Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en WPQA Builder WordPress (CVE-2024-2376)

Fecha de publicación:
03/07/2024
Idioma:
Español
El complemento WPQA Builder WordPress anterior a 6.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/07/2024

Vulnerabilidad en Cloud Foundry (CVE-2024-37082)

Fecha de publicación:
03/07/2024
Idioma:
Español
La laguna de control de seguridad en la versión HAProxy (en combinación con la versión de enrutamiento) en Cloud Foundry anterior a v40.17.0 potencialmente permite omitir la autenticación mTLS en aplicaciones alojadas en Cloud Foundry.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2024

Vulnerabilidad en WPScan (CVE-2024-2231)

Fecha de publicación:
03/07/2024
Idioma:
Español
Permite que cualquier usuario autenticado se una a un grupo privado debido a que falta una verificación de autorización en una función.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Himer WordPress (CVE-2024-2040)

Fecha de publicación:
03/07/2024
Idioma:
Español
El tema Himer WordPress anterior a 2.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios se unan a grupos privados mediante un ataque CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2024

Vulnerabilidad en Snippet Shortcodes para WordPress (CVE-2024-4543)

Fecha de publicación:
03/07/2024
Idioma:
Español
El complemento Snippet Shortcodes para WordPress es vulnerable a la cross-site request forgery en todas las versiones hasta la 4.1.4 incluida. Esto se debe a una validación nonce faltante o incorrecta al agregar o editar códigos cortos. Esto hace posible que atacantes no autenticados modifiquen códigos cortos a través de una solicitud falsificada, siempre que puedan engañar al administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en TCP en RFC 9293 (CVE-2024-39920)

Fecha de publicación:
03/07/2024
Idioma:
Español
El protocolo TCP en RFC 9293 tiene un canal lateral de temporización que facilita a atacantes remotos inferir el contenido de una conexión TCP desde un sistema cliente (a cualquier servidor), cuando ese sistema cliente está obteniendo simultáneamente datos TCP a una velocidad lenta desde un servidor controlado por un atacante, también conocido como el problema "SnailLoad". Por ejemplo, el ataque puede comenzar midiendo los RTT a través de los segmentos TCP cuya función es proporcionar un bit de control ACK y un número de reconocimiento.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Walrus (CVE-2024-32673)

Fecha de publicación:
03/07/2024
Idioma:
Español
La validación inadecuada de la vulnerabilidad del índice de matriz en el motor de ejecución de Samsung Open Source Walrus Webassembly permite un problema de falla de segmentación. Este problema afecta a Walrus: antes de 72c7230f32a0b791355bbdfc78669701024b0956.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2024

Vulnerabilidad en mySCADA myPRO (CVE-2024-4708)

Fecha de publicación:
02/07/2024
Idioma:
Español
mySCADA myPRO utiliza una contraseña codificada que podría permitir a un atacante ejecutar código de forma remota en el dispositivo afectado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/08/2024

Vulnerabilidad en itsourcecode Farm Management System 1.0 (CVE-2024-6453)

Fecha de publicación:
02/07/2024
Idioma:
Español
Se encontró una vulnerabilidad en itsourcecode Farm Management System 1.0. Ha sido declarada crítica. Una funcionalidad desconocida del archivo /quarantine.php?id=3 es afectada por esta vulnerabilidad. La manipulación del argumento cerdo/raza/razón conduce a la inyección SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-270241. NOTA: La presentación original solo mencionaba el parámetro pigno, pero el equipo de análisis de datos de VulDB determinó que dos parámetros adicionales también se verían afectados.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/08/2024

Vulnerabilidad en Go Project (CVE-2024-24791)

Fecha de publicación:
02/07/2024
Idioma:
Español
El cliente net/http HTTP/1.1 manejó mal el caso en el que un servidor responde a una solicitud con un encabezado "Expect: 100-continue" con un estado no informativo (200 o superior). Este mal manejo podría dejar una conexión de cliente en un estado no válido, donde la siguiente solicitud enviada a la conexión fallará. Un atacante que envía una solicitud a un proxy net/http/httputil.ReverseProxy puede aprovechar este mal manejo para provocar una denegación de servicio enviando solicitudes "Esperar: 100-continuar" que provocan una respuesta no informativa del backend. Cada una de estas solicitudes deja al proxy con una conexión no válida y provoca que falle una solicitud posterior que utiliza esa conexión.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/07/2024

Vulnerabilidad en aimeos/ai-admin-graphql (CVE-2024-39324)

Fecha de publicación:
02/07/2024
Idioma:
Español
aimeos/ai-admin-graphql es la interfaz de administración de la API Aimeos GraphQL. A partir de la versión 2022.04.1 y antes de las versiones 2022.10.10, 2023.10.6 y 2024.4.2, el control de acceso inadecuado permite a los editores administrar sus propios servicios a través de la API GraphQL, lo cual no está permitido en la interfaz JQAdm. Las versiones 2022.10.10, 2023.10.6 y 2024.4.2 contienen un parche para el problema.
Gravedad CVSS v3.1: BAJA
Última modificación:
15/10/2024

Vulnerabilidad en aimeos/ai-controller-frontend (CVE-2024-39325)

Fecha de publicación:
02/07/2024
Idioma:
Español
aimeos/ai-controller-frontend es el controlador frontend de Aimeos. Antes de las versiones 2024.04.2, 2023.10.9, 2022.10.8, 2021.10.8 y 2020.10.15, aimeos/ai-controller-frontend no restablece el estado de pago de la cesta de un usuario después de que el usuario completa una compra. Las versiones 2024.04.2, 2023.10.9, 2022.10.8, 2021.10.8 y 2020.10.15 solucionan este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/10/2024