Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GE Communicator (CVE-2019-6564)

Fecha de publicación:
09/05/2019
Idioma:
Español
En GE Communicator, todas las versiones anteriores a 4.0.517, permite que un usuario no administrativo ponga archivos maliciosos en el directorio del archivo del instalador, que puede permitir a un atacante conseguir privilegios administrativos en un sistema durante el proceso de instalación o actualización.
Gravedad CVSS v3.1: ALTA
Última modificación:
31/01/2023

Vulnerabilidad en GE Communicator (CVE-2019-6566)

Fecha de publicación:
09/05/2019
Idioma:
Español
GE Communicator, en todas las versiones anteriores a la 4.0.517, permite que un usuario no administrativo reemplace el desinstalador con una versión maliciosa,que podría permitir a un atacante conseguir privilegios de administrador del sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/10/2020

Vulnerabilidad en GE Communicator (CVE-2019-6548)

Fecha de publicación:
09/05/2019
Idioma:
Español
GE Communicator, todas las versiones anteriores a 4.0.517, contiene dos cuentas backdoor con credenciales cifradas, que pueden permitir control de la base de datos. Este servicio es inaccesible para atacantes si el usuario final usa la configuración por defecto del firewall de Windows.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/11/2022

Vulnerabilidad en IBM Spectrum Control Standard Edition (CVE-2019-4071)

Fecha de publicación:
09/05/2019
Idioma:
Español
IBM Tivoli Storage Productivity Center (IBM Spectrum Control Standard Edition, versiones desde 5.2.1 hasta 5.2.17) podría permitir a un atacante remoto ejecutar comandos arbitrarios en el sistema, causados por una validación incorrecta del contenido del archivo csv. IBM X-Force ID: 157063.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/12/2022

Vulnerabilidad en BM Tivoli Storage Productivity Center (IBM Spectrum Control Standard (CVE-2019-4072)

Fecha de publicación:
09/05/2019
Idioma:
Español
IBM Tivoli Storage Productivity Center (IBM Spectrum Control Standard Edition versión 5.2.1 hasta la versión 5.2.17), permite a los usuarios permanecer inactivos dentro de la aplicación, incluso cuando un usuario ha cerrado la sesión. Utilizando el botón back de la aplicación, los usuarios pueden permanecer conectados como el usuario actual durante un corto período de tiempo, por lo tanto a los usuarios se les presenta información de Spectrum Control Application. ID de IBM X-Force: 157064.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en GE Communicator (CVE-2019-6544)

Fecha de publicación:
09/05/2019
Idioma:
Español
GE Communicator, todas las versiones anteriores a 4.0.517, permite que un atacante ponga archivos maliciosos en el directorio de trabajo del programa, lo que puede permitir que un atacante manipule los widgets y los elementos de la interfaz de usuario (UI).
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/10/2020

Vulnerabilidad en Kyocera TASKalfa (CVE-2019-6546)

Fecha de publicación:
09/05/2019
Idioma:
Español
En DoBox_CstmBox_Info.model.htm en los dispositivos Kyocera TASKalfa versión 4002i y versión 6002i, permite a los atacantes remotos leer los documentos de usuarios arbitrarios por medio de una petición HTTP modificada.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/11/2022

Vulnerabilidad en admin/index.php en Metinfo 5.3.18 (CVE-2017-12788)

Fecha de publicación:
09/05/2019
Idioma:
Español
Múltiples vulnerabilidades de cross-site scripting (XSS) en admin/index.php en Metinfo 5.3.18 permite a los atacantes remotos inyectar secuencias de comandos web arbitrarias o HTML a través del parámetro (1) class1 o (2) anyid.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/05/2019

Vulnerabilidad en HAProxy (CVE-2019-11323)

Fecha de publicación:
09/05/2019
Idioma:
Español
HAProxy versión anterior a 1.9.7, maneja de forma incorrecta una recarga con teclas giradas, lo que desencadena el uso de las teclas HMAC sin inicializar y muy predecibles. Esto está relacionado con un fallo del archivo include/types/ssl_sock.h.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en njs hasta la versión 0.3.1 (CVE-2019-11837)

Fecha de publicación:
09/05/2019
Idioma:
Español
njs hasta la versión 0.3.1, usado en NGINX, tiene un fallo de segmentación en String.prototype.toBytes para argumentos negativos, relacionado con nxt_utf8_next en nxt/nxt_utf8.h y njs_string_offset en njs/njs_string.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/03/2022

Vulnerabilidad en njs hasta la versión 0.3.1, usado en NGINX (CVE-2019-11838)

Fecha de publicación:
09/05/2019
Idioma:
Español
njs hasta la versión 0.3.1, usado en NGINX, tiene un desbordamiento de búfer basado en memoria dinámica (heap) en Array.prototype.splice después de un cambio de tamaño, relacionado con njs_array_prototype_splice en njs/njs_array.c, debido al mal manejo del tamaño de njs_array_expand.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/03/2022

Vulnerabilidad en NJS (CVE-2019-11839)

Fecha de publicación:
09/05/2019
Idioma:
Español
NJS hasta la versión 0.3.1, usado en NGINX, tiene un desbordamiento de búfer en la región stack de la memoria en Array.prototype.push después de un cambio de tamaño, relacionado con njs_array_prototype_push in njs/njs_array.c, debido a un mal manejo de tamaño de njs_array_expand.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/03/2022