Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en TestLink (CVE-2018-7668)

Fecha de publicación:
05/03/2018
Idioma:
Español
TestLink, hasta la versión 1.9.16, permite que atacantes remotos lean adjuntos arbitrarios mediante un campo ID modificado en /lib/attachments/attachmentdownload.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2018

Vulnerabilidad en Voten.co (CVE-2018-7663)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en resources/views/layouts/app.blade.php en Voten.co en versiones anteriores a 2017-08-25. Un literal de plantilla no escapado en el campo bio de un perfil de usuario (resources/views/layouts/app.blade.php) permite la inyección de plantillas del lado del servidor de JavaScript arbitrario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en Adminer (CVE-2018-7667)

Fecha de publicación:
05/03/2018
Idioma:
Español
Adminer hasta la versión 4.3.1 tiene SSRF mediante el parámetro server.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7664)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Puede inyectarse cualquier comando del sistema operativo mediante metacaracteres shell en el parámetro file_name en /api/file_uploader.php o /actions/file_downloader.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7665)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Puede subirse un archivo malicioso mediante el parámetro name en actions/beats_uploader.php or actions/photo_uploader.php o mediante el parámetro coverPhoto en edit_account.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7666)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Existen vulnerabilidades de inyección SQLen el parámetro channelId en actions/vote_channel.php, el parámetro email en ajax/commonAjax.php y el parámetro username en ajax/commonAjax.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en Couch (CVE-2018-7662)

Fecha de publicación:
04/03/2018
Idioma:
Español
Couch, hasta la versión 2.0, permite que atacantes remotos descubran la ruta completa mediante una petición directa a includes/mysql2i/mysql2i.func.php o addons/phpmailer/phpmailer.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en Papenmeier WiFi Baby Monitor Free Lite (CVE-2018-7661)

Fecha de publicación:
04/03/2018
Idioma:
Español
Papenmeier WiFi Baby Monitor Free Lite, en versiones anteriores a la 2.02.2 permite que atacantes remotos obtengan datos de audio mediante ciertas peticiones a los puertos TCP 8258 y 8257.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/03/2018

Vulnerabilidad en el módulo moment en Node.js (CVE-2017-18214)

Fecha de publicación:
04/03/2018
Idioma:
Español
El módulo moment en versiones anteriores a la 2.19.3 para Node.js es propenso a una denegación de servicio de expresión regular (DoS) mediante una cadena de fecha manipulada. Esta vulnerabilidad es diferente de CVE-2016-4055.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/02/2022

Vulnerabilidad en Admin Package Manager en Open Ticket Request System (CVE-2018-7567)

Fecha de publicación:
04/03/2018
Idioma:
Español
** EN DISPUTA ** En el Admin Package Manager en Open Ticket Request System (OTRS) 5.0.0 hasta 5.0.24 y 6.0.0 hasta 6.0.1, los administradores autenticados pueden explotar una vulnerabilidad de ejecución remota de código ciega cargando un archivo opm manipulado mediante un elemento CodeInstall para ejecutar un comando en el servidor mediante la instalación de paquetes. NOTA: el fabricante discute este problema argumentando que "el comportamiento se ha diseñado así y es necesario para que diferentes paquetes sean instalados", "hay una advertencia de seguridad si el paquete no está verificado por OTRS Group" y "es posible y la responsabilidad de un administrador comprobar los paquetes antes de instalarlos, lo que es posible porque no son binarios".
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2024

Vulnerabilidad en Anton Myshenin aws-lambda-multipart-parser NPM (CVE-2018-7560)

Fecha de publicación:
04/03/2018
Idioma:
Español
index.js en el paquete Anton Myshenin aws-lambda-multipart-parser NPM en versiones anteriores a la 0.1.2 tiene un problema de denegación de servicio con expresiones regulares (ReDoS) mediante una cadena de límites multipart/form-data manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2020

Vulnerabilidad en YzmCMS (CVE-2018-7653)

Fecha de publicación:
04/03/2018
Idioma:
Español
En YzmCMS 3.6, index.php tiene Cross-Site Scripting (XSS) mediante los parámetros "a", "c" o "m".
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/06/2019