Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Web Console en Red Hat Enterprise Application Platform (EAP) y WildFly (anteriormente JBoss Application Server) (CVE-2015-5220)

Fecha de publicación:
27/10/2015
Idioma:
Español
Web Console en Red Hat Enterprise Application Platform (EAP) en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) permite a atacantes remotos provocar una denegación de servicio (consumo de la memoria) a través de una cabecera de petición grande.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Web Console (web-console) en Red Hat Enterprise Application Platform y WildFly (anteriormente JBoss Application Server) (CVE-2015-5188)

Fecha de publicación:
27/10/2015
Idioma:
Español
Vulnerabilidad de CSRF en la Web Console (web-console) en Red Hat Enterprise Application Platform en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) en versiones anteriores a 2.0.0.CR9 permite a atacantes remotos secuestrar la autenticación de los administradores para solicitudes que realizan cambios arbitrarios en una instancia a través de vectores que involucran una carga de archivo utilizando un envío de datos multipart/form-data.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Red Hat Enterprise Application Platform y WildFly (anteriormente JBoss Application Server) (CVE-2015-5178)

Fecha de publicación:
27/10/2015
Idioma:
Español
Management Console en Red Hat Enterprise Application Platform en versiones anteriores a 6.4.4 y WildFly (anteriormente JBoss Application Server) no envía una cabecera HTTP X-Frame-Options, lo que hace más fácil para atacantes remotos llevar a cabo ataques de secuestro de click a través de una página web manipulada que contiene un elemento (1) FRAME o (2) IFRAME.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en AFSecurityPolicy.validatesDomainName para AFSSLPinningModeNone en el framework Networking (CVE-2015-3996)

Fecha de publicación:
27/10/2015
Idioma:
Español
La configuración por defecto de AFSecurityPolicy.validatesDomainName para AFSSLPinningModeNone en el framework Networking en versiones anteriores a 2.5.3, tal como se utiliza en ownCloud iOS Library, deshabilita la verificación de un hostname del servidor contra el nombre de dominio en el Common Name (CN) del sujeto del certificado X.509, lo que permite a atacantes man-in-the-middle suplantar servidores SSL a través de un certificado válido arbitrario.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Proxy Mobile IPv6 (PMIPv6) en la implementación CDMA en dispositivos Cisco ASR 5000 (CVE-2015-6340)

Fecha de publicación:
27/10/2015
Idioma:
Español
El componente Proxy Mobile IPv6 (PMIPv6) en la implementación CDMA en dispositivos Cisco ASR 5000 con software 19.0.M0.60737 permite a atacantes remotos provocar una denegación de servicio (reinicio de proceso hamgr) a través de una cabecera en un paquete PMIPv6, también conocido como Bug ID CSCuv63280.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en LOCKON EC-CUBE (CVE-2015-5665)

Fecha de publicación:
27/10/2015
Idioma:
Español
Vulnerabilidad de CSRF en LOCKON EC-CUBE 2.11.0 hasta la versión 2.13.3 permite a atacantes remotos secuestrar la autenticación de usuarios arbitrarios en peticiones que escriben en scripts PHP, relacionada con la función doValidToken.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en authentication_agent_new_cookie en PolicyKit (CVE-2015-4625)

Fecha de publicación:
26/10/2015
Idioma:
Español
Desbordamiento de entero en la función authentication_agent_new_cookie en PolicyKit (también conocido como polkit) en versiones anteriores a 0.113 permite a usuarios locales obtener privilegios mediante la creación de un número de conexiones grande, lo que desencadena la emisión de un valor de cookie duplicado.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en PolicyKit (CVE-2015-3256)

Fecha de publicación:
26/10/2015
Idioma:
Español
PolicyKit (también conocido como polkit) en versiones anteriores a 0.113 permite a usuarios locales provocar una denegación de servicio (corrupción de memoria y caída del demonio polkitd) y posiblemente obtener privilegios a través de vectores no especificados, relacionado con 'regla de evaluación javascript'.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en polkit_backend_action_pool_init en polkitbackend/polkitbackendactionpool.c en PolicyKit (CVE-2015-3255)

Fecha de publicación:
26/10/2015
Idioma:
Español
La función polkit_backend_action_pool_init en polkitbackend/polkitbackendactionpool.c en PolicyKit (también conocido como polkit) en versiones anteriores a 0.113 podría permitir a usuarios locales obtener privilegios a través de IDs de acción duplicados en descripciones de acción.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en authentication_agent_new en polkitbackend/polkitbackendinteractiveauthority.c en PolicyKit (CVE-2015-3218)

Fecha de publicación:
26/10/2015
Idioma:
Español
La función authentication_agent_new en polkitbackend/polkitbackendinteractiveauthority.c en PolicyKit (también conocido como polkit) en versiones anteriores a 0.113 permite a usuarios locales provocar una denegación de servicio (referencia a puntero NULL y caída de demonio polkitd) llamando a RegisterAuthenticationAgent con una ruta de objeto no válida.
Gravedad CVSS v2.0: BAJA
Última modificación:
12/04/2025

Vulnerabilidad en pixops_scale_nearest en pixops/pixops.c en gdk-pixbuf (CVE-2015-7674)

Fecha de publicación:
26/10/2015
Idioma:
Español
Desbordamiento de entero en la función pixops_scale_nearest en pixops/pixops.c en gdk-pixbuf en versiones anteriores a 2.32.1 permite a atacantes remotos provocar una denegación de servicio (caída de la aplicación) y posiblemente ejecutar código arbitrario a través de un archivo de imagen GIF manipulado, lo que desencadena un desbordamiento de buffer basado en memoria dinámica.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en io-tga.c en gdk-pixbuf (CVE-2015-7673)

Fecha de publicación:
26/10/2015
Idioma:
Español
io-tga.c in gdk-pixbuf en versiones anteriores a 2.32.0 utiliza la memoria dinámica tras su asignación fallida, lo que permite a atacantes remotos provocar una denegación de servicio (desbordamiento de buffer basado en memoria dinámica y caída de la aplicación) y posiblemente ejecutar código arbitrario a través de un archivo Truevision TGA (TARGA) manipulado.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025