Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ILIAS (CVE-2018-11117)

Fecha de publicación:
17/05/2018
Idioma:
Español
Services/Feeds/classes/class.ilExternalFeedItem.php en ILIAS 5.1.x, 5.2.x y 5.3.x en versiones anteriores a la 5.3.5 tiene Cross-Site Scripting (XSS) mediante un atributo link.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2018

Vulnerabilidad en ILIAS (CVE-2018-11119)

Fecha de publicación:
17/05/2018
Idioma:
Español
ILIAS 5.1.x, 5.2.x y 5.3.x en versiones anteriores a la 5.3.5 redirecciona a un usuario que ha iniciado sesión a un sitio de terceros mediante el parámetro return_to_url.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2018

Vulnerabilidad en ILIAS (CVE-2018-11120)

Fecha de publicación:
17/05/2018
Idioma:
Español
Services/COPage/classes/class.ilPCSourceCode.php en ILIAS 5.1.x, 5.2.x y 5.3.x en versiones anteriores a la 5.3.5 tiene Cross-Site Scripting (XSS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2018

Vulnerabilidad en el subsistema RSS en ILIAS (CVE-2018-11118)

Fecha de publicación:
17/05/2018
Idioma:
Español
El subsistema RSS en ILIAS 5.1.x, 5.2.x y 5.3.x en versiones anteriores a la 5.3.5 tiene Cross-Site Scripting (XSS) mediante un URI en Services/Feeds/classes/class.ilExternalFeedItem.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2018

Vulnerabilidad en Symantec IntelligenceCenter (CVE-2017-18268)

Fecha de publicación:
17/05/2018
Idioma:
Español
Symantec IntelligenceCenter 3.3 es vulnerable a un ataque ROBOT (Return of the Bleichenbacher Oracle Threat). Un atacante remoto que haya capturado una sesión SSL previamente grabada inspeccionada por SSLV puede establecer un gran número de conexiones SSL manipuladas en el objetivo y obtener las claves de sesión necesarias para descifrar la sesión SSL pregrabada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/09/2021

Vulnerabilidad en Symantec SSL Visibility (CVE-2017-15533)

Fecha de publicación:
17/05/2018
Idioma:
Español
Symantec SSL Visibility (SSLV) 3.8.4FC, versiones 3.10 anteriores a la 3.10.4.1, 3.11, y versiones 3.12 anteriores a la 3.12.2.1 son vulnerables a un ataque ROBOT (Return of the Bleichenbacher Oracle Threat). Todas las versiones afectadas de SSLV actúan como oráculos débiles, según la clasificación de oráculos empleada en el documento de investigación de ROBOT. Un atacante remoto que haya capturado una sesión SSL previamente grabada inspeccionada por SSLV puede establecer millones de conexiones SSL manipuladas en el objetivo y obtener las claves de sesión necesarias para descifrar la sesión SSL pregrabada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/07/2021

Vulnerabilidad en jbig2_add_page en jbig2enc (CVE-2018-11230)

Fecha de publicación:
17/05/2018
Idioma:
Español
jbig2_add_page en jbig2enc.cc en jbig2enc 0.29 permite que atacantes remotos provoquen una denegación de servicio (uso de memoria previamente liberada) o, posiblemente, cualquier otro tipo de problema mediante un archivo manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2018

Vulnerabilidad en ESTsoft ALZip (CVE-2018-10027)

Fecha de publicación:
17/05/2018
Idioma:
Español
ESTsoft ALZip en versiones anteriores a la 10.76 permite que usuarios locales ejecuten código arbitrario mediante la creación de un archivo .DLL malicioso e instalándolo en un directorio específico: %PROGRAMFILES%\ESTsoft\ALZip\Formats, %PROGRAMFILES%\ESTsoft\ALZip\Coders, %PROGRAMFILES(X86)%\ESTsoft\ALZip\Formats o %PROGRAMFILES(X86)%\ESTsoft\ALZip\Coders.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/06/2018

Vulnerabilidad en la función in_table_init16 en Libav (CVE-2018-11224)

Fecha de publicación:
17/05/2018
Idioma:
Español
Se ha descubierto un problema en Libav 12.3. Violación de acceso de lectura en la función in_table_init16 en libavcodec/aacsbr.c permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación), tal y como queda demostrado con avconv.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/06/2018

Vulnerabilidad en la función dcputs en libming (CVE-2018-11225)

Fecha de publicación:
17/05/2018
Idioma:
Español
La función dcputs en decompile.c en libming hasta la versión 0.4.8 gestiona de manera incorrecta los casos en los que la cabecera indica un tamaño de archivo mayor al real. Esto permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) u otro posible impacto sin especificar.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/06/2018

Vulnerabilidad en la función getString en libming (CVE-2018-11226)

Fecha de publicación:
17/05/2018
Idioma:
Español
La función getString en decompile.c en libming hasta la versión 0.4.8 gestiona de manera incorrecta los casos en los que la cabecera indica un tamaño de archivo mayor al real. Esto permite que atacantes remotos provoquen una denegación de servicio (fallo de segmentación y cierre inesperado de la aplicación) u otro posible impacto sin especificar.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2018

Vulnerabilidad en Cisco Digital Network Architecture Center (CVE-2018-0222)

Fecha de publicación:
17/05/2018
Idioma:
Español
Una vulnerabilidad en Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante remoto no autenticado inicie sesión en un sistema afectado mediante el uso de una cuenta administrativa que tiene credenciales de usuario estáticas por defecto. La vulnerabilidad se debe a la presencia de credenciales de usuario estáticas por defecto no documentadas para la cuenta administrativa del software afectado. Un atacante podría explotar esta vulnerabilidad empleando la cuenta para iniciar sesión en un sistema afectado. Su explotación con éxito podría permitir que el atacante consiga iniciar sesión en el sistema afectado y ejecute comandos arbitrarios con privilegios root. Esta vulnerabilidad afecta a todas las distribuciones de Cisco DNA Center Software anteriores a Release 1.1.3. Cisco Bug IDs: CSCvh98929.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2019