Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en code-projects Job Recruitment 1.0 (CVE-2024-11241)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en code-projects Job Recruitment 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo reset.php. La manipulación del argumento e conduce a una inyección SQL. El ataque se puede ejecutar de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/11/2024

Vulnerabilidad en ZZCMS 2023 (CVE-2024-11242)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se encontró una vulnerabilidad en ZZCMS 2023. Se ha calificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /admin/ad_list.php?action=pass del componente Keyword Filtering. La manipulación de la palabra clave del argumento conduce a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/04/2025

Vulnerabilidad en code-projects Online Shop Store 1.0 (CVE-2024-11243)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en code-projects Online Shop Store 1.0. Afecta a una parte desconocida del archivo /signup.php. La manipulación del argumento m2 con la entrada provoca ataques de cross site scripting. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/12/2024

Vulnerabilidad en Cisco Systems, Inc. (CVE-2024-20373)

Fecha de publicación:
15/11/2024
Idioma:
Español
Una vulnerabilidad en la implementación de la característica de lista de control de acceso (ACL) IPv4 del Protocolo simple de administración de redes (SNMP) de Cisco IOS Software y Cisco IOS XE Software podría permitir que un atacante remoto no autenticado realice un sondeo SNMP de un dispositivo afectado, incluso si está configurado para denegar el tráfico SNMP. Esta vulnerabilidad existe porque Cisco IOS Software y Cisco IOS XE Software no admiten ACL IPv4 extendidas para SNMP, pero sí permiten a los administradores configurar ACL IPv4 con nombre extendidas que se adjuntan a la configuración del servidor SNMP sin un mensaje de advertencia. Esto puede provocar que no se aplique ninguna ACL al proceso de escucha SNMP. Un atacante podría aprovechar esta vulnerabilidad realizando un sondeo SNMP de un dispositivo afectado. Una explotación exitosa podría permitir al atacante realizar operaciones SNMP que deberían denegarse. El atacante no tiene control sobre la configuración de la ACL de SNMP y aún necesitaría una cadena de comunidad de SNMP versión 2c (SNMPv2c) válida o credenciales de usuario de SNMP versión 3 (SNMPv3). SNMP con configuraciones de ACL de IPv6 no se ve afectado. Para obtener más información, consulte la sección de este aviso.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/08/2025

Vulnerabilidad en Cisco BroadWorks Network Server (CVE-2023-20125)

Fecha de publicación:
15/11/2024
Idioma:
Español
Una vulnerabilidad en la interfaz local de Cisco BroadWorks Network Server podría permitir que un atacante remoto no autenticado agote los recursos del sistema, lo que provocaría una condición de denegación de servicio (DoS). Esta vulnerabilidad existe porque no se produce una limitación de velocidad para determinadas conexiones TCP entrantes. Un atacante podría aprovechar esta vulnerabilidad enviando una alta tasa de conexiones TCP al servidor. Una explotación exitosa podría permitir al atacante hacer que los recursos de conexión TCP crezcan rápidamente hasta que Cisco BroadWorks Network Server se vuelva inutilizable. Nota: Para recuperarse de esta vulnerabilidad, se debe reiniciar el software de Cisco BroadWorks Network Server o el nodo de Cisco BroadWorks Network Server. Para obtener más información, consulte la sección de este aviso. Cisco ha publicado actualizaciones de software que solucionan esta vulnerabilidad. No existen workarounds que solucionen esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/11/2024

Vulnerabilidad en Cisco Modeling Labs (CVE-2023-20154)

Fecha de publicación:
15/11/2024
Idioma:
Español
Una vulnerabilidad en el mecanismo de autenticación externa de Cisco Modeling Labs podría permitir que un atacante remoto no autenticado acceda a la interfaz web con privilegios administrativos. Esta vulnerabilidad se debe al manejo inadecuado de ciertos mensajes que devuelve el servidor de autenticación externo asociado. Un atacante podría aprovechar esta vulnerabilidad iniciando sesión en la interfaz web de un servidor afectado. En determinadas condiciones, se omitiría el mecanismo de autenticación y el atacante iniciaría sesión como administrador. Una explotación exitosa podría permitir al atacante obtener privilegios administrativos en la interfaz web de un servidor afectado, incluida la capacidad de acceder y modificar todas las simulaciones y todos los datos creados por el usuario. Para aprovechar esta vulnerabilidad, el atacante necesitaría credenciales de usuario válidas que estén almacenadas en el servidor de autenticación externo asociado. Cisco ha publicado actualizaciones de software que solucionan esta vulnerabilidad. Existen workarounds que solucionan esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/08/2025

CVE-2024-10691

Fecha de publicación:
15/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2024-9530. Reason: This candidate is a reservation duplicate of CVE-2024-9530. Notes: All CVE users should reference CVE-2024-9530 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage.
Gravedad: Pendiente de análisis
Última modificación:
15/11/2024

Vulnerabilidad en Landray EKP (CVE-2024-11239)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en Landray EKP hasta la versión 16.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta a la función deleteFile del archivo /sys/common/import.do?method=deleteFile de la interfaz API del componente. La manipulación de la carpeta de argumentos provoca un path traversal. El ataque se puede iniciar de forma remota. El exploit se ha hecho público y puede utilizarse. Se contactó al proveedor con anticipación sobre esta revelación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en IBPhoenix ibWebAdmin (CVE-2024-11240)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad en IBPhoenix ibWebAdmin hasta la versión 1.0.2 y se ha clasificado como problemática. Este problema afecta a algunos procesos desconocidos del archivo /database.php del componente Banco de Dados Tab. La manipulación del argumento db_login_role provoca cross site scripting. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y puede utilizarse. Se contactó primeramente con el proveedor sobre esta revelación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
20/11/2024

Vulnerabilidad en Landray EKP (CVE-2024-11238)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha detectado una vulnerabilidad clasificada como crítica en Landray EKP hasta la versión 16.0. Afecta a la función delPreviewFile del archivo /sys/ui/sys_ui_component/sysUiComponent.do?method=delPreviewFile. La manipulación del argumento directoryPath provoca un path traversal. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse. Se contactó al proveedor con antelación sobre esta revelación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/11/2024

CVE-2023-4348

Fecha de publicación:
15/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
15/11/2024

Vulnerabilidad en TP-Link VN020 F3v(T) TT_V6.2.1021 (CVE-2024-11237)

Fecha de publicación:
15/11/2024
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como crítica en TP-Link VN020 F3v(T) TT_V6.2.1021. Este problema afecta a algunas funciones desconocidas del componente DHCP DISCOVER Packet Parser. La manipulación del argumento hostname provoca un desbordamiento del búfer basado en la pila. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y puede utilizarse.
Gravedad CVSS v4.0: ALTA
Última modificación:
19/11/2024