Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Oracle Retail Applications (CVE-2018-2737)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Retail Returns Management de Oracle Retail Applications (subcomponente: Security). Las versiones soportadas que se han visto afectadas son la 2.3.8, 2.4.9, 14.0.4 y la 14.1.3. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Oracle Retail Returns Management. Los ataques exitosos a esta vulnerabilidad pueden resultar en el acceso no autorizado a la actualización, inserción o supresión de algunos de los datos accesibles de Oracle Retail Returns Management; así como en el acceso de lectura sin autorización de un subconjunto de datos accesibles de Oracle Retail Returns Management. CVSS 3.0 Base Score 6.5 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Retail Applications (CVE-2018-2738)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Retail Central Office component de Oracle Retail Applications (subcomponente: Security). Las versiones soportadas que se han visto afectadas son la 13.4.9, 14.0.4 y la 14.1.3. Una vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios que tenga acceso a red por HTTP comprometa la seguridad de Oracle Retail Central Office. Los ataques exitosos a esta vulnerabilidad pueden resultar en el acceso no autorizado a la actualización, inserción o supresión de algunos de los datos accesibles de Oracle Retail Central Office; así como en el acceso de lectura sin autorización de un subconjunto de datos accesibles de Oracle Retail Central Office. CVSS 3.0 Base Score 6.5 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Fusion Middleware (CVE-2018-2739)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Access Manager de Oracle Fusion Middleware (subcomponente: Web Server Plugin). Las versiones soportadas que se han visto afectadas son la 10.1.4.3.0, 11.1.2.3.0 y la 12.2.1.3.0. Esta vulnerabilidad fácilmente explotable permite que un atacante sin autenticar con acceso a red por HTTP comprometa la seguridad de Oracle Access Manager. Para que los ataques tengan éxito, se necesita la participación de otra persona diferente del atacante y, aunque la vulnerabilidad está presente en Oracle Access Manager, los ataques podrían afectar seriamente a productos adicionales. Los ataques exitosos a esta vulnerabilidad pueden resultar en la creación, supresión o modificación sin autorización de datos de suma importancia o de todos los datos accesibles de Oracle Access Manager, así como el acceso sin autorización a datos de nivel de importancia crítico o todos los datos accesibles de Oracle Access Manager. CVSS 3.0 Base Score 9.3 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Enterprise Manager Products Suite (CVE-2018-2742)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Enterprise Manager Ops Center de Oracle Enterprise Manager Products Suite (subcomponente: Framework). Las versiones compatibles que se han visto afectadas son la 12.2.2 y la 12.3.3. Una vulnerabilidad fácilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Enterprise Manager Ops Center. Los ataques exitosos a esta vulnerabilidad pueden resultar en el acceso no autorizado a la actualización, inserción o supresión de algunos de los datos accesibles de Enterprise Manager Ops Center, así como el acceso de lectura sin autorización a un subconjunto de datos accesibles de Enterprise Manager Ops Center. Además, esto puede dar lugar a que el atacante consiga provocar una denegación de servicio parcial (DoS parcial) de Enterprise Manager Ops Center. CVSS 3.0 Base Score 7.3 (impactos en la confidencialidad, integridad y disponibilidad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Banking Corporate Lending (CVE-2018-2746)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Banking Corporate Lending de Oracle Financial Services Applications (subcomponente: Core module). Las versiones soportadas que se han visto afectadas son la 12.3.0, 12.4.0, 12.5.0 y la 14.0.0. Una vulnerabilidad fácilmente explotable permite que un atacante con un bajo nivel de privilegios que tenga acceso a red por HTTP comprometa la seguridad de Oracle Banking Corporate Lending. Los ataques exitosos de esta vulnerabilidad pueden resultar en un acceso no autorizado a información crítica o un acceso completo a todos los datos accesibles de Oracle Banking Corporate Lending; así como en el acceso no autorizado de actualización, inserción o eliminación de algunos de los datos accesibles de Oracle Banking Corporate Lending. CVSS 3.0 Base Score 7.1 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en el componente Solaris de Oracle Sun Systems Products Suite (CVE-2018-2563)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Solaris de Oracle Sun Systems Products Suite (subcomponente: LDAP Library). Las versiones soportadas que se han visto afectadas son la 10 y la 11.3. Una vulnerabilidad difícilmente explotable permite que un atacante con pocos privilegios que tenga acceso a red por LDAP comprometa Solaris. Los ataques exitosos de esta vulnerabilidad pueden resultar en la actualización, inserción o eliminación de acceso sin autorización de algunos de los datos accesibles de Solaris, así como el acceso de lectura sin autorización a un subconjunto de datos accesibles de Solaris. CVSS 3.0 Base Score 4.2 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Fusion Middleware (CVE-2018-2587)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Access Manager de Oracle Fusion Middleware (subcomponente: Web Server Plugin). Las versiones soportadas que se han visto afectadas son la 10.1.4.3.0, 11.1.2.3.0 y la 12.2.1.3.0. Una vulnerabilidad difícilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Oracle Access Manager. Los ataques exitosos a esta vulnerabilidad pueden resultar en el acceso no autorizado a la actualización, inserción o supresión de datos de un nivel de importancia crítico o de todos los datos accesibles de Oracle Access Manager, así como el acceso de lectura sin autorización a un subconjunto de datos accesibles de Oracle Access Manager. CVSS 3.0 Base Score 6.5 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2021

