Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la acción admin/system/admin/certificate/delete en el firmware de Teltonika (CVE-2020-5788)

Fecha de publicación:
01/10/2020
Idioma:
Español
Un Salto de Ruta Relativa en el firmware de Teltonika versión TRB2_R_00.02.04.3, permite a un atacante autenticado y remoto eliminar archivos arbitrarios en el disco por medio de la acción admin/system/admin/certificate/delete
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en una salida de registro en el motor de ejecución sin estado en Apache NiFi (CVE-2020-9486)

Fecha de publicación:
01/10/2020
Idioma:
Español
En Apache NiFi versiones 1.10.0 hasta 1.11.4, el motor de ejecución sin estado de NiFi produjo una salida de registro que incluía valores de propiedad confidenciales. Cuando un flujo era activado, se imprimía la configuración de definición de flujo JSON, potencialmente conteniendo valores confidenciales en texto sin formato
Gravedad CVSS v3.1: ALTA
Última modificación:
05/10/2020

Vulnerabilidad en el mecanismo del token de descarga en Apache NiFi (CVE-2020-9487)

Fecha de publicación:
01/10/2020
Idioma:
Español
En Apache NiFi versiones 1.0.0 hasta 1.11.4, el mecanismo del token de descarga de NiFi (contraseña de un solo uso) usaba un tamaño de caché fijo y no autenticaba una petición para crear un token de descarga, solo cuando se intentaba usar el token para acceder al contenido. Un usuario no autenticado podría solicitar tokens de descarga de forma repetida, impidiendo que los usuarios legítimos soliciten tokens de descarga
Gravedad CVSS v3.1: ALTA
Última modificación:
05/10/2020

Vulnerabilidad en los permisos de los archivos temporales en la tarea fixcrlf en Apache Ant (CVE-2020-11979)

Fecha de publicación:
01/10/2020
Idioma:
Español
Como mitigación para CVE-2020-1945, Apache Ant versión 1.10.8, cambió los permisos de los archivos temporales que creó para que solo el usuario actual pudiera acceder a ellos. Desafortunadamente, la tarea fixcrlf eliminó el archivo temporal y creó uno nuevo sin dicha protección, anulando efectivamente el esfuerzo. Esto podría seguir permitiendo a un atacante inyectar archivos fuente modificados en el proceso de compilación
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el Manejo de Excepciones en el dispositivo de arranque en BIOS Dell XPS 13 9370 (CVE-2020-5387)

Fecha de publicación:
01/10/2020
Idioma:
Español
BIOS Dell XPS 13 9370 versiones anteriores a 1.13.1, contienen una vulnerabilidad de Manejo de Excepciones Inapropiadas. Un atacante local con acceso físico podría explotar esta vulnerabilidad para impedir que el sistema se inicie hasta que el dispositivo de arranque explotado sea removido
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/01/2023

Vulnerabilidad en HCL Digital Experience (CVE-2020-14223)

Fecha de publicación:
01/10/2020
Idioma:
Español
HCL Digital Experience versiones 8.5, 9.0, 9.5, es susceptible a una vulnerabilidad de tipo cross-site scripting (XSS). La vulnerabilidad podría ser empleada en un ataque de tipo XSS reflejado o no persistente
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2020

Vulnerabilidad en las peticiones HTTP GET en unas URL en el firmware de Teltonika (CVE-2020-5784)

Fecha de publicación:
01/10/2020
Idioma:
Español
Una vulnerabilidad de tipo Server-Side Request Forgery en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un usuario poco privilegiado causar que la aplicación lleve a cabo peticiones GET HTTP hacia unas URL arbitraria
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en el parámetro "action" o "pkg_name" en el firmware de Teltonika (CVE-2020-5785)

Fecha de publicación:
01/10/2020
Idioma:
Español
Un saneamiento de salida insuficiente en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un atacante no autenticado llevar a cabo un ataque de tipo cross-site scripting por medio del parámetro "action" o "pkg_name" diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en una acción clic en un enlace en el firmware de Teltonika (CVE-2020-5786)

Fecha de publicación:
01/10/2020
Idioma:
Español
Una Vulnerabilidad de tipo Cross-site request forgery en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un atacante remoto llevar a cabo acciones sensibles de aplicación al engañar a los usuarios legítimos para que hagan clic en un enlace diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2020

Vulnerabilidad en la acción admin/services/packages/remove en el firmware de Teltonika (CVE-2020-5787)

Fecha de publicación:
01/10/2020
Idioma:
Español
Un Salto de Ruta Relativa en el firmware de Teltonika versión TRB2_R_00.02.04.3, permite a un atacante autenticado y remoto eliminar archivos arbitrarios en el disco por medio de la acción admin/services/packages/remove
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en un archivo XML en Apache NiFi (CVE-2020-13940)

Fecha de publicación:
01/10/2020
Idioma:
Español
En Apache NiFi versiones 1.0.0 hasta 1.11.4, el administrador del servicio de notificación y varios objetos del autorizador de políticas y proveedor de grupos de usuarios permitieron a los administradores confiables configurar inadvertidamente un archivo XML potencialmente malicioso. El archivo XML tiene la capacidad de hacer llamadas externas a servicios (por medio de XXE)
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2020

Vulnerabilidad en la carga de un archivo que no es de video en un contexto de audio y video en MediaError Message en Firefox y Firefox para Android (CVE-2020-15666)

Fecha de publicación:
01/10/2020
Idioma:
Español
Cuando se intenta cargar un archivo que no es de video en un contexto de audio y video, el código de estado exacto (200, 302, 404, 500, 412, 403, etc.) fue revelado por medio del MediaError Message. Este nivel de filtración de información es inconsistente con la divulgación estandarizada onerror/onsuccess y puede conllevar a inferir el estado de inicio de sesión a los servicios o a la detección de dispositivos en una red local, entre otros ataques. Esta vulnerabilidad afecta a Firefox versiones anteriores a 80 y Firefox para Android versiones anteriores a 80
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021