Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-22894

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Strapi through 4.5.5 allows attackers (with access to the admin panel) to discover sensitive user details by exploiting the query filter. The attacker can filter users by columns that contain sensitive information and infer a value from API responses. If the attacker has super admin access, then this can be exploited to discover the password hash and password reset token of all users. If the attacker has admin panel access to an account with permission to access the username and email of API users with a lower privileged role (e.g., Editor or Author), then this can be exploited to discover sensitive information for all API users but not other admin accounts.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2025

CVE-2023-29586

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Code Sector TeraCopy 3.9.7 does not perform proper access validation on the source folder during a copy operation. This leads to Arbitrary File Read by allowing any user to copy any directory in the system to a directory they control. NOTE: the Supplier disputes this because only admin users can copy arbitrary folders, and because the 143984 reference is about a different concern (unrelated to directory copying) that was fixed in 3.5b.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-29923

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** PowerJob V4.3.1 is vulnerable to Insecure Permissions. via the list job interface.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-27777

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross-site scripting (XSS) vulnerability was discovered in Online Jewelry Shop v1.0 that allows attackers to execute arbitrary script via a crafted URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-27776

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** A stored cross-site scripting (XSS) vulnerability in /index.php?page=category_list of Online Jewelry Shop v1.0 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Category Name parameter.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-29921

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** PowerJob V4.3.1 is vulnerable to Incorrect Access Control via the create app interface.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-25760

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect Access Control in Tripleplay Platform releases prior to Caveman 3.4.0 allows authenticated user to modify other users passwords via a crafted request payload
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2025

CVE-2023-30463

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Altran picoTCP through 1.7.0 allows memory corruption (and subsequent denial of service) because of an integer overflow in pico_ipv6_alloc when processing large ICMPv6 packets. This affects installations with Ethernet support in which a packet size greater than 65495 may occur.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2025

CVE-2023-26599

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** XSS vulnerability in TripleSign in Tripleplay Platform releases prior to Caveman 3.4.0 allows attackers to inject client-side code to run as an authenticated user via a crafted link.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2023-25759

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** OS Command Injection in TripleData Reporting Engine in Tripleplay Platform releases prior to Caveman 3.4.0 allows authenticated users to run unprivileged OS level commands via a crafted request payload.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

CVE-2022-38125

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper Restriction of Communication Channel to Intended Endpoints vulnerability in Secomea SiteManager (FTP Agent modules) allows Exploiting Trust in Client.
Gravedad CVSS v3.1: BAJA
Última modificación:
05/02/2025

CVE-2022-4308

Fecha de publicación:
19/04/2023
Idioma:
Inglés
*** Pendiente de traducción *** Plaintext Storage of a Password vulnerability in Secomea GateManager (USB wizard) allows Authentication abuse on SiteManager, if the generated file is leaked.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025