Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función asn1_get_string en el back end de SNMP (CVE-2007-5849)

Fecha de publicación:
19/12/2007
Idioma:
Español
Un subdesbordamiento de enteros en la función asn1_get_string en el back end de SNMP (backend/snmp.c) para CUPS versiones 1.2 hasta 1.3.4, permite a los atacantes remotos ejecutar código arbitrario por medio de una respuesta SNMP especialmente diseñada que desencadena un desbordamiento de búfer en la región stack de la memoria.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en WebKit en Safari en Apple Mac OS X, (CVE-2007-5858)

Fecha de publicación:
19/12/2007
Idioma:
Español
WebKit en Safari en Apple Mac OS X versiones 10.4.11 y 10.5.1, iPhone versiones 1.0 hasta 1.1.2, y iPod touch versiones 1.1 hasta 1.1.2, permite a los atacantes remotos "navigate the subframes of any other page", lo que se puede aprovechar para conducir ataques de tipo cross-site scripting (XSS) y obtener información confidencial.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en SMB en Apple Mac OS X. (CVE-2007-3876)

Fecha de publicación:
19/12/2007
Idioma:
Español
Un desbordamiento de búfer en la región stack de la memoria en SMB en Apple Mac OS X versión 10.4.11, permite a los usuarios locales ejecutar código arbitrario por medio de (1) una opción (-W) de un grupo de trabajo largo en mount_smbfs o (2) una manipulación no especificada de la línea de comandos en smbutil.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2007-6356

Fecha de publicación:
18/12/2007
Idioma:
Español
exiftags anterior a 1.01 permite a atacantes provocar denegación de servicio (bucle infinito) a través de referencias IFD recursivas en el dato EXIF en un imagen JPEG.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2007-5862

Fecha de publicación:
18/12/2007
Idioma:
Español
Java en Mac OS X 10.4 hasta la 10.4.11 permite a atacantes remotos evitar los controles de acceso a Keychain y añadir o borrar puntos Keychain a traves de applet de Java manipulados.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

CVE-2007-6433

Fecha de publicación:
18/12/2007
Idioma:
Español
El método getRenderedEjbql en la clase org.jboss.seam.framework.Query en JBoss Seam 2.x anterior a 2.0.0.CR3 permite a atacantes remotos inyectar y ejecutar comandos EJBQL de su elección a través del parámetro order.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en Linux kernel 2.6.23 (CVE-2007-6434)

Fecha de publicación:
18/12/2007
Idioma:
Español
Linux kernel 2.6.23 permite a usuarios locales crear páginas bajas en el espacio de la memoria virtual y evitar la protección mmap_min_addr a través de un archivo ejecutable manipulado que llama a una función do_brk.
Gravedad CVSS v2.0: BAJA
Última modificación:
09/04/2025

Vulnerabilidad en Desbordamiento de búfer basado en pila en Novell GroupWise (CVE-2007-6435)

Fecha de publicación:
18/12/2007
Idioma:
Español
Desbordamiento de búfer basado en pila en Novell GroupWise anterior a 6.5.7, cuando la vista previa HTML del correo está activada, permite a un atacante remoto con la intervención de un usuario ejecutar código de su elección a través de un atributo SRC largo en una elemento IMG cuando responde o reenvía en un correo manipulado.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

CVE-2007-6436

Fecha de publicación:
18/12/2007
Idioma:
Español
Desbordamiento de búfer basado en pila en JSGCI.DLL en JustSystems Ichitaro 2005, 2006, y 2007 permite a atacantes remotos con la intervención del usuario ejecutar código de su elección a través de documentos manipulados, cómo es activamente explotado en Diciembre 2007 por el troyano Tarodrop.F. NOTA: algunos de estos detalles se obtuvieron de una tercera fuente de información.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en exiftags (CVE-2007-6354)

Fecha de publicación:
18/12/2007
Idioma:
Español
Una vulnerabilidad no especificada en exiftags versiones anteriores a 1.01, presenta un impacto desconocido y vectores de ataque, como resultado de un “field offset overflow” que desencadena un "illegal memory access", una vulnerabilidad diferente de CVE-2007-6355.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en exiftags (CVE-2007-6355)

Fecha de publicación:
18/12/2007
Idioma:
Español
Un desbordamiento de enteros en exiftags versiones anteriores a 1.01, presenta un impacto desconocido y vectores de ataque, como resultado de un “field offset overflow” que desencadena un "illegal memory access", una vulnerabilidad diferente de CVE-2007-6354.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

Vulnerabilidad en Ejecución de comandos en Fonality Trixbox 2.0 PBX (CVE-2007-6424)

Fecha de publicación:
18/12/2007
Idioma:
Español
registry.pl en productos Fonality Trixbox 2.0 PBX, cuando funcionan en ciertos entornos, lee y ejecutar una grupo de comandos desde un sitio web remoto sin la validación suficiente de los comandos originales, lo cual permite a atacantes remotos inutilizar trixbox y ejecutar comandos de su elección a través de ataques de envenenamiento DNS.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025