Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Antiy Antivirus Engine (CVE-2017-10706)

Fecha de publicación:
02/07/2017
Idioma:
Español
Cuando Antiy Antivirus Engine anterior a la versión 5.0.0.05171547, analiza un archivo ZIP especial, se bloquea con un desbordamiento de búfer en la región stack de la memoria porque se utiliza una longitud de ruta (path) fija.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Subrion CMS (CVE-2017-10795)

Fecha de publicación:
02/07/2017
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Subrion CMS 4.1.4 y anteriores permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el cuerpo de blog/add/. Esta vulnerabilidad es diferente de CVE-2017-6069.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en La biblioteca libpspp en PSPP (CVE-2017-10791)

Fecha de publicación:
02/07/2017
Idioma:
Español
Se presenta un desbordamiento entero en la función hash_int de la biblioteca libpspp en PSPP anterior a la versión 0.11.0 de GNU. Por ejemplo, fue observado un bloqueo en el código de la biblioteca al intentar convertir datos SPSS no válidos en formato CSV. Una entrada especialmente diseñada conllevará a un ataque de denegación de servicio remoto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en La biblioteca libpspp en PSPP (CVE-2017-10792)

Fecha de publicación:
02/07/2017
Idioma:
Español
Se presenta una desreferencia de puntero NULL en la función ll_insert() de la biblioteca libpspp en PSPP anterior a la versión 0.11.0 de GNU. Por ejemplo, se observó un bloqueo en el código de la biblioteca al intentar convertir datos SPSS no válidos en formato CSV. Una entrada especialmente diseñada conllevará a un ataque de denegación de servicio remoto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en la función _asn1_check_identifier en GNU Libtasn1 (CVE-2017-10790)

Fecha de publicación:
02/07/2017
Idioma:
Español
La función _asn1_check_identifier en GNU Libtasn1 hasta la versión 4.12 provoca una desreferencia de puntero NULL y un cierre inesperado cuando se leen entradas manipuladas que desencadenan la asignación de un valor NULL en una estructura asn1_node. Esto puede dar lugar a un ataque remoto de denegación de servicio (DoS).
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en El módulo DBD::mysql (CVE-2017-10788)

Fecha de publicación:
01/07/2017
Idioma:
Español
El módulo DBD::mysql hasta la versión 4.043 para Perl, permite a atacantes remotos causar una denegación de servicio (uso de la memoria previamente liberada y bloqueo de la aplicación) o posiblemente tener otro impacto no especificado mediante el desencadenamiento de (1) ciertas respuestas de error de un servidor MySQL o (2) una pérdida de una conexión red en un servidor MySQL. El fallo de uso de la memoria previamente liberada se introdujo por confiar en la documentación inapropiada de mysql_stmt_close de Oracle y ejemplos de código.El módulo DBD::mysql hasta la versión 4.043 para Perl, permite a atacantes remotos causar una denegación de servicio (uso de la memoria previamente liberada y bloqueo de la aplicación) o posiblemente tener otro impacto no especificado mediante el desencadenamiento de (1) ciertas respuestas de error de un servidor MySQL o (2) una pérdida de una conexión red en un servidor MySQL. El fallo de uso de la memoria previamente liberada se introdujo por confiar en la documentación inapropiada de mysql_stmt_close de Oracle y ejemplos de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en El módulo DBD::mysql (CVE-2017-10789)

Fecha de publicación:
01/07/2017
Idioma:
Español
El módulo DBD::mysql hasta la versión 4.043 para Perl, usa la configuración mysql_ssl=1 para definir que SSL es opcional (aunque la documentación de esta configuración tiene una instrucción "your communication with the server will be encrypted"), lo que permite a atacantes de tipo man-in-the-middle suplantar servidores por medio de un ataque de degradación de texto sin cifrar, un problema relacionado con el CVE-2015-3152.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en YAML deserializado (CVE-2017-2292)

Fecha de publicación:
30/06/2017
Idioma:
Español
YAML deserializado de las versiones anteriores a 2.10.4 de MCollective de agentes sin llamar a safe_load, permite la potencial ejecución de código arbitraria en el servidor. La solución para esto es llamar a YAML.safe_load en la entrada. Esto ha sido probado en todos los plugins de MCollective suministrados por Puppet, pero se presenta la posibilidad de que los plugins de terceros puedan confiar en este comportamiento no seguro.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en el plugin mcollective-sshkey-security para Puppet (CVE-2017-2298)

Fecha de publicación:
30/06/2017
Idioma:
Español
El plugin mcollective-sshkey-security, en versiones anteriores a la 0.5.1 para Puppet, emplea un identificador especificado por el servidor como parte de una ruta en la que se escribe un archivo. Un servidor comprometido podría usar esto para escribir un archivo en una ubicación arbitraria en el cliente con el nombre de archivo anexado con la cadena "_pub.pem".
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Kibana X-Pack (CVE-2017-8443)

Fecha de publicación:
30/06/2017
Idioma:
Español
En Kibana X-Pack, en versiones de seguridad anteriores a la 5.4.3, si un usuario Kibana abre una URL Kibana manipulada, el resultado podría ser una redirección a una pantalla de inicio de sesión de Kibana inicializada de forma incorrecta. Si el usuario introduce credenciales en esta pantalla, las credenciales aparecerán en la barra de URL. Las credenciales podrían ser vistas por partes no fiables o registradas en los registros de acceso de Kibana.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en dispositivos Elephone (CVE-2017-10709)

Fecha de publicación:
30/06/2017
Idioma:
Español
La pantalla de bloqueo en dispositivos Elephone P9000 (que ejecutan Android 6.0) permiten que atacantes físicamente cercanos omitan una característica de bloqueo de PIN incorrecto pulsando retroceso tras cada adivinación de PIN.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Antiy Antivirus Engine (CVE-2017-10674)

Fecha de publicación:
30/06/2017
Idioma:
Español
Antiy Antivirus Engine 5.0.0.06281654 permite que usuarios locales provoquen una denegación de servicio (BSOD) mediante un tercer argumento largo en una llamada DeviceIoControl.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025