Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el Manejo de Excepciones en el dispositivo de arranque en BIOS Dell XPS 13 9370 (CVE-2020-5387)

Fecha de publicación:
01/10/2020
Idioma:
Español
BIOS Dell XPS 13 9370 versiones anteriores a 1.13.1, contienen una vulnerabilidad de Manejo de Excepciones Inapropiadas. Un atacante local con acceso físico podría explotar esta vulnerabilidad para impedir que el sistema se inicie hasta que el dispositivo de arranque explotado sea removido
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/01/2023

Vulnerabilidad en HCL Digital Experience (CVE-2020-14223)

Fecha de publicación:
01/10/2020
Idioma:
Español
HCL Digital Experience versiones 8.5, 9.0, 9.5, es susceptible a una vulnerabilidad de tipo cross-site scripting (XSS). La vulnerabilidad podría ser empleada en un ataque de tipo XSS reflejado o no persistente
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2020

Vulnerabilidad en las peticiones HTTP GET en unas URL en el firmware de Teltonika (CVE-2020-5784)

Fecha de publicación:
01/10/2020
Idioma:
Español
Una vulnerabilidad de tipo Server-Side Request Forgery en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un usuario poco privilegiado causar que la aplicación lleve a cabo peticiones GET HTTP hacia unas URL arbitraria
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en el parámetro "action" o "pkg_name" en el firmware de Teltonika (CVE-2020-5785)

Fecha de publicación:
01/10/2020
Idioma:
Español
Un saneamiento de salida insuficiente en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un atacante no autenticado llevar a cabo un ataque de tipo cross-site scripting por medio del parámetro "action" o "pkg_name" diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en una acción clic en un enlace en el firmware de Teltonika (CVE-2020-5786)

Fecha de publicación:
01/10/2020
Idioma:
Español
Una Vulnerabilidad de tipo Cross-site request forgery en el firmware de Teltonika TRB2_R_00.02.04.3, permite a un atacante remoto llevar a cabo acciones sensibles de aplicación al engañar a los usuarios legítimos para que hagan clic en un enlace diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2020

Vulnerabilidad en la acción admin/services/packages/remove en el firmware de Teltonika (CVE-2020-5787)

Fecha de publicación:
01/10/2020
Idioma:
Español
Un Salto de Ruta Relativa en el firmware de Teltonika versión TRB2_R_00.02.04.3, permite a un atacante autenticado y remoto eliminar archivos arbitrarios en el disco por medio de la acción admin/services/packages/remove
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2020

Vulnerabilidad en un archivo XML en Apache NiFi (CVE-2020-13940)

Fecha de publicación:
01/10/2020
Idioma:
Español
En Apache NiFi versiones 1.0.0 hasta 1.11.4, el administrador del servicio de notificación y varios objetos del autorizador de políticas y proveedor de grupos de usuarios permitieron a los administradores confiables configurar inadvertidamente un archivo XML potencialmente malicioso. El archivo XML tiene la capacidad de hacer llamadas externas a servicios (por medio de XXE)
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2020

Vulnerabilidad en la carga de un archivo que no es de video en un contexto de audio y video en MediaError Message en Firefox y Firefox para Android (CVE-2020-15666)

Fecha de publicación:
01/10/2020
Idioma:
Español
Cuando se intenta cargar un archivo que no es de video en un contexto de audio y video, el código de estado exacto (200, 302, 404, 500, 412, 403, etc.) fue revelado por medio del MediaError Message. Este nivel de filtración de información es inconsistente con la divulgación estandarizada onerror/onsuccess y puede conllevar a inferir el estado de inicio de sesión a los servicios o a la detección de dispositivos en una red local, entre otros ataques. Esta vulnerabilidad afecta a Firefox versiones anteriores a 80 y Firefox para Android versiones anteriores a 80
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en la clave de firma controlada por Mozilla en el procesamiento de un archivo de actualización MAR en Firefox (CVE-2020-15667)

Fecha de publicación:
01/10/2020
Idioma:
Español
Cuando se procesa un archivo de actualización MAR, después de que haya sido comprobada la firma, una longitud de nombre no válida podría resultar en un desbordamiento de la pila, conllevando a una corrupción de la memoria y una ejecución de código potencialmente arbitraria. En Firefox, tal como es lanzado por Mozilla, este problema solo es explotable con la clave de firma controlada por Mozilla. Esta vulnerabilidad afecta a Firefox versiones anteriores a 80
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en bugs de seguridad en Firefox, Firefox ESR, Thunderbird y Firefox para Android (CVE-2020-15670)

Fecha de publicación:
01/10/2020
Idioma:
Español
Los desarrolladores de Mozilla reportaron de unos bugs de seguridad de la memoria presentes en Firefox para Android versión 79. Algunos de estos bugs han mostrado evidencia de corrupción de la memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 80, Firefox ESR versiones anteriores a 78.2, Thunderbird versiones anteriores a 78.2 y Firefox para Android versiones anteriores a 80
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en InputContext para el campo de entrada en Firefox para Android (CVE-2020-15671)

Fecha de publicación:
01/10/2020
Idioma:
Español
Cuando se escribe una contraseña bajo determinadas condiciones, es posible que se haya producido una carrera en la que InputContext no estaba siendo ajustado correctamente para el campo de entrada, resultando en que la contraseña escrita se guardada en el diccionario del teclado. Esta vulnerabilidad afecta a Firefox para Android versiones anteriores a 80
Gravedad CVSS v3.1: BAJA
Última modificación:
21/07/2021

Vulnerabilidad en bugs de seguridad en Firefox y Firefox ESR (CVE-2020-15673)

Fecha de publicación:
01/10/2020
Idioma:
Español
Los desarrolladores de Mozilla reportaron unos bugs de seguridad de la memoria presentes en Firefox versión 80 y Firefox ESR versión 78.2. Algunos de estos bugs han mostrado evidencia de corrupción de la memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 81, Thunderbird versiones anteriores a 78.3, y Firefox ESR versiones anteriores a 78.3
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2022