Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2022-42452

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** HCL Launch is vulnerable to HTML injection.  HTML code is stored and included without being sanitized. This can lead to further attacks such as XSS and Open Redirections.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2025

CVE-2022-42447

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** HCL Compass is vulnerable to Cross-Origin Resource Sharing (CORS). This vulnerability can allow an unprivileged remote attacker to trick a legitimate user into accessing a special resource and executing a malicious request.<br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/02/2025

CVE-2023-20558

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> Insufficient control flow management in AmdCpmOemSmm may allow a privileged attacker to tamper with the SMM handler potentially leading to an escalation of privileges.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
20/02/2025

CVE-2023-1202

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Permission bypass when importing or synchronizing entries in User vault<br /> <br /> in Devolutions Remote Desktop Manager 2023.1.9 and prior versions allows users with restricted rights to bypass entry permission via id collision.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/02/2025

CVE-2023-28668

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jenkins Role-based Authorization Strategy Plugin 587.v2872c41fa_e51 and earlier grants permissions even after they&amp;#39;ve been disabled.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/02/2025

CVE-2023-28669

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jenkins JaCoCo Plugin 3.3.2 and earlier does not escape class and method names shown on the UI, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to control input files for the &amp;#39;Record JaCoCo coverage report&amp;#39; post-build action.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2025

CVE-2023-1574

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Information disclosure in the user creation feature of a MSSQL data source in Devolutions Remote Desktop Manager 2023.1.9 and below on Windows allows an attacker with access to the user interface to obtain sensitive information via the error message dialog that displays the password in clear text.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2025

CVE-2023-1580

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Uncontrolled resource consumption in the logging feature in Devolutions Gateway 2023.1.1 and earlier allows an attacker to cause a denial of service by filling up the disk and render the system unusable.<br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2025

CVE-2023-28670

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jenkins Pipeline Aggregator View Plugin 1.13 and earlier does not escape a variable representing the current view&amp;#39;s URL in inline JavaScript, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by authenticated attackers with Overall/Read permission.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2025

CVE-2023-28671

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** A cross-site request forgery (CSRF) vulnerability in Jenkins OctoPerf Load Testing Plugin Plugin 4.5.0 and earlier allows attackers to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2025

CVE-2023-28672

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Jenkins OctoPerf Load Testing Plugin Plugin 4.5.1 and earlier does not perform a permission check in a connection test HTTP endpoint, allowing attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/02/2025

CVE-2023-20559

Fecha de publicación:
02/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> Insufficient control flow management in AmdCpmGpioInitSmm may allow a privileged attacker to tamper with the SMM handler potentially leading to escalation of privileges.<br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2025