Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Apache ODE (CVE-2018-1316)

Fecha de publicación:
05/03/2018
Idioma:
Español
El servicio web de despliegue del proceso ODE era sensible a mensajes de despliegue con nombres falsificados. El uso de una ruta para el nombre permitía salto de directorio, lo que resultaba en la potencial escritura de archivos en ubicaciones no deseadas, la sobrescritura de archivos existente o su eliminación. Este problema fue abordado en Apache ODE 1.3.3, que se lanzó en 2009. Sin embargo, el nombre incorrecto CVE-2008-2370 se empleó en el advisory por error.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SimpleSAMLphp (CVE-2018-7644)

Fecha de publicación:
05/03/2018
Idioma:
Español
La biblioteca XmlSecLibs, tal y como se utiliza en la biblioteca saml2 en SimpleSAMLphp, en versiones anteriores a la 1.15.3, verifica incorrectamente las firmas en aserciones SAML, lo que permite que un atacante remoto construya una aserción SAML manipulada en nombre de un proveedor de identidad que pasaría como criptográficamente válido. Esto le permitiría suplantar a un usuario de ese proveedor de identidad; este problema también se conoce como confusión de claves.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Memcached (CVE-2018-1000115)

Fecha de publicación:
05/03/2018
Idioma:
Español
Memcached 1.5.5 contiene una vulnerabilidad de control insuficiente de volumen de mensaje de red (amplificación de red, CWE-406) en el soporte UDP del servidor memcached que puede resultar en una denegación de servicio (DoS) mediante una inundación de red (fuentes fiables reportan una amplificación de tráfico de 1:50.000). Este ataque parece ser explotable mediante conectividad de red en el puerto UDP 11211. Parece ser que esta vulnerabilidad se ha solucionado en la versión 1.5.6 debido a que se deshabilita por defecto el protocolo UDP.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/08/2021

Vulnerabilidad en TestLink (CVE-2018-7668)

Fecha de publicación:
05/03/2018
Idioma:
Español
TestLink, hasta la versión 1.9.16, permite que atacantes remotos lean adjuntos arbitrarios mediante un campo ID modificado en /lib/attachments/attachmentdownload.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2018

Vulnerabilidad en Voten.co (CVE-2018-7663)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en resources/views/layouts/app.blade.php en Voten.co en versiones anteriores a 2017-08-25. Un literal de plantilla no escapado en el campo bio de un perfil de usuario (resources/views/layouts/app.blade.php) permite la inyección de plantillas del lado del servidor de JavaScript arbitrario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en Adminer (CVE-2018-7667)

Fecha de publicación:
05/03/2018
Idioma:
Español
Adminer hasta la versión 4.3.1 tiene SSRF mediante el parámetro server.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7664)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Puede inyectarse cualquier comando del sistema operativo mediante metacaracteres shell en el parámetro file_name en /api/file_uploader.php o /actions/file_downloader.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7665)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Puede subirse un archivo malicioso mediante el parámetro name en actions/beats_uploader.php or actions/photo_uploader.php o mediante el parámetro coverPhoto en edit_account.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en ClipBucket (CVE-2018-7666)

Fecha de publicación:
05/03/2018
Idioma:
Español
Se ha descubierto un problema en versiones anteriores a la 4.0.0 Release 4902 de ClipBucket. Existen vulnerabilidades de inyección SQLen el parámetro channelId en actions/vote_channel.php, el parámetro email en ajax/commonAjax.php y el parámetro username en ajax/commonAjax.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/03/2018

Vulnerabilidad en Couch (CVE-2018-7662)

Fecha de publicación:
04/03/2018
Idioma:
Español
Couch, hasta la versión 2.0, permite que atacantes remotos descubran la ruta completa mediante una petición directa a includes/mysql2i/mysql2i.func.php o addons/phpmailer/phpmailer.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en Papenmeier WiFi Baby Monitor Free Lite (CVE-2018-7661)

Fecha de publicación:
04/03/2018
Idioma:
Español
Papenmeier WiFi Baby Monitor Free Lite, en versiones anteriores a la 2.02.2 permite que atacantes remotos obtengan datos de audio mediante ciertas peticiones a los puertos TCP 8258 y 8257.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/03/2018

Vulnerabilidad en el módulo moment en Node.js (CVE-2017-18214)

Fecha de publicación:
04/03/2018
Idioma:
Español
El módulo moment en versiones anteriores a la 2.19.3 para Node.js es propenso a una denegación de servicio de expresión regular (DoS) mediante una cadena de fecha manipulada. Esta vulnerabilidad es diferente de CVE-2016-4055.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/02/2022