Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la vista de detalles del Ticket en el control de acceso en los Artículos internos en Zammad (CVE-2020-29158)

Fecha de publicación:
28/12/2020
Idioma:
Español
Se detectó un problema en Zammad versiones anteriores a 3.5.1. Un Agente con permisos de Cliente en un Grupo puede omitir un control de acceso previsto en los Artículos internos por medio de la vista de detalles del Ticket
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en la API REST en Zammad (CVE-2020-29160)

Fecha de publicación:
28/12/2020
Idioma:
Español
Se detectó un problema en Zammad versiones anteriores a 3.5.1. Una llamada a la API REST permite a un atacante cambiar los datos de Ticket Article en una manera que anula la auditoría
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en los dispositivos Tenda AC1200 (modelo AC6) (CVE-2020-28093)

Fecha de publicación:
28/12/2020
Idioma:
Español
En los dispositivos Tenda AC1200 (modelo AC6) versión 15.03.06.51_multi, admin, support, user, y nadie presenta una contraseña de 1234
Gravedad CVSS v3.1: ALTA
Última modificación:
30/12/2020

Vulnerabilidad en la configuración predeterminada para la prueba de velocidad del enrutador en Tenda AC1200 (Modelo AC6) (CVE-2020-28094)

Fecha de publicación:
28/12/2020
Idioma:
Español
En los dispositivos Tenda AC1200 (Modelo AC6) versión 15.03.06.51_multi, la configuración predeterminada para la prueba de velocidad del enrutador contiene enlaces para descargar malware llamado elive o CNKI E-Learning
Gravedad CVSS v3.1: ALTA
Última modificación:
30/12/2020

Vulnerabilidad en Randomnum=99AC8CEC6E845B28&mode=1 en una petición POST en el URI cgi-bin/set_factory en Panasonic Security System WV-S2231L (CVE-2020-29194)

Fecha de publicación:
28/12/2020
Idioma:
Español
Panasonic Security System WV-S2231L versión 4.25, permite una denegación de servicio del panel de control de administración (que requerirá un restablecimiento físico para restaurar el control administrativo) por medio de Randomnum=99AC8CEC6E845B28&mode=1 en una petición POST en el URI cgi-bin/set_factory
Gravedad CVSS v3.1: ALTA
Última modificación:
30/12/2020

Vulnerabilidad en la contraseña ipc.fos~ en los dispositivos FOSCAM FHD X1 (CVE-2020-28096)

Fecha de publicación:
28/12/2020
Idioma:
Español
Los dispositivos FOSCAM FHD X1 versión 1.14.2.4, permite a atacantes (con acceso físico UART) iniciar sesión por medio de la contraseña ipc.fos~
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/12/2020

Vulnerabilidad en una contraseña embebida no segura de lkjhgfdsa en Panasonic Security System WV-S2231L (CVE-2020-29193)

Fecha de publicación:
28/12/2020
Idioma:
Español
Panasonic Security System WV-S2231L versión 4.25, presenta una contraseña embebida no segura de lkjhgfdsa (que es solo la fila del teclado asdf en orden inverso)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/12/2020

Vulnerabilidad en el archivo pack_utils.c en la función WavpackPackSamples en un argumento malloc en WavPack (CVE-2020-35738)

Fecha de publicación:
28/12/2020
Idioma:
Español
WavPack versión 5.3.0, presenta una escritura fuera de límites en la función WavpackPackSamples en el archivo pack_utils.c debido a un desbordamiento de enteros en un argumento malloc. NOTA: algunos terceros afirman que existen versiones "unofficial" posteriores hasta la 5.3.2, que también están afectadas
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en /downloads/.. en os.path.join en GateOne (CVE-2020-35736)

Fecha de publicación:
27/12/2020
Idioma:
Español
GateOne versión 1.1, permite una descarga de archivo arbitraria sin autenticación por medio de un salto de directorio de /downloads/.. porque os.path.join es usado inapropiadamente
Gravedad CVSS v3.1: ALTA
Última modificación:
29/12/2020

Vulnerabilidad en el parámetro order_id en una acción fetch_order_status en el plugin WooCommerce para WordPress (CVE-2020-29156)

Fecha de publicación:
27/12/2020
Idioma:
Español
El plugin WooCommerce versiones anteriores a 4.7.0 para WordPress, permite a atacantes remotos visualizar el estado de pedidos arbitrarios por medio del parámetro order_id en una acción fetch_order_status
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en los campos de entrada primero y tercero en el archivo /public/admin.php en CXUUCMS (CVE-2020-29250)

Fecha de publicación:
27/12/2020
Idioma:
Español
CXUUCMS versión V3, permite un ataque de tipo XSS por medio de los campos de entrada primero y tercero en el archivo /public/admin.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2020

Vulnerabilidad en class="layui-input en CXUUCMS (CVE-2020-29249)

Fecha de publicación:
27/12/2020
Idioma:
Español
CXUUCMS versión V3, permite un ataque de tipo XSS en class="layui-input"
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2020