Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo "content.php" en el parámetro id en 13enforme CMS (CVE-2020-23981)

Fecha de publicación:
27/08/2020
Idioma:
Español
13enforme CMS versión 1.0, presenta una vulnerabilidad de tipo Cross Site Scripting por medio del parámetro id del archivo "content.php"
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/08/2020

Vulnerabilidad en los archivos "team.php, player.php, club.php" en el parámetro id en KandNconcepts Club CMS (CVE-2020-23977)

Fecha de publicación:
27/08/2020
Idioma:
Español
KandNconcepts Club CMS versiones 1.1 y 1.2, presenta una vulnerabilidad de tipo cross site scripting por medio del parámetro id de los archivos "team.php, player.php, club.php"
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2020

Vulnerabilidad en el archivo "content.php" en el parámetro id en Webexcels Ecommerce CMS (CVE-2020-23976)

Fecha de publicación:
27/08/2020
Idioma:
Español
Webexcels Ecommerce CMS versiones 2.x, 2017, 2018, 2019, 2020, presenta una inyección SQL por medio del parámetro id del archivo "content.php"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/08/2020

Vulnerabilidad en el archivo "search.php" en el parámetro id en Webexcels Ecommerce CMS (CVE-2020-23975)

Fecha de publicación:
27/08/2020
Idioma:
Español
Webexcels Ecommerce CMS versiones 2.x, 2017, 2018, 2019, 2020, presenta una vulnerabilidad de tipo cross site scripting por medio del parámetro id del archivo "search.php"
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2020

Vulnerabilidad en el parámetro del archivo "offerta.php" en Soluzione Globale Ecommerce CMS (CVE-2020-23978)

Fecha de publicación:
27/08/2020
Idioma:
Español
Una inyección SQL puede ocurrir en Soluzione Globale Ecommerce CMS versión v1 por medio del parámetro del archivo "offerta.php"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/08/2020

Vulnerabilidad en los archivos "team.php, player.php, club.php" en el parámetro id en KandNconcepts Club CMS (CVE-2020-23973)

Fecha de publicación:
27/08/2020
Idioma:
Español
KandNconcepts Club CMS versiones 1.1 y 1.2, presenta una inyección SQL por medio del parámetro id de los archivos "team.php, player.php, club.php"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/09/2020

Vulnerabilidad en Online chat, Social feed, Message(title-tag), Add new client (all-tags) en Create-Project Manager (CVE-2020-23974)

Fecha de publicación:
27/08/2020
Idioma:
Español
Create-Project Manager versión 1.07, presenta una vulnerabilidad de tipo Cross-site Scripting Multi Persistente y una inyección de HTML por medio de Online chat, Social feed, Message(title-tag), Add new client (all-tags)
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/09/2020

Vulnerabilidad en la función upload en Joomla Component GMapFP (CVE-2020-23972)

Fecha de publicación:
27/08/2020
Idioma:
Español
En Joomla Component GMapFP Versiones J3.5 y J3.5free, un atacante puede acceder a la función upload sin autenticarse en la aplicación y también puede cargar archivos que debido a problemas de carga de archivos sin restricciones pueden ser omitidos al cambiar el content-type y demasiadas extensiones dobles del archivo de nombre
Gravedad CVSS v3.1: ALTA
Última modificación:
09/09/2020

Vulnerabilidad en High Availability Deployment Manager en IBM WebSphere Application Server ND, e IBM WebSphere Virtual Enterprise (CVE-2020-4575)

Fecha de publicación:
27/08/2020
Idioma:
Español
IBM WebSphere Application Server ND versiones 8.5 y 9.0, e IBM WebSphere Virtual Enterprise versiones 7.0 y 8.0, son vulnerables a un ataque de tipo cross-site scripting cuando High Availability Deployment Manager es configurado
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/08/2020

Vulnerabilidad en IBM Security Guardium Insights (CVE-2020-4603)

Fecha de publicación:
27/08/2020
Idioma:
Español
IBM Security Guardium Insights versión 2.0.1, lleva a cabo una operación en un nivel de privilegio superior al nivel mínimo requerido, lo que crea nuevas debilidades o amplifica las consecuencias de otras debilidades. IBM X-Force ID: 184880
Gravedad CVSS v3.1: ALTA
Última modificación:
27/08/2020

Vulnerabilidad en la habilitación de HTTP Strict Transport Security en IBM Security Guardium Insights (CVE-2020-4175)

Fecha de publicación:
27/08/2020
Idioma:
Español
IBM Security Guardium Insights versión 2.0.1, podría permitir a un atacante remoto obtener información confidencial, causada por el fallo al habilitar apropiadamente HTTP Strict Transport Security. Un atacante podría explotar esta vulnerabilidad para obtener información confidencial usando técnicas de tipo man in the middle. IBM X-Force ID: 174684
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el campo username en la página de inicio de sesión del administrador en DesignMasterEvents Conference Management (CVE-2020-23980)

Fecha de publicación:
27/08/2020
Idioma:
Español
DesignMasterEvents Conference Management versión 1.0.0, permite una inyección SQL por medio del campo username en la página de inicio de sesión del administrador
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/09/2020