Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una página HTML en la WebAuthentication en Google Chrome (CVE-2020-6493)

Fecha de publicación:
03/06/2020
Idioma:
Español
Un uso de la memoria previamente liberada en WebAuthentication en Google Chrome versiones anteriores a 83.0.4103.97, permitió a un atacante remoto que había comprometido el proceso del renderizador para potencialmente llevar a cabo un escape del sandbox por medio de una página HTML diseñada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2022

CVE-2020-6495

Fecha de publicación:
03/06/2020
Idioma:
Español
Una aplicación insuficiente de la política en developer tools en Google Chrome versiones anteriores a 83.0.4103.97, permitió a un atacante que convenció a un usuario de instalar una extensión maliciosa potencialmente llevar a cabo un escape del sandbox por medio de una Chrome Extension diseñada
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/10/2022

Vulnerabilidad en una página HTML en payments en Google Chrome en MacOS (CVE-2020-6496)

Fecha de publicación:
03/06/2020
Idioma:
Español
El uso de la memoria previamente liberada en payments en Google Chrome en MacOS versiones anteriores a 83.0.4103.97, permitió a un atacante remoto poder llevar a cabo un escape del sandbox por medio de una página HTML diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
16/09/2021

Vulnerabilidad en la función nghttp2_on_frame_recv_callback en la trama HTTP/2 SETTINGS en nghttp2 (CVE-2020-11080)

Fecha de publicación:
03/06/2020
Idioma:
Español
En nghttp2 versiones anteriores a 1.41.0, la carga útil de la trama HTTP/2 SETTINGS demasiado grande causa una denegación de servicio. El ataque de prueba de concepto involucra a un cliente malicioso que construye una trama SETTINGS con una longitud de 14,400 bytes (2400 entradas de configuraciones individuales) una y otra vez. El ataque causa que la CPU se aumente al 100%. nghttp2 versión v1.41.0 corrige esta vulnerabilidad. Existe una solución alternativa a esta vulnerabilidad. Implemente la función nghttp2_on_frame_recv_callback callback, y si la trama es recibida es la trama SETTINGS y el número de entradas de configuración es grande (por ejemplo, mayor a 32), luego desconecte la conexión
Gravedad CVSS v3.1: BAJA
Última modificación:
17/06/2026

Vulnerabilidad en bibliotecas HTTP en el tráfico IPv6 del host en Weave Net (CVE-2020-11091)

Fecha de publicación:
03/06/2020
Idioma:
Español
En Weave Net versiones anteriores a 2.6.3, un atacante capaz de ejecutar un proceso como root en un contenedor puede responder a las peticiones DNS del host y, por lo tanto, insertarse como un servicio falso. En un clúster con una red interna IPv4, si IPv6 no está totalmente deshabilitado en el host (por medio de ipv6.disable=1 en el cmdline del kernel), no estará desconfigurado o configurado en algunas interfaces, pero es muy probable que el reenvío ipv6 este deshabilitado, es decir, /proc/sys/net/ipv6/conf//forwarding == 0. También por defecto, /proc/sys/net/ipv6/conf//accept_ra == 1. La combinación de estos 2 sysctls significa que el host acepta anuncios de enrutadores y configura la pila IPv6 usándolos. Mediante el envío de anuncios de enrutadores maliciosos, un atacante puede reconfigurar el host para redireccionar parte o la totalidad del tráfico IPv6 del host hacia un contenedor controlado por el atacante. Incluso si antes no había tráfico IPv6, si el DNS devuelve registros A (IPv4) y AAAA (IPv6), muchas bibliotecas HTTP intentarán conectarse primero por medio de IPv6 y luego recurrirán a IPv4, dando una oportunidad al atacante para responder. Si por casualidad también se presentarán en el host una vulnerabilidad como RCE del año pasado en apt (CVE-2019-3462), ahora puede escalar al host. Weave Net versión 2.6.3 deshabilita la opción accept_ra en los dispositivos veth que crea
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en una página HTML en CSS en Google Chrome (CVE-2011-1805)

