Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en TripAdvisor en productos Huawei (CVE-2017-17226)

Fecha de publicación:
09/03/2018
Idioma:
Español
La aplicación TripAdvisor, en versiones anteriores a la TAMobileApp-24.6.4 preinstalada en algunos móviles Huawei, tiene una vulnerabilidad de carga arbitraria de URL debido a una validación de entradas insuficiente y a la configuración incorrecta. Un atacante podría explotar esta vulnerabilidad para hacer que TripAdvisor cargue una URL en concreto y ejecute código malicioso contenido en la URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/03/2018

Vulnerabilidad en el módulo NFC en teléfonos Huawei (CVE-2017-17280)

Fecha de publicación:
09/03/2018
Idioma:
Español
El módulo NFC (Near Field Communication) en teléfonos móviles Huawei, con software LON-AL00BC00, tiene una vulnerabilidad de filtrado de información. El atacante debe engañar a un usuario para que realice ciertas operaciones y, a continuación, manipule el mensaje NFC para explotar esta vulnerabilidad. Su explotación con éxito podría provocar un filtrado de información.
Gravedad CVSS v3.1: BAJA
Última modificación:
27/03/2018

Vulnerabilidad en el módulo SCCPX en productos Huawei (CVE-2017-17219)

Fecha de publicación:
09/03/2018
Idioma:
Español
El módulo SCCPX en Huawei DP300 V500R002C00, RP200 V600R006C00, TE30 V100R001C10, V500R002C00, V600R006C00, TE40 V500R002C00, V600R006C00, TE50 V500R002C00, V600R006C00, TE60 V100R001C10, V500R002C00 y V600R006C00 tiene una vulnerabilidad de acceso inválido a la memoria. Un atacante remoto no autenticado puede manipular paquetes mal formados con un parámetro específico en los productos afectados. Dada la validación insuficiente de los paquetes, una explotación exitosa podría tener un impacto sobre la disponibilidad del servicio del producto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en el módulo SCCPX en productos Huawei (CVE-2017-17220)

Fecha de publicación:
09/03/2018
Idioma:
Español
El módulo SCCPX en Huawei DP300 V500R002C00, RP200 V600R006C00, TE30 V100R001C10, V500R002C00, V600R006C00, TE40 V500R002C00, V600R006C00, TE50 V500R002C00, V600R006C00, TE60 V100R001C10, V500R002C00 y V600R006C00 tiene una vulnerabilidad de acceso inválido a la memoria. Un atacante remoto no autenticado puede manipular paquetes mal formados con un parámetro específico en los productos afectados. Dada la validación insuficiente de los paquetes, una explotación exitosa podría tener un impacto sobre la disponibilidad del servicio del producto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2018

Vulnerabilidad en la función Import Language Package en Huawei eSpace (CVE-2017-17222)

Fecha de publicación:
09/03/2018
Idioma:
Español
La función Import Language Package en Huawei eSpace 7950 V200R003C30 y eSpace 8950 V200R003C00 y V200R003C30 tiene una vulnerabilidad de ejecución remota de código. Un atacante remoto autenticado puede manipular y enviar los paquetes a los productos afectados una vez se haya subido el Language Package. Dada la verificación insuficiente de los paquetes, esto podría explotarse para ejecutar código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2018

Vulnerabilidad en el módulo NFC en smartphones Huawei (CVE-2017-17225)

Fecha de publicación:
09/03/2018
Idioma:
Español
El módulo NFC (Near Field Communication) en los smartphones Huawei Mate 9 Pro con versiones anteriores a LON-AL00B 8.0.0.340a(C00) tiene una vulnerabilidad de desbordamiento de búfer debido a la falta de validación de entradas. Un atacante podría emplear un lector de tarjetas NFC u otro dispositivo para inyectar datos maliciosos en un teléfono móvil objetivo. La explotación con éxito de esta vulnerabilidad podría desembocar en el reinicio del sistema o en la ejecución arbitraria de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2018

Vulnerabilidad en la función Import Signal Tone en Huawei eSpace (CVE-2017-17221)

Fecha de publicación:
09/03/2018
Idioma:
Español
La función Import Signal Tone en Huawei eSpace 7950 V200R003C30 y eSpace 8950 V200R003C00 y V200R003C30 tiene una vulnerabilidad de ejecución remota de código. Un atacante remoto autenticado puede manipular y enviar los paquetes a los productos afectados una vez se haya subido el Signal Tone. Dada la verificación insuficiente de los paquetes, esto podría explotarse para ejecutar código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2018

Vulnerabilidad en productos Huawei (CVE-2017-17303)