Vulnerabilidad en Spotify Music Player (CVE-2018-1167)

Fecha de publicación:
19/04/2018
Idioma:
Español
Esta vulnerabilidad permite que los atacantes remotos ejecuten código arbitrario en instalaciones vulnerables de Spotify Music Player 1.0.69.336. Se requiere de interacción del usuario para explotar esta vulnerabilidad en la que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. Este error en concreto existe en el procesamiento de manipuladores de URI. El problema deriva de la falta de validación correcta de una cadena proporcionada por el usuario antes de emplearla para ejecutar una llamada del sistema. Un atacante podría aprovecharse de esta vulnerabilidad para ejecutar código en el contexto del actual proceso. Anteriormente era ZDI-CAN-5501.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en prductos Microsoft (CVE-2018-1035)

Fecha de publicación:
19/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de la característica de seguridad en Windows que podría permitir que un atacante omita Device Guard. Esto también se conoce como "Windows Security Feature Bypass Vulnerability". Esto afecta a Windows 10 y Windows 10 Servers.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en PureVPN (CVE-2018-10204)

Fecha de publicación:
18/04/2018
Idioma:
Español
PureVPN 6.0.1 para Windows sufre de una vulnerabilidad de escalado de privilegios SYSTEM a través del servicio "sevpnclient". Cuando se configura para emplear el protocolo OpenVPN, el servicio "sevpnclient" ejecuta "openvpn.exe" empleando el archivo de configuración de OpenVPN ubicado en %PROGRAMDATA%\purevpn\config\config.ovpn. Este archivo otorga los permisos "Write" a los usuarios en el grupo "Everyone". Un atacante autenticado puede modificar este archivo para especificar un plugin de biblioteca dinámica que debería ejecutarse para cada nuevo intento de conexión de VPN. Este plugin ejecutará código en el contexto de la cuenta SYSTEM.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en la función set_text_distance en Artifex Ghostscript (CVE-2018-10194)

Fecha de publicación:
18/04/2018
Idioma:
Español
La función set_text_distance en devices/vector/gdevpdts.c en el componente pdfwrite en Artifex Ghostscript, hasta la versión 9.22, no evita los desbordamientos en el cálculo de posicionamiento de texto. Esto permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación) u otro tipo de impacto sin especificar mediante un documento PDF manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en dispositivos D-Link (CVE-2018-10110)

Fecha de publicación:
18/04/2018
Idioma:
Español
Los dispositivos D-Link DIR-615 T1 permiten Cross-Site Scripting (XSS) mediante la característica Add User.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/04/2023