Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Solar Controls WATTConfig M Software (CVE-2017-9648)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de elemento de ruta de búsqueda no controlado en Solar Controls WATTConfig M Software versión 2.5.10.1 y anteriores. Se ha identificado un problema de elemento de ruta de búsqueda no controlado, lo que podría permitir que un atacante ejecute código arbitrario en un sistema objetivo mediante un archivo DLL malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Solar Controls Heating Control Downloader (HCDownloader) (CVE-2017-9646)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de elemento de ruta de búsqueda no controlado en Solar Controls Heating Control Downloader (HCDownloader) versión 1.0.1.15 y anteriores. Se ha identificado un problema de elemento de ruta de búsqueda no controlado, lo que podría permitir que un atacante ejecute código arbitrario en un sistema objetivo mediante un archivo DLL malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en SIMPlight SCADA Software (CVE-2017-9661)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de elemento de ruta de búsqueda no controlado en SIMPlight SCADA Software versión 4.3.0.27 y anteriores. Se ha identificado la vulnerabilidad de elemento de ruta de búsqueda no controlado, lo que podría permitir que un atacante coloque un archivo DLL malicioso en la ruta de búsqueda, desembocando en la ejecución de código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en OSIsoft PI Integrator for Business Analytics, PI Integrator for Microsoft Azure y PI Integrator for SAP HANA (CVE-2017-9655)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de tipo Cross-Site Scripting (XSS) en OSIsoft PI Integrator for Business Analytics en versiones anteriores a la 2016 R2, PI Integrator for Microsoft Azure en versiones anteriores a la 2016 R2 SP1, y PI Integrator for SAP HANA en versiones anteriores a la 2017. Un atacante podría ser capaz de subir un script malicioso que intente redireccionar usuarios a un sitio web malicioso.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Fuji Electric Monitouch V-SFT (CVE-2017-9660)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de desbordamiento de búfer basado en memoria dinámica en Fuji Electric Monitouch V-SFT en las versiones anteriores a la 5.4.43.0. Se ha identificado una vulnerabilidad de desbordamiento de búfer basado en memoria dinámica, lo que podría provocar un bloqueo o permitir la ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Fuji Electric Monitouch V-SFT (CVE-2017-9659)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de desbordamiento de búfer basado en pila en Fuji Electric Monitouch V-SFT en las versiones anteriores a la 5.4.43.0. Se ha identificado una vulnerabilidad de desbordamiento de búfer basado en pila, lo que podría provocar un bloqueo o permitir la ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en OSIsoft PI Integrator for Business Analytics (CVE-2017-9653)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de autenticación incorrecta en OSIsoft PI Integrator for Business Analytics en versiones anteriores a la 2016 R2, PI Integrator for Microsoft Azure en versiones anteriores a la 2016 R2 SP1, y PI Integrator for SAP HANA en versiones anteriores a la 2017. Un atacante puede obtener acceso con privilegios al sistema sin estar autenticado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en Fuji Electric Monitouch V-SFT (CVE-2017-9662)

Fecha de publicación:
14/08/2017
Idioma:
Español
Se ha descubierto un problema de gestión incorrecta de privilegios en Fuji Electric Monitouch V-SFT en las versiones anteriores a la 5.4.43.0. Monitouch V-SFT se instala en un directorio con controles de acceso por defecto débiles, lo que podría permitir que un atacante autenticado con acceso local escale privilegios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

CVE-2017-12807

Fecha de publicación:
14/08/2017
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2017-12799. Reason: This candidate is a reservation duplicate of CVE-2017-12799. Notes: All CVE users should reference CVE-2017-12799 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en Sling.evalString() en Apache Sling Servlets Post (CVE-2017-9802)

Fecha de publicación:
14/08/2017
Idioma:
Español
El método Javascript method Sling.evalString() en Apache Sling Servlets Post en versiones anteriores a la 2.3.22 emplea la función javascript ‘eval’ para parsear cadenas de entrada, lo que permite la ejecución de ataques XSS pasando cadenas de entrada especialmente manipuladas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Openstack (CVE-2015-3156)

Fecha de publicación:
11/08/2017
Idioma:
Español
La función _write_config en trove/guestagent/datastore/experimental/mongodb/service.py, la función reset_configuration en trove/guestagent/datastore/experimental/postgresql/service/config.py, la función write_config en trove/guestagent/datastore/experimental/redis/service.py, la función _write_mycnf en trove/guestagent/datastore/mysql/service.py, la función InnoBackupEx::_run_prepare en trove/guestagent/strategies/restore/mysql_impl.py, la función InnoBackupEx::cmd en trove/guestagent/strategies/backup/mysql_impl.py, MySQLDump::cmd en trove/guestagent/strategies/backup/mysql_impl.py, la función InnoBackupExIncremental::cmd en trove/guestagent/strategies/backup/mysql_impl.py, la función _get_actual_db_status en trove/guestagent/datastore/experimental/cassandra/system.py y trove/guestagent/datastore/experimental/cassandra/service.py, y múltiples métodos de clase CbBackup en trove/guestagent/strategies/backup/experimental/couchbase_impl.py en Openstack DBaaS (también llamado Trove) tal y como está empaquetado en Openstack en versiones anteriores a la 2015.1.0 (también llamada Kilo) permite que usuarios locales escriban en archivos de configuración mediante un ataque symlink en un archivo temporal.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Fortinet FortiManager (CVE-2015-3614)

Fecha de publicación:
11/08/2017
Idioma:
Español
Fortinet FortiManager en sus versiones 5.0.x anteriores a la 5.0.11, y en versiones 5.2.x anteriores a la 5.2.2 permite que atacantes remotos obtengan archivos arbitrarios mediante vectores que implican otra vulnerabilidad sin especificar.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025