Fecha de publicación:
09/03/2018
Idioma:
Español
Huawei DP300 V500R002C00; V500R002C00B010; V500R002C00B011; V500R002C00B012; V500R002C00B013; V500R002C00B014; V500R002C00B017; V500R002C00B018; V500R002C00SPC100; V500R002C00SPC200; V500R002C00SPC300; V500R002C00SPC400; V500R002C00SPC500; V500R002C00SPC600; V500R002C00SPC800; V500R002C00SPC900; V500R002C00SPCa00; RP200 V500R002C00SPC200; V600R006C00; V600R006C00SPC200; V600R006C00SPC300; TE30 V100R001C10SPC300; V100R001C10SPC500; V100R001C10SPC600; V100R001C10SPC700B010; V500R002C00SPC200; V500R002C00SPC500; V500R002C00SPC600; V500R002C00SPC700; V500R002C00SPC900; V500R002C00SPCb00; V600R006C00; V600R006C00SPC200; V600R006C00SPC300; TE40 V500R002C00SPC600; V500R002C00SPC700; V500R002C00SPC900; V500R002C00SPCb00; V600R006C00; V600R006C00SPC200; V600R006C00SPC300; TE50 V500R002C00SPC600; V500R002C00SPC700; V500R002C00SPCb00; V600R006C00; V600R006C00SPC200; V600R006C00SPC300; TE60 V100R001C10; V100R001C10B001; V100R001C10B002; V100R001C10B010; V100R001C10B011; V100R001C10B012; V100R001C10B013; V100R001C10B014; V100R001C10B016; V100R001C10B017; V100R001C10B018; V100R001C10B019; V100R001C10SPC400; V100R001C10SPC500; V100R001C10SPC600; V100R001C10SPC700; V100R001C10SPC800B011; V100R001C10SPC900; V500R002C00; V500R002C00B010; V500R002C00B011; V500R002C00SPC100; V500R002C00SPC200; V500R002C00SPC300; V500R002C00SPC600; V500R002C00SPC700; V500R002C00SPC800; V500R002C00SPC900; V500R002C00SPCa00; V500R002C00SPCb00; V500R002C00SPCd00; V500R002C00SPCe00; V600R006C00; V600R006C00SPC100; V600R006C00SPC200 y V600R006C00SPC300 emplean el protocolo CIDAM que contiene información sensible en el mensaje cuando se implementa. Por lo tanto, estos productos tienen una vulnerabilidad de divulgación de información. Un atacante remoto autenticado podría rastrear y obtener el mensaje de un sistema objetivo. Si se explota con éxito esta vulnerabilidad, el atacante podría obtener la información y provocar una divulgación de información sensible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/03/2018

Vulnerabilidad en el módulo SFTP en productos Huawei (CVE-2017-17281)

Fecha de publicación:
09/03/2018
Idioma:
Español
El módulo SFTP en Huawei DP300 V500R002C00; RP200 V600R006C00; TE30 V100R001C10; V500R002C00; V600R006C00; TE40 V500R002C00; V600R006C00; TE50 V500R002C00; V600R006C00; TE60 V100R001C10; V500R002C00 y V600R006C00 tiene una vulnerabilidad de lectura fuera de límites. Un atacante remoto autenticado podría explotar esta vulnerabilidad enviando mensajes especialmente manipulados a un dispositivo objetivo. Un exploit con éxito podría provocar un filtrado de información.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/03/2018

Vulnerabilidad en productos Huawei (CVE-2017-17250)

Fecha de publicación:
09/03/2018
Idioma:
Español
Huawei AR120-S V200R005C32; AR1200 V200R005C32; AR1200-S V200R005C32; AR150 V200R005C32; AR150-S V200R005C32; AR160 V200R005C32; AR200 V200R005C32; AR200-S V200R005C32; AR2200-S V200R005C32; AR3200 V200R005C32; V200R007C00; AR510 V200R005C32; NetEngine16EX V200R005C32; SRG1300 V200R005C32; SRG2300 V200R005C32; SRG3300 V200R005C32 tienen una vulnerabilidad de escritura fuera de límites. Cuando un usuario ejecuta un comando de consulta cuando un dispositivo recibe un mensaje OSPF fuera de lo normal, el software escribe datos más allá del final del búfer planeado debido a la verificación insuficiente de los datos de entrada. Un atacante remoto no autenticado podría explotar esta vulnerabilidad enviando mensajes OSPF anormales al dispositivo. Una explotación exitosa podría hacer que el dispositivo se cierre inesperadamente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/03/2018

Vulnerabilidad en Huawei eNSP (CVE-2017-17321)

Fecha de publicación:
09/03/2018
Idioma:
Español
El software Huawei eNSP, en versiones anteriores a V100R002C00B510, tiene una vulnerabilidad de desbordamiento de búfer. Debido a la validación incorrecta de un parámetro específico de la línea de comandos, un atacante local podría explotar esta vulnerabilidad para provocar que el proceso del software funcione de manera errónea.
Gravedad CVSS v3.1: BAJA
Última modificación:
26/03/2018

Vulnerabilidad en el protocolo MGCP en productos Huawei (CVE-2017-17217)

Fecha de publicación:
09/03/2018
Idioma:
Español
El protocolo MGCP (Media Gateway Control Protocol) en Huawei DP300 V500R002C00; RP200 V500R002C00SPC200; V600R006C00; TE30 V100R001C10; V500R002C00; V600R006C00; TE40 V500R002C00; V600R006C00; TE50 V500R002C00; V600R006C00; TE60 V100R001C10; V500R002C00 y V600R006C00 tiene una vulnerabilidad de escritura fuera de límites. Un atacante remoto no autenticado puede manipular paquetes mal formados con un parámetro específico en los productos afectados. Dada la validación insuficiente de los paquetes, una explotación exitosa podría tener un impacto sobre la disponibilidad del servicio del producto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2018