Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en MediaWiki (CVE-2014-9507)

Fecha de publicación:
04/01/2015
Idioma:
Español
MediaWiki versiones 1.21.x, versiones 1.22.x anteriores a 1.22.14, y versiones 1.23.x anteriores a 1.23.7, cuando $wgContentHandlerUseDB está habilitado, permite a los atacantes remotos conducir ataques de tipo cross-site-scripting (XSS) mediante el ajuste del modelo de contenido para una revisión en JS.
Gravedad CVSS v2.0: BAJA
Última modificación:
12/04/2025

Vulnerabilidad en MantisBT (CVE-2014-9506)

Fecha de publicación:
04/01/2015
Idioma:
Español
MantisBT anterior a 1.2.18 no comprueba correctamente los permisos cuando envía una email que indica cuando un problema monitorizado está relacionado con otro problema, lo que permite a usuarios remotos autenticados obtener información sensible sobre los problemas restringidos.
Gravedad CVSS v2.0: BAJA
Última modificación:
12/04/2025

Vulnerabilidad en la función wfMangleFlashPolicy en MediaWiki (CVE-2014-9277)

Fecha de publicación:
04/01/2015
Idioma:
Español
La función wfMangleFlashPolicy en OutputHandler.php en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.x anterior a 1.22.14, y 1.23.x anterior a 1.23.7 permite a atacantes remotos realizar ataques de inyección de objetos PHP a través de una cadena manipulada que contiene en una solicitud de formatos PHP, lo que causa que la longitud de la cadena cambia cuando se convierte la solicitud a .
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en la página Special:ExpandedTemplates en MediaWiki (CVE-2014-9276)

Fecha de publicación:
04/01/2015
Idioma:
Español
Vulnerabilidad de CSRF en la página Special:ExpandedTemplates en MediaWiki anterior a 1.19.22, 1.20.x hasta 1.22.xanterior a 1.22.14, y 1.23.x anterior a 1.23.7, cuando $wgRawHTML está configurado a verdadero, permite a atacantes remotos secuestrar la autenticación de usuarios con permisos para editar para solicitudes que realizan ataques de XSS a través del parámetro wpInput, lo que no se maneja correctamente en la previsualización.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en el módulo rrdtool para Python (CVE-2013-2131)

Fecha de publicación:
04/01/2015
Idioma:
Español
Vulnerabilidad de cadena de formato en el módulo rrdtool 1.4.7 para Python, utilizado en Zenoss, permite a atacantes dependientes de contexto causar una denegación de servicio (caída) a través de especificadores de cadenas de formatos en la función rrdtool.graph.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Category.php en Microweber CMS (CVE-2014-9464)

Fecha de publicación:
03/01/2015
Idioma:
Español
Vulnerabilidad de inyección SQL en Category.php en Microweber CMS 0.95 anterior a 20141209 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro category cuando muestra una categoría, relacionado con la variable $parent_id.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en Kandidat CMS (CVE-2010-5319)

Fecha de publicación:
03/01/2015
Idioma:
Español
Múltiples vulnerabilidades de CSRF en Kandidat CMS 1.4.2 permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) modifican configuraciones a través de una acción validate en admin/settings.php, (2) modifican páginas a través del parámetro what en admin/edit.php, o (3) modifican artículos a través del parámetro edit en admin/news.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en MemHT Portal (CVE-2010-5320)

Fecha de publicación:
03/01/2015
Idioma:
Español
Múltiples vulnerabilidades de CSRF en MemHT Portal 4.0.1 permiten a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) modifican configuraciones a través de una acción configuration en admin.php, (2) modifican artículos a través de una acción articles en admin.php, o (3) modifican credenciales a través de una acción users en admin.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en la característica de reconfiguración de contraseñas en SweetRice CMS (CVE-2010-5318)

Fecha de publicación:
03/01/2015
Idioma:
Español
La característica de reconfiguración de contraseñas en as/index.php en SweetRice CMS anterior a 0.6.7.1 permite a atacantes remotos modificar la contraseña del administrador mediante la especificación de la dirección de email del administrador en el parámetro email.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en index.php en SweetRice CMS (CVE-2010-5317)

Fecha de publicación:
03/01/2015
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en index.php en SweetRice CMS anterior a 0.6.7.1 permiten a atacantes remotos ejejcutar comandos SQL arbitrarios a través del (1) parámetro file_name en una acción attachment, (2) parámetro post en una acción show_comment, (3) parámetro sys-name en una acción rssfeed, o (4) parámetro sys-name en una acción view.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en as/index.php en SweetRice CMS (CVE-2010-5316)

Fecha de publicación:
03/01/2015
Idioma:
Español
Vulnerabilidad de XSS en as/index.php en SweetRice CMS anterior a 0.6.7.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de una cookie top_height.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en BEdita (CVE-2010-5315)

Fecha de publicación:
03/01/2015
Idioma:
Español
Múltiples vulnerabilidades de CSRF en BEdita anterior a 3.1 permite a atacantes remotos secuestrar la autenticación de administradores para solicitudes que (1) crean categorias a través de un array de datos en news/saveCategories o (2) modifican credenciales a través de un array de datos en admin/saveUser.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025