Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en unrar usado en Sophos Anti-Virus Threat Detection Engine y otros productos (CVE-2012-6706)

Fecha de publicación:
22/06/2017
Idioma:
Español
Una corrupción de memoria VMSF_DELTA descubierta en unrar versiones anteriores a 5.5.5, utilizada en Sophos Anti-Virus Threat Detection Engine versiones anteriores a 3.37.2 y otros productos, puede permitir la ejecución de código arbitrario. Un desbordamiento de enteros puede producirse en DataSize + CurChannel. El resultado es un valor negativo de la variable "DestPos", que permite al atacante escribir fuera de límites al configurar Mem [DestPos].
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en OpenWebif (CVE-2017-9807)

Fecha de publicación:
22/06/2017
Idioma:
Español
Un problema ha sido descubierto en el plugin OpenWebif hasta la versión 1.2.4 para dispositivos abiertos E2. La función saveConfig del archivo "plugin/controllers/models/config.py" representa una llamada eval() en los contenidos del parametro "key" HTTP GET. Esto permite a un atacante remoto sin autentificar ejecutar código Python aleatorio o comandos del sistema operativo mediante api/saveconfig.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en GLPI (CVE-2016-7508)

Fecha de publicación:
21/06/2017
Idioma:
Español
Varias vulnerabilidades de inyección SQL en GLPI 0.90.4 permiten a un atacante remoto autenticado ejecutar comandos SQL arbitrarios utilizando un determinado carácter cuando la base de datos está configurada para utilizar la codificación Big5 Asian.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en EMC Avamar Server Software (CVE-2017-4989)

Fecha de publicación:
21/06/2017
Idioma:
Español
En EMC Avamar Server Software 7.3.1-125, 7.3.0-233, 7.3.0-226, 7.2.1-32, 7.2.1-31 y 7.2.0-401, un atacante remoto no autenticado podría omitir el proceso de autenticación para obtener acceso a la página de mantenimiento del sistema. Esto podría ser explotado por un atacante para ver información sensible, realizar actualizaciones de software o llevar a cabo flujos de trabajo de mantenimiento.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en EMC Avamar Server Software (CVE-2017-4990)

Fecha de publicación:
21/06/2017
Idioma:
Español
En EMC Avamar Server Software 7.4.1-58, 7.4.0-242, 7.3.1-125, 7.3.0-233 y 7.3.0-226, un atacante no autorizado podría aprovechar la característica de subida de archivos de la página de mantenimiento del servidor para cargar un archivo maliciosamente manipulado en cualquier directorio, lo que podría permitir que el atacante ejecute código arbitrario en el sistema de Avamar Server.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en Samsung Magician (CVE-2017-3218)

Fecha de publicación:
21/06/2017
Idioma:
Español
Samsung Magician 5.0 no valida certificados TLS para el tráfico de actualización de software HTTPS. En versiones anteriores a la 5.0, Samsung Magician emplea HTTP para las actualizaciones de software.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Acronis True Image (CVE-2017-3219)

Fecha de publicación:
21/06/2017
Idioma:
Español
Acronis True Image hasta e incluyendo la versión 2017 Build 8053 realiza actualizaciones de software mediante HTTP. Las actualizaciones descargadas solo se verifican por medio de un hash MD5 proporcionado por el servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en EMC Isilon OneFS (CVE-2017-4988)

Fecha de publicación:
21/06/2017
Idioma:
Español
EMC Isilon OneFS en versiones 8.0.1.0, 8.0.0 - 8.0.0.3, 7.2.0 - 7.2.1.4 y 7.1.x se ha visto afectado por una vulnerabilidad de escalado de privilegios que podría ser explotada por atacantes para comprometer el sistema afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en JasPer (CVE-2017-9782)

Fecha de publicación:
21/06/2017
Idioma:
Español
JasPer versión 2.0.12, permite a los atacantes remotos causar una denegación de servicio (lectura excesiva de búfer en la región heap de la memoria y bloqueo de aplicación) por medio de una imagen creada, relacionada con la función jp2_decode en el archivo libjasper/jp2/jp2_dec.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Foscam C1 (CVE-2016-8731)

Fecha de publicación:
21/06/2017
Idioma:
Español
Se incluyen credenciales FTP embebidas (r:r) en Foscam C1 que ejecuta firmware en su versión 1.9.1.12. El conocimiento de estas credenciales podría permitir el acceso remoto a cualquier cámara en internet que no tenga el puerto 50021 bloqueado por un dispositivo intermedio.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025

Vulnerabilidad en la funcionalidad de análisis de JPEG 2000 en IrfanView (CVE-2017-2813)

Fecha de publicación:
21/06/2017
Idioma:
Español
Existe una vulnerabilidad explotable de desbordamiento de enteros en la funcionalidad de análisis sintáctico de JPEG 2000 de IrfanView 4.44. Una imagen jpeg2000 especialmente manipulada puede provocar un desbordamiento de enteros y una asignación de memoria errónea que daría lugar a la ejecución de código arbitrario. La vulnerabilidad puede desencadenarse visualizando la imagen en la aplicación o mediante la característica de miniaturas de IrfanView.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Ecava IntegraXor (CVE-2017-6050)

Fecha de publicación:
21/06/2017
Idioma:
Español
Se ha descubierto un problema de inyección SQL en Ecava IntegraXor en versiones 5.2.1231.0 y anteriores. La aplicación fracasa a la hora de validar correctamente entradas de usuario, lo que podría permitir que un atacante no autenticado ejecute de forma remota código arbitrario en forma de consultas SQL.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2025