Fecha de publicación:
03/06/2020
Idioma:
Español
Una mala emisión en CSS en Google Chrome versiones anteriores a 11.0.0.0, permitió a un atacante remoto explotar potencialmente una corrupción de la pila por medio de una página HTML diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en una página HTML en V8 en Google Chrome (CVE-2011-2863)

Fecha de publicación:
03/06/2020
Idioma:
Español
Una aplicación insuficiente de la política en V8 en Google Chrome versiones anteriores a 14.0.0.0, permitió a un atacante remoto obtener información potencialmente confidencial de la memoria del proceso por medio de una página HTML diseñada
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en el permiso "cms.manage_assets" en un servidor de OctoberCMS (CVE-2020-5295)

Fecha de publicación:
03/06/2020
Idioma:
Español
En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, un atacante puede explotar esta vulnerabilidad para leer archivos locales de un servidor de October CMS. La vulnerabilidad solo es explotable por un usuario de backend autenticado con el permiso "cms.manage_assets". El problema ha sido parcheado en Build 466 (versión v1.0.466)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/06/2022

Vulnerabilidad en el permiso "cms.manage_assets" en un servidor de OctoberCMS (CVE-2020-5296)

Fecha de publicación:
03/06/2020
Idioma:
Español
En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, un atacante puede explotar esta vulnerabilidad para eliminar archivos locales arbitrarios de un servidor de October CMS. La vulnerabilidad solo es explotable por un usuario de backend autenticado con el permiso "cms.manage_assets". El problema ha sido parcheado en Build 466 (versión v1.0.466)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/06/2022

Vulnerabilidad en el permiso "cms.manage_assets" en un servidor de OctoberCMS (paquete de compositor october/october) (CVE-2020-5297)

Fecha de publicación:
03/06/2020
Idioma:
Español
En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, un atacante puede explotar esta vulnerabilidad para cargar archivos jpg, jpeg, bmp, png, webp, gif, ico, css, js, woff, woff2, svg, ttf, eot, json, md, less, sass, scss, xml hacia cualquier directorio de un servidor de October CMS. La vulnerabilidad solo es explotable por un usuario de backend autenticado con el permiso "cms.manage_assets". El problema ha sido parcheado en Build 466 (versión v1.0.466)
Gravedad CVSS v3.1: BAJA
Última modificación:
30/06/2022

Vulnerabilidad en un archivo CSV en la funcionalidad import en la función "ImportExportController" en OctoberCMS (paquete de compositor october/october) (CVE-2020-5298)

Fecha de publicación:
03/06/2020
Idioma:
Español
En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, un usuario con la habilidad de usar la funcionalidad import del comportamiento de la función "ImportExportController" puede ser ingeniería social por parte de un atacante para descargar un archivo CSV malicioso que podría resultar en un ataque de tipo XSS reflejado en el usuario en cuestión. El problema ha sido parcheado en el Build 466 (versión v1.0.466)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/06/2022

Vulnerabilidad en un archivo CSV desde la función "ImportExportController" en OctoberCMS (paquete de compositor october/october) (CVE-2020-5299)

Fecha de publicación:
03/06/2020
Idioma:
Español
En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, cualquier usuario con la capacidad de modificar cualquier información que eventualmente podría ser exportada como un archivo CSV desde la función "ImportExportController" podría introducir potencialmente una inyección CSV en los datos para causar que el archivo de exportación CSV generado sea malicioso. Esto requiere que atacantes logren lo siguiente antes de que se pueda completar un ataque exitoso: 1. Han encontrado una vulnerabilidad en el software de hoja de cálculo de las víctimas de elección. 2. Los datos de control que podrían potencialmente ser exportados por medio de la función "ImportExportController" por parte una víctima teórica. 3. Convencer a la víctima para exportar datos anteriores como un CSV y ejecutarlos en un software de hoja de cálculo vulnerable, mientras que también al omitir cualquier comprobación de sanidad para dicho software. El problema ha sido parcheado en el Build 466 (versión v1.0.466)
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/06/2022