Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la inyección de expresión AngularJS en el campo Nombre para mostrar. (CVE-2017-5246)

Fecha de publicación:
18/07/2017
Idioma:
Español
Biscom Secure File Transfer es vulnerable a la inyección de expresión AngularJS en el campo Nombre para mostrar. Un usuario autenticado puede llenar este campo con una expresión AngularJS válida, envuelta en llaves dobles ({{}}). Esta expresión será evaluada por cualquier otro usuario autenticado que vea el nombre para mostrar del atacante. Las versiones afectadas son 5.0.0000 a 5.1.1026. El problema se solucionó en 5.1.1028.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Biscom Secure File Transfer (CVE-2017-5247)

Fecha de publicación:
18/07/2017
Idioma:
Español
Biscom Secure File Transfer es vulnerable a las cross-site scripting en el campo Nombre de archivo. Un usuario autenticado con permisos para cargar o enviar archivos puede llenar este campo con un nombre de archivo que contiene etiquetas de secuencias de comandos HTML estándar. El script resultante será evaluado por cualquier otro usuario autenticado que vea el nombre del archivo proporcionado por el atacante. Todas las versiones de SFT anteriores a la versión 5.1.1028 se ven afectadas. La versión de reparación es 5.1.1028.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Spice (CVE-2017-7506)

Fecha de publicación:
18/07/2017
Idioma:
Español
Spice versiones hasta 0.13, son vulnerables al acceso a la memoria fuera de límites al procesar mensajes especialmente creados desde el atacante autenticado hasta el servidor de Spice, resultando en un bloqueo y/o pérdida de memoria del servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

CVE-2017-5245

Fecha de publicación:
18/07/2017
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en deletion de los componentes File Repository y File Upload en REDCap (CVE-2017-10961)

Fecha de publicación:
18/07/2017
Idioma:
Español
REDCap anterior a versión 7.5.1, presenta un problema de tipo CSRF en la función deletion de los componentes File Repository y File Upload.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en REDCap (CVE-2017-10962)

Fecha de publicación:
18/07/2017
Idioma:
Español
REDCap anterior a versión 7.5.1, presenta un problema de tipo XSS por medio de la cadena de consulta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en delete_assessment de Barracuda Load Balancer (CVE-2017-6320)

Fecha de publicación:
18/07/2017
Idioma:
Español
Se presenta una vulnerabilidad de inyección de comando remota en la línea de productos de Barracuda Load Balancer (confirmada en versión v5.4.0.004 (2015-11-26) y versión v6.0.1.006 (2016-08-19); corregida en versión 6.1.0.003 (2017- 01-17), en el que un usuario autenticado puede ejecutar comandos shell arbitrarios y obtener privilegios root. La vulnerabilidad se debe a que los datos no saneados son procesados en una llamada del sistema cuando se emite el comando delete_assessment.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en IBM MQ Appliance (CVE-2017-1318)

Fecha de publicación:
18/07/2017
Idioma:
Español
IBM MQ Appliance versiones 8.0 y 9.0, podría permitir a un administrador de mensajería autenticado ejecutar comandos arbitrarios sobre el sistema, causado ??por la ejecución de comandos. ID de IBM X-Force: 125730.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en dapur/apps/app_comment/controller/comment_status.php en el parámetro $_GET[“id”] en Fiyo CMS (CVE-2017-11412)

Fecha de publicación:
18/07/2017
Idioma:
Español
Fiyo CMS versión 2.0.7, presenta inyección SQL en el archivo dapur/apps/app_comment/controller/comment_status.php por medio del parámetro $_GET[“id”].
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en dapur/apps/app_comment/controller/comment_status.php en el parámetro $_GET[“id”] en Fiyo CMS (CVE-2017-11413)

Fecha de publicación:
18/07/2017
Idioma:
Español
Fiyo CMS versión 2.0.7, presenta inyección SQL en el archivo dapur/apps/app_article/controller/comment_status.php por medio del parámetro $_GET[“id”].
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en dapur/apps/app_comment/sys_comment.php mediante diferentes parámetros en Fiyo CMS (CVE-2017-11414)

Fecha de publicación:
18/07/2017
Idioma:
Español
Fiyo CMS versión 2.0.7, presenta inyección SQL en el archivo dapur/apps/app_comment/sys_comment.php por medio de los parámetros $_POST[“comment”], $_POST[“name”], $_POST[“web”], $_POST[“email”], $_POST[“status”], $_POST[“id”], y $_REQUEST[“id”].
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en dapur/apps/app_article/sys_article.php mediante diferentes parámetros en Fiyo CMS (CVE-2017-11415)

Fecha de publicación:
18/07/2017
Idioma:
Español
Fiyo CMS versión 2.0.7, presenta inyección SQL en el archivo dapur/apps/app_article/sys_article.php por medio de los parámetros $_POST[“parent_id”], $_POST[“desc”], $_POST[“keys”], y $_POST[“level”].
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025