Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Ortus Solutions ColdBox Elixir 3.1.6 (CVE-2021-4430)

Fecha de publicación:
06/11/2023
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Ortus Solutions ColdBox Elixir 3.1.6 y clasificada como problemática. Una parte desconocida del archivo src/defaultConfig.js del componente ENV Variable Handler afecta a una parte desconocida. La manipulación conduce a la divulgación de información. La actualización a la versión 3.1.7 puede solucionar este problema. El identificador del parche es a3aa62daea2e44c76d08d1eac63768cd928cd69e. Se recomienda actualizar el componente afectado. A esta vulnerabilidad se le asignó el identificador VDB-244485.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en Jason Crouse, VeronaLabs Slimstat Analytics (CVE-2022-45373)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Jason Crouse, VeronaLabs Slimstat Analytics permite la inyección SQL. Este problema afecta a Slimstat Analytics: desde n/a hasta 5.0.4.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2023

Vulnerabilidad en Weblizar Coming Soon Page – Responsive Coming Soon & Maintenance Mode (CVE-2022-46849)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en Weblizar Coming Soon Page – Responsive Coming Soon & Maintenance Mode permite la inyección de SQL. Este problema afecta Coming Soon Page – Responsive Coming Soon & Maintenance Mode: desde n/ a hasta 1.5.9.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2023

Vulnerabilidad en KaizenCoders Short URL (CVE-2022-46860)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en KaizenCoders Short URL permite la inyección SQL. Este problema afecta Short URL: desde n/a hasta 1.6.4.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2023

Vulnerabilidad en Online ADA Accessibility Suite de Online ADA (CVE-2022-47420)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Online ADA Accessibility Suite de Online ADA permite la inyección de SQL. Este problema afecta a Accessibility Suite de Online ADA: desde n/a hasta 4.11.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/09/2024

Vulnerabilidad en WpDevArt Booking calendar, Appointment Booking System (CVE-2022-47428)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en WpDevArt Booking calendar, Appointment Booking System permite la inyección de SQL. Este problema afecta Booking calendar, Appointment Booking System: desde n/a hasta 3.2.7.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/09/2024

Vulnerabilidad en Weblizar The School Management – Education & Learning Management (CVE-2022-47430)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("Inyección SQL") en Weblizar The School Management – Education & Learning Management permite la inyección SQL. Este problema afecta a The School Management – Education & Learning Management: desde n/a hasta 4.1.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2023

Vulnerabilidad en Kemal YAZICI - PluginPress Shortcode IMDB (CVE-2022-47432)

Fecha de publicación:
06/11/2023
Idioma:
Español
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en Kemal YAZICI - PluginPress Shortcode IMDB permite la inyección SQL. Este problema afecta a Shortcode IMDB: desde n/a hasta 6.0.8.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/11/2023

Vulnerabilidad en Samba (CVE-2023-42669)

Fecha de publicación:
06/11/2023
Idioma:
Español
Se encontró una vulnerabilidad en el servidor de desarrollo "rpcecho" de Samba, un servidor RPC que no es de Windows utilizado para probar los elementos de la pila DCE/RPC de Samba. Esta vulnerabilidad se debe a una función RPC que puede bloquearse indefinidamente. El problema surge porque el servicio "rpcecho" opera con un solo trabajador en la tarea principal de RPC, lo que permite bloquear las llamadas al servidor "rpcecho" durante un tiempo específico, lo que provoca interrupciones en el servicio. Esta interrupción se desencadena mediante una llamada "sleep()" en la función "dcesrv_echo_TestSleep()" bajo condiciones específicas. Los usuarios autenticados o los atacantes pueden aprovechar esta vulnerabilidad para realizar llamadas al servidor "rpcecho", solicitándole que se bloquee durante un período específico, interrumpiendo efectivamente la mayoría de los servicios y provocando una denegación completa de servicio en AD DC. La DoS afecta a todos los demás servicios ya que "rpcecho" se ejecuta en la tarea principal de RPC.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2024

Vulnerabilidad en Mitsubishi Electric Corporation MELSEC-F Series y MELSEC iQ-F Series CPU (CVE-2023-4699)

Fecha de publicación:
06/11/2023
Idioma:
Español
Vulnerabilidad de verificación insuficiente de autenticidad de datos en los módulos principales Mitsubishi Electric Corporation MELSEC-F Series y en los módulos de MELSEC iQ-F Series CPU permite a un atacante remoto no autenticado restablecer la memoria de los productos al estado predeterminado de fábrica y provocar Denegación de Servicio (DoS) condición de los productos mediante el envío de paquetes específicos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/03/2025

Vulnerabilidad en Qualitor (CVE-2023-47253)

Fecha de publicación:
06/11/2023
Idioma:
Español
Qualitor hasta 8.20 permite a atacantes remotos ejecutar código arbitrario mediante código PHP en el parámetro html/ad/adpesquisasql/request/processVariavel.php gridValoresPopHidden.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/07/2025

Vulnerabilidad en bgpd/bgp_flowspec.c en FRRouting (FRR) (CVE-2023-38406)

Fecha de publicación:
06/11/2023
Idioma:
Español
bgpd/bgp_flowspec.c en FRRouting (FRR) anterior a 8.4.3 maneja mal una longitud nlri de cero, también conocido como "flowspec overflow".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/11/2025