify en wolfSSL (CVE-2021-3336)

Fecha de publicación:
29/01/2021
Idioma:
Español
La función DoTls13CertificateVerify en el archivo tls13.c en wolfSSL versiones hasta 4.7.0, no detiene el procesamiento para determinados comportamientos anómalos de peers (mediante el envío de una firma ED22519, ED448, ECC o RSA sin el certificado correspondiente) El lado del cliente se ve afectado porque los atacantes "man-in-the-middle" pueden hacerse pasar por servidores TLS 1.3
Gravedad CVSS v3.1: ALTA
Última modificación:
04/03/2021

Vulnerabilidad en una implementación de Lectura en la crate marc para Rust (CVE-2021-26308)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate marc versiones anteriores a la 2.0.0 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso al contenido antiguo de la memoria recientemente asignada, violando la solidez
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2021

Vulnerabilidad en la implementación de Lectura en la función Deserializer::read_vec en la crate cdr para Rust (CVE-2021-26305)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la función Deserializer::read_vec en la crate cdr versiones anteriores a 0.2.4 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso a los contenidos antiguos de la memoria de pila recién asignada, violando la solidez
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/02/2021

Vulnerabilidad en los métodos as_string() en la crate raw-cpuid para Rust (CVE-2021-26306)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate raw-cpuid versiones anteriores a 9.0.0 para Rust. presenta llamadas de transmutación poco sólidas dentro de los métodos as_string()
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en la función __cpuid_count() en la crate raw-cpuid para Rust (CVE-2021-26307)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate raw-cpuid versiones anteriores a 9.0.0 para Rust. Permite llamadas a la función __cpuid_count() inclusive si el procesador no admite la instrucción CPUID, lo cual no es sólido y causa un bloqueo determinista
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el parámetro Item en el archivo add-experiment.php en PHPGurukul Daily Expense Tracker System (CVE-2021-26304)

Fecha de publicación:
29/01/2021
Idioma:
Español
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado por medio del parámetro Item en el archivo add-experiment.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/02/2021

Vulnerabilidad en el campo Full Name en el archivo user-profile.php en PHPGurukul Daily Expense Tracker System (CVE-2021-26303)

Fecha de publicación:
29/01/2021
Idioma:
Español
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado por medio del campo Full Name en el archivo user-profile.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2021

Vulnerabilidad en una petición HTTP en el componente DxWebEngine de DH2i DxEnterprise y DxOdyssey para Windows (CVE-2021-3341)

Fecha de publicación:
29/01/2021
Idioma:
Español
Una vulnerabilidad de salto de ruta en el componente DxWebEngine de DH2i DxEnterprise y DxOdyssey para Windows, versiones 19.5 hasta 20.x anteriores a 20.0.219.0, permite a un atacante leer cualquier archivo en el sistema de archivos del host por medio de una petición HTTP
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2021

Vulnerabilidad en el uso de PuTTY Link (plink) en OnCommand Unified Manager Core Package (CVE-2020-8585)

Fecha de publicación:
28/01/2021
Idioma:
Español
OnCommand Unified Manager Core Package versiones anteriores a 5.2.5, pueden revelar información confidencial de la cuenta a usuarios no autorizados por medio del uso de PuTTY Link (plink)
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2021

Vulnerabilidad en el postbit en el plugin Hide-Thread-Content para MyBB (CVE-2021-3337)

Fecha de publicación:
28/01/2021
Idioma:
Español
El plugin Hide-Thread-Content hasta el 27-01-2021 para MyBB, permite a atacantes remotos omitir las restricciones de lectura de contenido previstas haciendo clic en responder o citar en el postbit
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2021

Vulnerabilidad en el parámetro First Name o Last Name en la función "Add New Record Feature" en EGavilan Media CRUD Operation con PHP, MySQL, Bootstrap y Dompdf (CVE-2020-36115)

Fecha de publicación:
28/01/2021
Idioma:
Español
Vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenado en EGavilan Media CRUD Operation con PHP, MySQL, Bootstrap y Dompdf por medio del parámetro First Name o Last Name en la función "Add New Record Feature"
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2021