Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2006-3883

Fecha de publicación:
27/07/2006
Idioma:
Español
Múltiples vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en Gonafish LinksCaffe 3.0 permiten a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro (1) tablewidth en (a) counter.php; el parámetro (2) newdays en (b) links.php; y los parámetros (3) tableborder, (4) menucolor, (5) textcolor, y (6) bodycolor en (c) menu.inc.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3884

Fecha de publicación:
27/07/2006
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en links.php de Gonafish LinksCaffe 3.0 permiten a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) offset y (2)limit, el parámetro (3) newdays en una acción nueva, y el parámetro (4) link_id en una acción deadlink (enlace roto). NOTA: este problema puede ser utilizado también para desvelar rutas forzando un error SQL, o para modificar archivos PHP usando OUTFILE.
Gravedad CVSS v2.0: ALTA
Última modificación:
16/04/2026

CVE-2006-3885

Fecha de publicación:
27/07/2006
Idioma:
Español
Vulnerabilidad de salto de directorio en Check Point Firewall-1 R55W anterior a HFA03 permite a atacantes remotos leer archivos de su elección mediante un .. (punto punto) codificado en el URL en el puerto TCP 18264.
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3886

Fecha de publicación:
27/07/2006
Idioma:
Español
Vulnerabilidad de inyección SQL en Shalwan MusicBox 2.3.4 y anteriores permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro page en una acción viewgallery (ver galería) en una petición del URI de nivel superior. NOTA: el parámetro start y la acción search (búsqueda) están ya cubiertos por CVE-2006-1807, y el parámetro show y la acción top están cubiertos por CVE-2006-1360.
Gravedad CVSS v2.0: ALTA
Última modificación:
16/04/2026

Vulnerabilidad en eIQnetworks Enterprise Security Analyzer (ESA) (CVE-2006-3838)

Fecha de publicación:
27/07/2006
Idioma:
Español
Múltiples desbordamientos de búfer basado en pila en eIQnetworks Enterprise Security Analyzer (ESA) anterior a 2.5.0, como se utiliza en productos que incluyen (a) SideWinder, (b) iPolicy Security Manager, (c) Astaro Report Manager, (d) Fortinet FortiReporter, (e) Top Layer Network Security Analyzer, y posiblemente otros productos, permiten a atacantes remotos ejecutar código de su elección mediante comandos largos (1) DELTAINTERVAL, (2) LOGFOLDER, (3) DELETELOGS, (4) FWASERVER, (5) SYSLOGPUBLICIP, (6) GETFWAIMPORTLOG, (7) GETFWADELTA, (8) DELETERDEPDEVICE, (9) COMPRESSRAWLOGFILE, (10) GETSYSLOGFIREWALLS, (11) ADDPOLICY, y (12) EDITPOLICY para el demonio Syslog (syslogserver.exe); comandos (13)GUIADDDEVICE, (14)ADDDEVICE, Y (15) DELETEDEVICE para el servidor de Topología (Topology server, topology.exe); el comando (15) LICMGR_ADDLICENSE para el Administrador de Licencias (EnterpriseSecurityAnalyzer.exe); (16) TRACE y (17) comandos QUERYMONITOR del agente Monitoring (Monitoring.exe); y posiblemente otros vectores relacionados con el demonio Syslog (syslogserver.exe).
Gravedad CVSS v2.0: ALTA
Última modificación:
16/04/2026

CVE-2006-3678

Fecha de publicación:
26/07/2006
Idioma:
Español
TippingPoint IPS bajo TippingPoint Operating System (TOS) anterior a 2.2.4.6519 permite a atacantes remotos "forzar al dispositivo dentro de (L2FB) " (layer 2 fallback), provocando una denegación de servicio (fallo de pagina), a través de paquetes malformados.<br />
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3119

Fecha de publicación:
25/07/2006
Idioma:
Español
El visor Postscript/PDF fbgs framebuffer de fbi anterior a 2.01 tiene una errata que impide a un filtro actuar correctamente, lo cual permite a usuarios autenticados remotamente evitar el rilgro y ejecutar comandos Postscript maliciosos.
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3841

Fecha de publicación:
25/07/2006
Idioma:
Español
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en WebScarab anterior a 20060718-1904, cuando se usa con Microsoft Internet Explorer 6 SP2 o Konqueror 3.5.3, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del URL, que no es saneado antes de ser devuelto en un mensaje de error cuando WebScarab no es capaz de acceder al URL.
Gravedad CVSS v2.0: BAJA
Última modificación:
16/04/2026

CVE-2006-3842

Fecha de publicación:
25/07/2006
Idioma:
Español
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el Zoho Virtual Office 3.2 Build 3210 permite a atacantes remotos ejecutar secuencias de comandos web o HTML de su elección mediante un mensaje HTML.
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3843

Fecha de publicación:
25/07/2006
Idioma:
Español
Vulnerabilidad PHP de inclusión remota de archivo en com_calendar.php en Calendar Mambo Module 1.5.7 y anteriores permite a atacantes remotos ejecutar código PHP de su elección a través de una URL en el parámetro absolute_path.
Gravedad CVSS v2.0: ALTA
Última modificación:
16/04/2026

CVE-2006-3844

Fecha de publicación:
25/07/2006
Idioma:
Español
Desbordamiento de búfer en Quick&amp;#39;n Easy FTP Server 3.0 permite a usuarios remotos validados ejecutar comandos de su elección a través de una argumento a el comando LIST, un asunto diferente que CVE-2006-2027.
Gravedad CVSS v2.0: MEDIA
Última modificación:
16/04/2026

CVE-2006-3845

Fecha de publicación:
25/07/2006
Idioma:
Español
Desbordamiento de búfer basado en pila en lzh.fmt en WinRAR 3.00 hasta 3.60 beta 6 permite a atacantes remotos ejecutar código de su elección a través de un nombre de archivo en un archivo LHA.
Gravedad CVSS v2.0: ALTA
Última modificación:
16/04/2026