Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en YIBAN Easy class education platform (CVE-2018-11557)

Fecha de publicación:
30/05/2018
Idioma:
Español
YIBAN Easy class education platform 2.0 tiene Cross-Site Scripting (XSS) mediante el parámetro k en articlelist.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2018

CVE-2018-11550

Fecha de publicación:
30/05/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2018-9850. Reason: This candidate is a reservation duplicate of CVE-2018-9850. Notes: All CVE users should reference CVE-2018-9850 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el parámetro new_first_name en DomainMod (CVE-2018-11558)

Fecha de publicación:
30/05/2018
Idioma:
Español
DomainMod 4.10.0 tiene Cross-Site Scripting (XSS) persistente en el parámetro new_first_name en "/settings/profile/index.php".
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/11/2018

Vulnerabilidad en new_last_name en DomainMod (CVE-2018-11559)

Fecha de publicación:
30/05/2018
Idioma:
Español
DomainMod 4.10.0 tiene Cross-Site Scripting (XSS) persistente en el parámetro new_last_name en "/settings/profile/index.php".
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/11/2018

Vulnerabilidad en Git (CVE-2018-11233)

Fecha de publicación:
30/05/2018
Idioma:
Español
En Git, en versiones anteriores a la 2.13.7, versiones 2.14.x anteriores a la 2.14.4, versiones 2.15.x anteriores a la 2.15.2, versiones 2.16.x anteriores a la 2.16.4 y versiones 2.17.x anteriores a la 2.17.1, el código para comprobar el saneamiento de los nombres de ruta en NTFS puede resultar en la lectura de memoria fuera de límites.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/05/2020

Vulnerabilidad en Git (CVE-2018-11235)

Fecha de publicación:
30/05/2018
Idioma:
Español
En Git, en versiones anteriores a la 2.13.7, versiones 2.14.x anteriores a la 2.14.4, versiones 2.15.x anteriores a la 2.15.2, versiones 2.16.x anteriores a la 2.16.4 y versiones 2.17.x anteriores a la 2.17.1, puede ocurrir una ejecución remota de código. Con un archivo .gitmodules manipulado, un proyecto malicioso puede ejecutar un script arbitrario en una máquina que ejecuta "git clone --recurse-submodules" debido a que se obtienen "nombres" de subdominios de este archivo y luego se anexa a $GIT_DIR/modules, lo que conduce a un salto de directorio con "../" en un nombre. Finalmente, se ejecutan hooks post-checkout de un submódulo, omitiendo el diseño planeado en el que no se obtienen hooks de un servidor remoto.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/05/2020

Vulnerabilidad en Little CMS (CVE-2018-11555)

Fecha de publicación:
30/05/2018
Idioma:
Español
** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función PrecalculatedXFORM en cmsxform.c en liblcms2.a mediante un archivo TIFF diseñado. NOTA: Los desarrolladores de Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de muestra que utiliza LIBTIFF y no se aplica a la biblioteca lcms2, lcms2 no depende de LIBTIFF más que para construir programas de muestra, y el problema no puede ser reproducido en la biblioteca lcms2".
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2024

Vulnerabilidad en Little CMS (CVE-2018-11556)

Fecha de publicación:
30/05/2018
Idioma:
Español
** EN DISPUTA ** tificc en Little CMS versión 2.9 tiene una escritura fuera de límites en la función cmsPipelineCheckAndRetreiveStages en cmslut.c en liblcms2.a mediante un archivo TIFF manipulado. NOTA: Los desarrolladores Little CMS consideran esto como una vulnerabilidad porque el problema se basa en un programa de muestra que utiliza LIBTIFF y no se aplica a la biblioteca lcms2, lcms2 no depende de LIBTIFF más que para construir programas de muestra, y el problema no puede ser reproducido en la biblioteca lcms2".
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2024

Vulnerabilidad en WUZHI CMS (CVE-2018-11549)

Fecha de publicación:
29/05/2018
Idioma:
Español
Se ha descubierto un problema en WUZHI CMS 4.1.0. Hay una vulnerabilidad de Cross-Site Scripting (XSS) persistente en "Account Settings -> Member Centre -> Chinese information -> Ordinary member" mediante un número QQ, tal y como queda demostrado con una subcadena form[qq_10]=.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2025

Vulnerabilidad en md_is_link_reference_definition_helper en md4c (CVE-2018-11547)

Fecha de publicación:
29/05/2018
Idioma:
Español
md_is_link_reference_definition_helper en md4c 0.2.5 tiene una sobrelectura de búfer basada en memoria dinámica (heap) debido a que md_is_link_label gestiona de manera incorrecta la terminación de bucles.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/06/2018

Vulnerabilidad en md_is_named_entity_contents en md4c (CVE-2018-11546)

Fecha de publicación:
29/05/2018
Idioma:
Español
md4c 0.2.5 tiene un desbordamiento de búfer basado en memoria dinámica (heap) debido a que md_is_named_entity_contents tiene un error por un paso.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/06/2018

CVE-2018-10755

Fecha de publicación:
29/05/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: None. Reason: this candidate is not about any specific product, protocol, or design, that falls into the scope of the assigning CNA. Notes: None
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023