Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Chris92de AdminServ (CVE-2020-36638)

Fecha de publicación:
30/12/2022
Idioma:
Español
** NO SOPORTADO CUANDO SE ASIGNÓ **** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en Chris92de AdminServ. Ha sido calificada como problemática. Este problema afecta un procesamiento desconocido del archivo resources/core/adminserv.php. La manipulación del argumento error conduce a Cross-Site Scripting (XSS). El ataque puede iniciarse de forma remota. El nombre del parche es 9a45087814295de6fb3a3fe38f96293665234da1. Se recomienda aplicar un parche para solucionar este problema. El identificador asociado de esta vulnerabilidad es VDB-217043. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2024

Vulnerabilidad en Chris92de AdminServ (CVE-2020-36637)

Fecha de publicación:
30/12/2022
Idioma:
Español
** NO SOPORTADO CUANDO SE ASIGNÓ **** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en Chris92de AdminServ. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido del archivo resources/core/adminserv.php. La manipulación del texto del argumento conduce a Cross-Site Scripting (XSS). El ataque se puede iniciar de forma remota. El nombre del parche es 3ed17dab3b4d6e8bf1c82ddfbf882314365e9cd7. Se recomienda aplicar un parche para solucionar este problema. VDB-217042 es el identificador asignado a esta vulnerabilidad. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2024

Vulnerabilidad en aerouk imageserve (CVE-2017-20153)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad ha sido encontrada en aerouk imageserve y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación del argumento REQUEST_URI conduce a Cross-Site Scripting (XSS). El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El nombre del parche es 2ac3cd4f90b4df66874fab171376ca26868604c4. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-217057.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en aerouk imageserve (CVE-2017-20152)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en aerouk imageserve y clasificada como problemática. Una función desconocida del archivo public/viewer.php del componente File Handler es afectada por esta vulnerabilidad. La manipulación del argumento ubicación del archivo conduce a un path traversal. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El nombre del parche es bd23c784f0e5cb12f66d15c100248449f87d72e2. Se recomienda aplicar un parche para solucionar este problema. El identificador de esta vulnerabilidad es VDB-217056.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en iText RUPS (CVE-2017-20151)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en iText RUPS y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo src/main/java/com/itextpdf/rups/model/XfaFile.java. La manipulación conduce a una referencia de entidad externa xml. El nombre del parche es ac5590925874ef810018a6b60fec216eee54fb32. Se recomienda aplicar un parche para solucionar este problema. VDB-217054 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

Vulnerabilidad en Apache (CVE-2022-44621)

Fecha de publicación:
30/12/2022
Idioma:
Español
El controlador de diagnóstico pierde la validación de parámetros, por lo que el usuario puede ser atacado mediante inyección de comando a través de una solicitud HTTP.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/04/2025

Vulnerabilidad en Pastebinit (CVE-2018-25059)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en Pastebinit hasta 0.2.2 y clasificada como problemática. La función pasteHandler del archivo server.go es afectada por esta vulnerabilidad. La manipulación del argumento r.URL.Path conduce a un path traversal. La actualización a la versión 0.2.3 puede solucionar este problema. El nombre del parche es 1af2facb6d95976c532b7f8f82747d454a092272. Se recomienda actualizar el componente afectado. El identificador de esta vulnerabilidad es VDB-217040.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en Apache (CVE-2022-43396)

Fecha de publicación:
30/12/2022
Idioma:
Español
En la solución para CVE-2022-24697, se utiliza una lista negra para filtrar los comandos de entrada del usuario. Pero existe el riesgo de ser ignorado. El usuario puede controlar el comando controlando el parámetro kylin.engine.spark-cmd de conf.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/04/2025

Vulnerabilidad en Modbus Tools Modbus Poll (CVE-2022-4857)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en Modbus Tools Modbus Poll hasta 9.10.0 y clasificada como crítica. Una función desconocida del archivo mbpoll.exe del componente mbp File Handler es afectada por esta vulnerabilidad. La manipulación provoca un desbordamiento del búfer. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-217022 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en Modbus Tools Modbus Slave (CVE-2022-4856)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Modbus Tools Modbus Slave hasta 7.5.1 y clasificada como crítica. Una función desconocida del archivo mbslave.exe del componente mbs File Handler es afectada por esta vulnerabilidad. La manipulación provoca un desbordamiento del búfer. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-217021.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en SourceCodester Lead Management System 1.0 (CVE-2022-4855)

Fecha de publicación:
30/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Lead Management System 1.0 y clasificada como crítica. Una función desconocida del archivo login.php es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-217020.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

Vulnerabilidad en NETGEAR (CVE-2022-48196)

Fecha de publicación:
30/12/2022
Idioma:
Español
Ciertos dispositivos NETGEAR se ven afectados por un desbordamiento del búfer provocado por un atacante no autenticado. Esto afecta a RAX40 antes de 1.0.2.60, RAX35 antes de 1.0.2.60, R6400v2 antes de 1.0.4.122, R6700v3 antes de 1.0.4.122, R6900P antes de 1.3.3.152, R7000P antes de 1.3.3.152, R7000 antes de 1.0.11.13 6, R7960P anterior a 1.4.4.94, y R8000P antes de 1.4.4.94.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2025