Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo application/core/Survey_Common_Action.php en cuenta SuperAdmin en LimeSurvey (CVE-2019-16173)

Fecha de publicación:
09/09/2019
Idioma:
Español
LimeSurvey versiones anteriores a v3.17.14, permite un ataque de tipo XSS reflejado para escalar los privilegios desde una cuenta con pocos privilegios para, por ejemplo, SuperAdmin. Esto ocurre en el archivo application/core/Survey_Common_Action.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2023

Vulnerabilidad en un token del ámbito de read_user en la API en GitLab Community and Enterprise Edition (CVE-2019-11605)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones 11.8.x anteriores a 11.8.10, versiones 11.9.x anteriores a 11.9.11 y versiones 11.10.x anteriores a 11.10.3. Permite una Divulgación de Información. Una pequeña cantidad de end points de la API de GitLab revelaría información del proyecto cuando se usa un token del ámbito de read_user.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/09/2019

Vulnerabilidad en los registros de errores de conexión en Gitaly en GitLab Community and Enterprise Edition (CVE-2019-11549)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones 9.x, 10.x y versiones 11.x anteriores a 11.8.9, versiones 11.9.x anteriores a 11.9.10 y versiones 11.10.x anteriores a 11.10.2. Gitaly permite un problema de divulgación de información en el que las credenciales HTTP/GIT son incluidas en los registros de errores de conexión.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en la derivación de nuevos correos electrónicos de notificación de petición de fusión en GitLab Community and Enterprise Edition (CVE-2019-11547)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones anteriores a 11.8.9, versiones 11.9.x anteriores a 11.9.10 y versiones 11.10.x anteriores a 11.10.2. Presenta una Codificación Incorrecta o un Escape de Salida. El nombre de la derivación en los nuevos correos electrónicos de notificación de petición de fusión no se escapa, lo que podría conllevar potencialmente a problemas de tipo XSS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el end point de note en GitLab Community and Enterprise Edition (CVE-2019-11548)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones anteriores a 11.8.9. Presenta un Control de Acceso Incorrecto. Los miembros no privilegiados de un proyecto pueden publicar comentarios sobre problemas confidenciales por medio de un problema de autorización en el end point de note.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2019

Vulnerabilidad en petición de fusión en GitLab Community and Enterprise Edition (CVE-2019-11546)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones anteriores a 11.8.9, versiones 11.9.x anteriores a 11.9.10 y versiones 11.10.x anteriores a 11.10.2. Presenta una condición de carrera que podría permitir a usuarios aprobar una petición de fusión varias veces y potencialmente alcanzar el conteo de aprobación requerido para fusionarse.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2019

Vulnerabilidad en el espacio de nombres de un proyecto privado en GitLab Community Edition (CVE-2019-11545)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community Edition versiones 11.9.x anteriores a 11.9.10 y versiones 11.10.x anteriores a 11.10.2. Permite la divulgación de información. Cuando un problema es movido hacia un proyecto privado, el espacio de nombres del proyecto privado es filtrado para usuarios no autorizados con acceso al problema original.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/09/2019

Vulnerabilidad en notificaciones de un proyecto interno en GitLab Community and Enterprise Edition (CVE-2019-11544)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema en GitLab Community and Enterprise Edition versiones 8.x, 9.x, 10.x y versiones 11.x anteriores a 11.8.9, versiones 11.9.x anteriores a 11.9.10 y versiones 11.10.x anteriores a 11.10.2. Permite la divulgación de información. Usuarios no miembros que se suscriban a notificaciones de un proyecto interno con restricciones de problemas y repositorio recibirán correos electrónicos sobre eventos restringidos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en las imágenes de insignia CI de GitLab CE/EE (CVE-2019-5463)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema de autorización en el end point de las imágenes de insignia CI de GitLab CE/EE, lo que podría resultar en la divulgación del estado de la compilación. Esta vulnerabilidad se abordó en las versiones 12.1.2, 12.0.4 y 11.11.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2023

Vulnerabilidad en la funcionalidad de páginas wiki de GitLab CE/EE (CVE-2019-5467)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema de comprobación de entrada y codificación de salida en la funcionalidad de páginas wiki de GitLab CE/EE que podría resultar en un ataque de tipo XSS persistente. Esta vulnerabilidad se abordó en las versiones 12.1.2, 12.0.4 y 11.11.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2023

Vulnerabilidad en comprobación por correo electrónico en GitLab (CVE-2019-5473)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema de autenticación en GitLab, que permitió omitir la comprobación por correo electrónico. Esto se abordó en GitLab versiones 12.1.2 y 12.0.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/02/2023

Vulnerabilidad en la funcionalidad de notificación de correo electrónico de GitLab (CVE-2019-5471)

Fecha de publicación:
09/09/2019
Idioma:
Español
Se detectó un problema de comprobación de entrada y codificación de salida en la funcionalidad de notificación de correo electrónico de GitLab lo que podría resultar un ataque XSS persistente. Esto se abordó en GitLab versiones 12.1.2, 12.0.4 y 11.11.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/03/2023