Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Juniper Networks Junos OS (CVE-2025-21592)

Fecha de publicación:
09/01/2025
Idioma:
Español
Una vulnerabilidad de exposición de información confidencial a un agente no autorizado en command-line interface (CLI) de Juniper Networks Junos OS en SRX Series devices permite que un usuario local con poco nivel de privilegios y acceso a la CLI de Junos vea el contenido de archivos confidenciales en el sistema de archivos. Mediante la ejecución del comando 'show services advanced-anti-malware' o 'show services security-intelligence', un usuario con permisos limitados (por ejemplo, un usuario de clase de inicio de sesión con poco nivel de privilegios) puede acceder a archivos protegidos a los que no debería tener acceso. Estos archivos pueden contener información confidencial que se puede utilizar para causar un mayor impacto en el sistema. Este problema afecta a Junos OS SRX Series: * Todas las versiones anteriores a 21.4R3-S8, * desde 22.2 hasta 22.2R3-S5, * desde 22.3 hasta 22.3R3-S3, * desde 22.4 hasta 22.4R3-S2, * desde 23.2 hasta 23.2R2-S1, * desde 23.4 hasta 23.4R2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Juniper Networks Junos OS y Junos OS Evolved (CVE-2025-21593)

Fecha de publicación:
09/01/2025
Idioma:
Español
Una vulnerabilidad de control inadecuado de un recurso a través de su duración en el daemon de routing protocol daemon (rpd) de Juniper Networks Junos OS y Junos OS Evolved permite que un atacante no autenticado basado en la red provoque una denegación de servicio (DoS). En dispositivos con SRv6 (enrutamiento de segmentos sobre IPv6) habilitado, un atacante puede enviar un paquete de actualización BGP mal formado que provocará que el rpd se bloquee y se reinicie. La recepción continua de estos paquetes de actualización provocará una condición de denegación de servicio sostenida. Este problema afecta a iBGP y eBGP, y tanto IPv4 como IPv6 se ven afectados por esta vulnerabilidad. Este problema afecta a Junos OS: * Todas las versiones anteriores a 21.2R3-S9, * desde 21.4 hasta 21.4R3-S10, * desde 22.2 hasta 22.2R3-S5, * desde 22.3 hasta 22.3R3-S4, * desde 22.4 hasta 22.4R3-S3, * desde 23.2 hasta 23.2R2-S2, * desde 23.4 hasta 23.4R2; y Junos OS Evolved: * Todas las versiones anteriores a 21.2R3-S9-EVO, * desde 21.4-EVO hasta 21.4R3-S10-EVO, * desde 22.2-EVO hasta 22.2R3-S5-EVO, * desde 22.3-EVO hasta 22.3R3-S4-EVO, * desde 22.4-EVO hasta 22.4R3-S3-EVO, * desde 23.2-EVO hasta 23.2R2-S2-EVO, * desde 23.4-EVO hasta 23.4R2-EVO.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/01/2025

Vulnerabilidad en Juniper Networks Junos OS (CVE-2025-21596)

Fecha de publicación:
09/01/2025
Idioma:
Español
Una vulnerabilidad de gestión inadecuada de condiciones excepcionales en command-line processing de Juniper Networks Junos OS en dispositivos SRX1500, SRX4100 y SRX4200 permite que un atacante local autenticado con poco nivel de privilegios ejecute el comando 'show housing environment pem' para provocar que el daemon del chasis (chassisd) se bloquee y se reinicie, lo que da como resultado una denegación de servicio (DoS) temporal. Sin embargo, la ejecución repetida de este comando provocará que el proceso de chasisd no se reinicie, lo que afectará el procesamiento de paquetes en el sistema. Este problema afecta a Junos OS en SRX1500, SRX4100, SRX4200: * Todas las versiones anteriores a 21.4R3-S9, * desde 22.2 hasta 22.2R3-S5, * desde 22.3 hasta 22.3R3-S4, * desde 22.4 hasta 22.4R3-S4, * desde 23.2 hasta 23.2R2-S3, * desde 23.4 hasta 23.4R2-S1.
Gravedad CVSS v4.0: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Juniper Networks Junos OS (CVE-2025-21599)

Fecha de publicación:
09/01/2025
Idioma:
Español
Una vulnerabilidad de falta de liberación de memoria después de la vida útil efectiva en Juniper Tunnel Driver (jtd) de Juniper Networks Junos OS permite que un atacante no autenticado basado en la red provoque una denegación de servicio. La recepción de paquetes IPv6 específicamente malformados, destinados al dispositivo, hace que no se libere la memoria del núcleo, lo que da como resultado un agotamiento de la memoria que conduce a un bloqueo del sistema y una denegación de servicio (DoS). La recepción y el procesamiento continuos de estos paquetes seguirán agotando la memoria del núcleo, lo que creará una condición de denegación de servicio (DoS) sostenida. Este problema solo afecta a los sistemas configurados con IPv6. Este problema afecta a Junos OS Evolved: * desde 22.4-EVO hasta 22.4R3-S5-EVO, * desde 23.2-EVO hasta 23.2R2-S2-EVO, * desde 23.4-EVO hasta 23.4R2-S2-EVO, * desde 24.2-EVO hasta 24.2R1-S2-EVO, 24.2R2-EVO. Este problema no afecta a las versiones de Juniper Networks Junos OS Evolved anteriores a 22.4R1-EVO.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/01/2025

Vulnerabilidad en wpecommerce, wp.insider Sell Digital Downloads (CVE-2025-22826)

Fecha de publicación:
09/01/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en wpecommerce, wp.insider Sell Digital Downloads permite XSS almacenado. Este problema afecta a Sell Digital Downloads: desde n/a hasta 2.2.7.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Joomag. WP Joomag (CVE-2025-22827)

Fecha de publicación:
09/01/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Joomag. WP Joomag permite XSS basado en DOM. Este problema afecta a WP Joomag: desde n/a hasta 2.5.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en 4wpbari Qr Code y Barcode Scanner Reader (CVE-2025-22819)

Fecha de publicación:
09/01/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 4wpbari Qr Code y Barcode Scanner Reader permite XSS almacenado. Este problema afecta a Qr Code y Barcode Scanner Reader: desde n/a hasta 1.0.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Daniel Walmsley VR Views (CVE-2025-22820)

Fecha de publicación:
09/01/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Daniel Walmsley VR Views permite XSS almacenado. Este problema afecta a VR Views: desde n/a hasta 1.5.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en vfthemes StorePress (CVE-2025-22821)

Fecha de publicación:
09/01/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vfthemes StorePress permite XSS basado en DOM. Este problema afecta a StorePress: desde n/a hasta 1.0.12.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Bishawjit Das wp custom countdown (CVE-2025-22822)

Fecha de publicación:
09/01/2025
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Bishawjit Das wp custom countdown permite XSS almacenado. Este problema afecta a wp custom countdown: desde n/a hasta 2.8.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Justin Twerdy Genesis Style Shortcodes (CVE-2025-22823)

Fecha de publicación:
09/01/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Justin Twerdy Genesis Style Shortcodes permite XSS basado en DOM. Este problema afecta a Genesis Style Shortcodes: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

Vulnerabilidad en Lucia Intelisano Live Flight Radar (CVE-2025-22824)

Fecha de publicación:
09/01/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Lucia Intelisano Live Flight Radar permite XSS almacenado. Este problema afecta a Live Flight Radar: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025