Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en función imageloadfont en el archivo ext/gd/gd.c en PHP (CVE-2008-3658)

Fecha de publicación:
15/08/2008
Idioma:
Español
Un desbordamiento de búfer en la función imageloadfont en el archivo ext/gd/gd.c en PHP versiones 4.4.x anteriores a 4.4.9 y PHP versiones 5.2 anteriores a 5.2.6-r6, permite a los atacantes dependiendo del contexto causar una denegación de servicio (bloqueo) y posiblemente ejecutar código arbitrario por medio de un archivo de fuente diseñado.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en memnstr en PHP 4.4.x y 5.X (CVE-2008-3659)

Fecha de publicación:
15/08/2008
Idioma:
Español
Un desbordamiento de búfer en la función memnstr en versiones de PHP 4.4.x anteriores a 4.4.9 y en PHP 5.6 permite a atacantes provocar una denegación de servicio (con caida de la aplicación) y posiblemente ejecutar código arbitrario a través del argumento delimiter de la función a explotar. NOTA: el alcance de esta cuestión es limitado, ya que la mayoría de las aplicaciones no usan un delimitador controlado por un atacante, pero los ataques locales contra los safe_mode son viables.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en PHP 4.4.x y 5.2.6 (CVE-2008-3660)

Fecha de publicación:
15/08/2008
Idioma:
Español
PHP 4.4.x en versiones anteriores a PHP 4.4.9 y 5.2.6 a través de 5.6, cuando se utiliza como un módulo FastCGI, permite a atacantes remotos provocar una denegación de servicio (con caida de la aplicación) a través de una solicitud con varios puntos precediendo a la extensión, como se demuestra usando foo..php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en MagnatuneBrowser::listDownloadComplete en magnatunebrowsermagnatunebrowser.cpp en Amarok

Fecha de publicación:
14/08/2008
Idioma:
Español
La función MagnatuneBrowser::listDownloadComplete en magnatunebrowser/magnatunebrowser.cpp en versiones de Amarok anteriores a la 1.4.10 permiten a usuarios locales sobreescribir archivos arbitrarios a través de un ataque de enlace simbólico al archivo temporal album_info.xml.
Gravedad CVSS v2.0: BAJA
Última modificación:
09/04/2025

Vulnerabilidad en regex.c en Ruby 1.8.5 y anteriores, p286-1.8.6, 1.8.7-p71 y 1.9-r18423 (CVE-2008-3443)

Fecha de publicación:
14/08/2008
Idioma:
Español
El motor de expresiones regulares (regex.c) en Ruby 1.8.5 y anteriores, 1.8.6 a través de p286-1.8.6, 1.8.7 a través de 1.8.7-p71, y 1.9 a través de r18423 permite a atacantes remotos provocar una denegación de servicio (bucle infinito y caida) a través de múltiples peticiones largas a un socket de Ruby. Esta denegación de servicio esta relacionada con un fallo en la asignación de memoria, como se ha demostrado contra Webrick.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en flask_security_label en Xen 3.3 (CVE-2008-3687)

Fecha de publicación:
14/08/2008
Idioma:
Español
Un desbordamiento de búfer basado en pila en la función flask_security_label en Xen 3.3, cuando se compila con el modulo XSM:FLASK, permite que usuarios del dominio (domU) sin privilegios puedan ejecutar código arbitrario a través de la hiperllamada flask_op.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en sockethandler.cpp en HTTP Antivirus Proxy (HAVP) 0.88 (CVE-2008-3688)

Fecha de publicación:
14/08/2008
Idioma:
Español
sockethandler.cpp en HTTP Antivirus Proxy (HAVP) 0.88 permite a atacantes remotos provocar una denegación de servicio (cuelgue) mediante la conexión a un servidor que no responde, lo que da lugar a un bucle infinito, debido a una variable no inicializada.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en Linux (CVE-2008-3686)

Fecha de publicación:
14/08/2008
Idioma:
Español
La función rt6_fill_node en el archivo net/ipv6/route.c en el kernel de Linux versiones 2.6.26-rc4, 2.6.26.2, y posiblemente otras versiones 2.6.26, permite a los usuarios locales causar una denegación de servicio (OOPS del kernel) por medio de peticiones IPv6 cuando no está en uso un dispositivo de entrada IPv6, lo que desencadena una desreferencia del puntero NULL.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en subsistema de FTP en Sun Java System Web Proxy Server 4.0.5 (CVE-2008-3683)

Fecha de publicación:
14/08/2008
Idioma:
Español
Una vulnerabilidad sin especificar en el subsistema de FTP en Sun Java System Web Proxy Server 4.0.5 antes de SP6 permite a atacantes remotos provocar una denegación de servicio (fallo al aceptar conexiones) a través de vectores desconocidos, probablemente relacionados con el agotamiento de los descriptores de ficheros.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en HP Linux Imaging and Printing (HPLIP)1.6.7 (CVE-2008-2940)

Fecha de publicación:
14/08/2008
Idioma:
Español
La implementación del envío de alertas por correo del HP Linux Imaging and Printing (HPLIP)1.6.7 permite a usuarios locales obtener privilegios y enviar mensajes de correo electrónico desde la cuenta de root a través de vectores relacionados con el mensaje "setalerts", y una falta de validación del URI del dispositivo asociado con mensaje de evento.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en HP Linux Imaging and Printing (HPLIP) 1.6.7 (CVE-2008-2941)

Fecha de publicación:
14/08/2008
Idioma:
Español
El analizador de mensajes hpssd en hpssd.py HP Linux Imaging and Printing (HPLIP) 1.6.7 permite a los usuarios locales provocar una denegación de servicio (con parada de proceso) a través de un paquete modificado, como se ha demostrado mediante el envío de "msg = 0" al puerto TCP 2207.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en manzier.pxt en Red Hat Network Satellite Server (CVE-2008-2369)

Fecha de publicación:
14/08/2008
Idioma:
Español
manzier.pxt en Red Hat Network Satellite Server en versiones anteriores a la 5.1.1 tiene una clave de autenticación fijada en codigo ("Hard-coded"), que permite a atacantes remotos conectarse al servidor y obtener información sensible sobre cuentas de usuario y derechos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/04/2025