Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en prductos Microsoft (CVE-2018-1035)

Fecha de publicación:
19/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de la característica de seguridad en Windows que podría permitir que un atacante omita Device Guard. Esto también se conoce como "Windows Security Feature Bypass Vulnerability". Esto afecta a Windows 10 y Windows 10 Servers.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en PureVPN (CVE-2018-10204)

Fecha de publicación:
18/04/2018
Idioma:
Español
PureVPN 6.0.1 para Windows sufre de una vulnerabilidad de escalado de privilegios SYSTEM a través del servicio "sevpnclient". Cuando se configura para emplear el protocolo OpenVPN, el servicio "sevpnclient" ejecuta "openvpn.exe" empleando el archivo de configuración de OpenVPN ubicado en %PROGRAMDATA%\purevpn\config\config.ovpn. Este archivo otorga los permisos "Write" a los usuarios en el grupo "Everyone". Un atacante autenticado puede modificar este archivo para especificar un plugin de biblioteca dinámica que debería ejecutarse para cada nuevo intento de conexión de VPN. Este plugin ejecutará código en el contexto de la cuenta SYSTEM.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en la función set_text_distance en Artifex Ghostscript (CVE-2018-10194)

Fecha de publicación:
18/04/2018
Idioma:
Español
La función set_text_distance en devices/vector/gdevpdts.c en el componente pdfwrite en Artifex Ghostscript, hasta la versión 9.22, no evita los desbordamientos en el cálculo de posicionamiento de texto. Esto permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación) u otro tipo de impacto sin especificar mediante un documento PDF manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en dispositivos D-Link (CVE-2018-10110)

Fecha de publicación:
18/04/2018
Idioma:
Español
Los dispositivos D-Link DIR-615 T1 permiten Cross-Site Scripting (XSS) mediante la característica Add User.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/04/2023

Vulnerabilidad en productos MiCOM de Schneider Electric (CVE-2018-7758)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de denegación de servicio (DoS) en MiCOM Px4x (excepto el rango P540) con una placa Ethernet heredada, MiCOM P540D Range con una placa Ethernet heredada y MiCOM Px4x Rejuvenated, de Schneider Electric, que podrían perder la comunicación de red en caso de que TCP/IP abra peticiones en el puerto 20000 (DNP3oE) si una sesión TCP/IP más antigua siga abierta con una dirección IP y un número de puerto idénticos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/05/2018

Vulnerabilidad en MGE Network Management Card Transverse (CVE-2018-7244)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de divulgación de información en 66074 MGE Network Management Card Transverse, de Schneider Electric, instalados en MGE UPS y MGE STS. El servidor web integrado (Port 80/443/TCP) de los dispositivos afectados podría permitir que un atacante remoto obtenga información sensible del dispositivo si obtiene acceso de red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/05/2018

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7759)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de desbordamiento de búfer en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric. La vulnerabilidad de desbordamiento de búfer se provoca por el tamaño de la cadena de origen especificada (en lugar del tamaño del búfer) como número de bytes que deben copiarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7760)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de autenticación en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric. Las peticiones a funciones CGI permiten que usuarios maliciosos omitan la autorización.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2024

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7761)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric, que podría permitir la ejecución de código arbitrario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2024

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7762)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad en los servicios web que procesan peticiones SOAP en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric, que podría conducir a un desbordamiento de búfer.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en MGE Network Management Card Transverse (CVE-2018-7243)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de autenticación en 66074 MGE Network Management Card Transverse, de Schneider Electric, instalados en MGE UPS y MGE STS. El servidor web integrado (Port 80/443/TCP) de los dispositivos afectados podría permitir que un atacante remoto obtenga acceso completo al dispositivo omitiendo el sistema de autorización.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019

Vulnerabilidad en MGE Network Management Card Transverse (CVE-2018-7245)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de autorización incorrecta en 66074 MGE Network Management Card Transverse, de Schneider Electric, instalados en MGE UPS y MGE STS. El servidor web integrado (Port 80/443/TCP) de los dispositivos afectados podría permitir que un atacante remoto cambie los parámetros UPS de control y cierre u otras opciones críticas sin autorización.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/10/2019