Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FreeBPX voicemail (CVE-2021-4283)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en FreeBPX voicemail. Ha sido calificada como problemática. Una función desconocida del archivo views/ssettings.php del componente Settings Handler es afectada por esta vulnerabilidad. La manipulación del argumento key conduce a Cross-Site Scripting. El ataque puede lanzarse de forma remota. La actualización a la versión 14.0.6.25 puede solucionar este problema. El nombre del parche es ffce4882016076acd16fe0f676246905aa3cb2f3. Se recomienda actualizar el componente afectado. El identificador de esta vulnerabilidad es VDB-216872.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en OpenMRS HTML Form Entry UI Framework Integration Module (CVE-2021-4284)

Fecha de publicación:
27/12/2022
Idioma:
Español
Una vulnerabilidad ha sido encontrada en OpenMRS HTML Form Entry UI Framework Integration Module hasta 1.x y clasificada como problemática. Esto afecta a una parte desconocida. La manipulación conduce a Cross-Site Scripting. Es posible iniciar el ataque de forma remota. La actualización a la versión 2.0.0 puede solucionar este problema. El nombre del parche es 811990972ea07649ae33c4b56c61c3b520895f07. Se recomienda actualizar el componente afectado. A esta vulnerabilidad se le asignó el identificador VDB-216873.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en FlatPress (CVE-2022-4755)

Fecha de publicación:
27/12/2022
Idioma:
Español
Una vulnerabilidad fue encontrada en FlatPress y clasificada como problemática. Este problema afecta la función principal del archivo fp-plugins/mediamanager/panels/panel.mediamanager.file.php del componente Media Manager Plugin. La manipulación del argumento mm-newgallery-name conduce a Cross-Site Scripting. El ataque puede iniciarse de forma remota. El nombre del parche es d3f329496536dc99f9707f2f295d571d65a496f5. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-216869.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en ytti Oxidized Web (CVE-2019-25088)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en ytti Oxidized Web. Ha sido clasificada como problemática. Una función desconocida del archivo lib/oxidized/web/views/conf_search.haml es afectada por esta vulnerabilidad. La manipulación del argumento to_research conduce a Cross-Site Scripting. Es posible lanzar el ataque de forma remota. El nombre del parche es 55ab9bdc68b03ebce9280b8746ef31d7fdedcc45. Se recomienda aplicar un parche para solucionar este problema. VDB-216870 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en email-existence (CVE-2018-25049)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en email-existence. Ha sido calificada como problemática. Una función desconocida del archivo index.js es afectada por este problema. La manipulación conduce a una complejidad de expresiones regulares ineficiente. El nombre del parche es 0029ba71b6ad0d8ec0baa2ecc6256d038bdd9b56. Se recomienda aplicar un parche para solucionar este problema. VDB-216854 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en IET-OU Open Media Player (CVE-2019-25086)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en IET-OU Open Media Player hasta 1.5.0. Ha sido declarada problemática. Esta vulnerabilidad afecta a la función webvtt del archivo application/controllers/timedtext.php. La manipulación del argumento ttml_url conduce a Cross-Site Scripting. El ataque se puede iniciar de forma remota. La actualización a la versión 1.5.1 puede solucionar este problema. El nombre del parche es 3f39f2d68d11895929c04f7b49b97a734ae7cd1f. Se recomienda actualizar el componente afectado. VDB-216862 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en RamseyK httpserver (CVE-2019-25087)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en RamseyK httpserver. Ha sido calificado como crítico. Este problema afecta la función ResourceHost::getResource del archivo src/ResourceHost.cpp del componente URI Handler. La manipulación del argumento uri conduce a path traversal: '../filedir'. El ataque puede iniciarse de forma remota. El nombre del parche es 1a0de56e4dafff9c2f9c8f6b130a764f7a50df52. Se recomienda aplicar un parche para solucionar este problema. El identificador asociado de esta vulnerabilidad es VDB-216863.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en FlatPress (CVE-2022-4748)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en FlatPress. Ha sido clasificado como crítico. La función doItemActions del archivo fp-plugins/mediamanager/panels/panel.mediamanager.file.php del componente File Delete Handler afecta a la función. La manipulación del argumento deletefile conduce a path traversal. El nombre del parche es 5d5c7f6d8f072d14926fc2c3a97cdd763802f170. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-216861.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

Vulnerabilidad en Markdown-it (CVE-2015-10005)

Fecha de publicación:
27/12/2022
Idioma:
Español
Se encontró una vulnerabilidad en Markdown-it hasta 2.x. Ha sido clasificada como problemática. Una función desconocida del archivo lib/common/html_re.js es afectada por esta vulnerabilidad. La manipulación conduce a una complejidad de expresiones regulares ineficiente. La actualización a la versión 3.0.0 puede solucionar este problema. El nombre del parche es 89c8620157d6e38f9872811620d25138fc9d1b0d. Se recomienda actualizar el componente afectado. El identificador de esta vulnerabilidad es VDB-216852.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en TrueConf Server 5.2.0.10225 (CVE-2022-46764)

Fecha de publicación:
27/12/2022
Idioma:
Español
Un problema de inyección SQL en la API web en TrueConf Server 5.2.0.10225 permite a atacantes remotos no autenticados ejecutar comandos SQL arbitrarios, lo que en última instancia conduce a la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/04/2025

Vulnerabilidad en TrueConf Server 5.2.0.10225 (CVE-2022-46763)

Fecha de publicación:
27/12/2022
Idioma:
Español
Un problema de inyección SQL en una función almacenada de base de datos en TrueConf Server 5.2.0.10225 permite a un usuario de base de datos con pocos privilegios ejecutar comandos SQL arbitrarios como administrador de la base de datos, lo que resulta en la ejecución de código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/04/2025

Vulnerabilidad en Opera Mini 47.1.2249.129326 para Android (CVE-2018-16135)

Fecha de publicación:
26/12/2022
Idioma:
Español
La aplicación Opera Mini 47.1.2249.129326 para Android permite a atacantes remotos falsificar el cuadro de diálogo Permiso de ubicación a través de un sitio web manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/01/2023