Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en UC 500E: version 10.1.0 (CVE-2023-50704)

Fecha de publicación:
20/12/2023
Idioma:
Español
Un atacante podría construir una URL dentro de la aplicación que provoque una redirección a un dominio externo arbitrario y podría aprovecharse para facilitar ataques de phishing contra los usuarios de la aplicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2023

Vulnerabilidad en UC 500E: version 10.1.0 (CVE-2023-50705)

Fecha de publicación:
20/12/2023
Idioma:
Español
Un atacante podría crear solicitudes maliciosas para obtener información confidencial sobre el servidor web.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2023

Vulnerabilidad en UC 500E: version 10.1.0 (CVE-2023-50706)

Fecha de publicación:
20/12/2023
Idioma:
Español
Un usuario sin permisos de administrador con acceso al sistema Windows UC500 podría realizar un volcado de memoria de los procesos en ejecución y extraer credenciales claras o tokens de sesión válidos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2023

Vulnerabilidad en BCU 500: version 4.07 (CVE-2023-50707)

Fecha de publicación:
20/12/2023
Idioma:
Español
Mediante la explotación de sesiones de usuarios activos, un atacante podría enviar solicitudes personalizadas para provocar una condición de denegación de servicio en el dispositivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/12/2023

Vulnerabilidad en BCU 500: version 4.07 (CVE-2023-6689)

Fecha de publicación:
20/12/2023
Idioma:
Español
Un ataque CSRF exitoso podría obligar al usuario a realizar solicitudes de cambio de estado en la aplicación. Si la víctima es una cuenta administrativa, un ataque CSRF podría comprometer toda la aplicación web.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/12/2023

Vulnerabilidad en IBM UrbanCode Deploy (CVE-2023-42012)

Fecha de publicación:
20/12/2023
Idioma:
Español
IBM UrbanCode Deploy Agent 7.2 a 7.2.3.7 y 7.3 a 7.3.2.2 instalado como un servicio de Windows en una ubicación no estándar podría estar sujeto a un ataque de denegación de servicio por parte de cuentas locales. ID de IBM X-Force: 265509.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/12/2023

Vulnerabilidad en IBM UrbanCode Deploy (CVE-2023-42013)

Fecha de publicación:
20/12/2023
Idioma:
Español
IBM UrbanCode Deploy (UCD) 7.1 a 7.1.2.14, 7.2 a 7.2.3.7 y 7.3 a 7.3.2.2 podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría usarse en futuros ataques contra el sistema. ID de IBM X-Force: 265510.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/12/2023

Vulnerabilidad en DS Wireless Communication (CVE-2023-45887)

Fecha de publicación:
20/12/2023
Idioma:
Español
DS Wireless Communication (DWC) con DWC_VERSION_3 y DWC_VERSION_11 permite a atacantes remotos ejecutar código arbitrario en la máquina de un cliente de juego a través de un mensaje GPCM modificado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/02/2024

Vulnerabilidad en IBM UrbanCode Deploy (CVE-2023-47161)

Fecha de publicación:
20/12/2023
Idioma:
Español
IBM UrbanCode Deploy (UCD) 7.1 a 7.1.2.14, 7.2 a 7.2.3.7 y 7.3 a 7.3.2.2 puede manejar mal la validación de entrada de un archivo cargado, lo que lleva a una denegación de servicio debido al agotamiento de los recursos. ID de IBM X-Force: 270799.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/12/2023

Vulnerabilidad en UC 500E: version 10.1.0 (CVE-2023-50703)

Fecha de publicación:
20/12/2023
Idioma:
Español
Un atacante con acceso a la red podría realizar un ataque man-in-the-middle (MitM) y capturar información confidencial para obtener acceso no autorizado a la aplicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/12/2023

Vulnerabilidad en EuroTel ETL3100 (CVE-2023-6928)

Fecha de publicación:
19/12/2023
Idioma:
Español
EuroTel ETL3100 versiones v01c01 y v01x37 no limitan la cantidad de intentos de adivinar credenciales administrativas en ataques remotos de contraseñas para obtener el control total del sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/12/2023

Vulnerabilidad en EuroTel ETL3100 (CVE-2023-6929)

Fecha de publicación:
19/12/2023
Idioma:
Español
Las versiones v01c01 y v01x37 de EuroTel ETL3100 son vulnerables a referencias directas a objetos inseguros que ocurren cuando la aplicación proporciona acceso directo a objetos según la entrada proporcionada por el usuario. Como resultado de esta vulnerabilidad, los atacantes pueden eludir la autorización, acceder a recursos ocultos en el sistema y ejecutar funcionalidades privilegiadas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/12/2023