Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en QNAP Qfinder Pro (CVE-2017-7633)

Fecha de publicación:
05/03/2018
Idioma:
Español
QNAP Qfinder Pro 6.1.0.0317 y anteriores podría exponer información sensible contenida en dispositivos NAS. Esto permitiría que atacantes comprometan aún más el dispositivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/03/2018

Vulnerabilidad en Moxa OnCell (CVE-2018-5449)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de desreferencia de puntero NULL en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. La aplicación no comprueba un valor NULL, lo que permite que un atacante realice un ataque de denegación de servicio (DoS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Moxa OnCell (CVE-2018-5453)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de gestión incorrecta de inconsistencia de parámetro length en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. Un atacante podría ser capaz de editar el elemento de una petición HTTP, lo que provoca que el dispositivo no esté disponible.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Moxa OnCell (CVE-2018-5455)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de dependencia en cookies sin comprobación de validación e integridad en Moxa OnCell G3100-HSPA Series en versiones 1.4 Build 16062919 y anteriores. La aplicación permite que un parámetro de la cookie consista solo de dígitos, lo que permite que un atacante realice un ataque de fuerza bruta que omita la autenticación y obtenga acceso a las funciones del dispositivo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2019

CVE-2009-2413

Fecha de publicación:
05/03/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was in a CNA pool that was not assigned to any issues during 2009. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en NetIQ Privileged Account Manager (CVE-2017-7437)

Fecha de publicación:
05/03/2018
Idioma:
Español
NetIQ Privileged Account Manager, en versiones anteriores a 3.1 Patch Update 3, permitía ataques de Cross-Site Scripting (XSS) mediante los parámetros "type" y "account" de peticiones json.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Identity Manager Plug-in en iManager (CVE-2017-7427)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se han encontrado múltiples ataques de Cross-Site Scripting (XSS) en el plugin Identity Manager, alojado en iManager 2.7.7.7, anterior a Identity Manager 4.6.1. En ciertos escenarios, era posible ejecutar código JavaScript arbitrario en el contexto de la aplicación vulnerable mediante user.Context en Object Selector, mediante vdtData en el descubrimiento de Version y mediante nextFrame en Object Inspector y mediante Host GUID en los plugins System details.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Tor (CVE-2018-0491)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema de uso de memoria previamente liberada en Tor, en versiones 0.3.2.x anteriores a la 0.3.2.10. Permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado del relevo) debido a que la implementación KIST permite que un canal se añada más de una vez en la lista de pendientes.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2019

Vulnerabilidad en Tor (CVE-2018-0490)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en Tor en versiones anteriores a la 0.2.9.15, versiones 0.3.1.x anteriores a la 0.3.1.10 y versiones 0.3.2.x anteriores a la 0.3.2.10. La implementación del subprotocolo directory-authority protocol-list permite que atacantes remotos provoquen una denegación de servicio (desreferencia de puntero NULL y cierre inesperado de directory-authority) mediante un descriptor de relevo con formato erróneo que se gestiona de manera incorrecta durante la votación.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/04/2019

Vulnerabilidad en Apache ODE (CVE-2018-1316)

Fecha de publicación:
05/03/2018
Idioma:
Español
El servicio web de despliegue del proceso ODE era sensible a mensajes de despliegue con nombres falsificados. El uso de una ruta para el nombre permitía salto de directorio, lo que resultaba en la potencial escritura de archivos en ubicaciones no deseadas, la sobrescritura de archivos existente o su eliminación. Este problema fue abordado en Apache ODE 1.3.3, que se lanzó en 2009. Sin embargo, el nombre incorrecto CVE-2008-2370 se empleó en el advisory por error.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SimpleSAMLphp (CVE-2018-7644)

Fecha de publicación:
05/03/2018
Idioma:
Español
La biblioteca XmlSecLibs, tal y como se utiliza en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.3, verifica incorrectamente las firmas en aserciones SAML, lo que permite que un atacante remoto construya una aserción SAML manipulada en nombre de un proveedor de identidad que pasaría como criptográficamente válido. Esto le permitiría suplantar a un usuario de ese proveedor de identidad; este problema también se conoce como confusión de claves.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Memcached (CVE-2018-1000115)

Fecha de publicación:
05/03/2018
Idioma:
Español
Memcached 1.5.5 contiene una vulnerabilidad de control insuficiente de volumen de mensaje de red (amplificación de red, CWE-406) en el soporte UDP del servidor memcached que puede resultar en una denegación de servicio (DoS) mediante una inundación de red (fuentes fiables reportan una amplificación de tráfico de 1:50.000). Este ataque parece ser explotable mediante conectividad de red en el puerto UDP 11211. Parece ser que esta vulnerabilidad se ha solucionado en la versión 1.5.6 debido a que se deshabilita por defecto el protocolo UDP.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/08/2021