Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Firefox (CVE-2022-46871)

Fecha de publicación:
22/12/2022
Idioma:
Español
Una librería desactualizada (libusrsctp) contenía vulnerabilidades que podrían explotarse. Esta vulnerabilidad afecta a Firefox < 108.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-46872)

Fecha de publicación:
22/12/2022
Idioma:
Español
Un atacante que comprometiera un proceso de contenido podría haber escapado parcialmente del sandbox para leer archivos arbitrarios a través de mensajes IPC relacionados con el portapapeles.*Este error solo afecta a Thunderbird para Linux. Otros sistemas operativos no se ven afectados.*. Esta vulnerabilidad afecta a Firefox < 108, Firefox ESR < 102.6 y Thunderbird < 102.6.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45421)

Fecha de publicación:
22/12/2022
Idioma:
Español
Los desarrolladores de Mozilla, Andrew McCreight y Gabriele Svelto, informaron sobre errores de seguridad de la memoria presentes en Thunderbird 102.4. Algunos de estos errores mostraron evidencia de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haberse aprovechado para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45418)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si se especifica un cursor de mouse personalizado en CSS, bajo ciertas circunstancias el cursor podría haberse dibujado sobre la interfaz de usuario del navegador, lo que podría generar confusión en el usuario o ataques de suplantación de identidad. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45417)

Fecha de publicación:
22/12/2022
Idioma:
Español
Los Service Workers no detectaron correctamente el modo de navegación privada en todos los casos, lo que podría haber provocado que los Service Workers se escribieran en el disco para los sitios web visitados en el modo de navegación privada. Esto no los habría mantenido en un estado en el que se ejecutarían nuevamente, pero habría filtrado los detalles del modo de navegación privada al disco. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45416)

Fecha de publicación:
22/12/2022
Idioma:
Español
Los eventos de teclado hacen referencia a cadenas como "KeyA" que estaban en direcciones fijas, conocidas y ampliamente distribuidas. Los ataques de sincronización basados en caché, como Prime+Probe, posiblemente podrían haber descubierto qué teclas se estaban presionando. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45415)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al descargar un archivo HTML, si el título de la página tenía el formato de un nombre de archivo con una extensión maliciosa, es posible que Firefox haya guardado el archivo con esa extensión, lo que podría comprometer el sistema si el archivo descargado se ejecuta más tarde. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45411)

Fecha de publicación:
22/12/2022
Idioma:
Español
El seguimiento entre sitios se produce cuando un servidor repite una solicitud a través del método Trace, lo que permite que un ataque XSS acceda a encabezados de autorización y cookies inaccesibles para JavaScript (como las cookies protegidas por HTTPOnly). Para mitigar este ataque, los navegadores impusieron límites a fetch() y XMLHttpRequest; sin embargo, algunos servidores web han implementado encabezados no estándar como X-Http-Method-Override que anulan el método HTTP e hicieron posible este ataque nuevamente. Thunderbird ha aplicado las mismas mitigaciones al uso de este y encabezados similares. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45410)

Fecha de publicación:
22/12/2022
Idioma:
Español
Cuando un ServiceWorker interceptó una solicitud con FetchEvent, el origen de la solicitud se perdió después de que ServiceWorker tomó posesión de ella. Esto tuvo el efecto de anular las protecciones de cookies de SameSite. Esto se solucionó en la especificación y luego en los navegadores. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45412)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al resolver un enlace simbólico como file:///proc/self/fd/1, se puede producir un mensaje de error donde el enlace simbólico se resolvió en una cadena que contiene memoria no inicializada en el búfer. *Este error solo afecta a Thunderbird en sistemas operados basados en Unix (Android, Linux, MacOS). Windows no se ve afectado.*. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45413)

Fecha de publicación:
22/12/2022
Idioma:
Español
Usando el parámetro S.browser_fallback_url parameter, un atacante podría redirigir a un usuario a una URL y hacer que se envíen cookies SameSite=Strict.*Este problema solo afecta a Firefox para Android. Otros sistemas operativos no se ven afectados.*. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Thunderbird (CVE-2022-45414)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si un usuario de Thunderbird citó un correo electrónico HTML, por ejemplo respondiendo al correo electrónico, y el correo electrónico contenía una etiqueta VIDEO con el atributo POSTER o una etiqueta OBJECT con un atributo DATA, se realizó una solicitud de red a la URL remota a la que se hace referencia. independientemente de una configuración para bloquear contenido remoto. Se mostró una imagen cargada desde el atributo POSTER en la ventana del compositor. Estos problemas podrían haberle dado al atacante capacidades adicionales al atacar versiones que aún no tenían una solución para CVE-2022-3033, que se informó hace unos tres meses. Esta vulnerabilidad afecta a Thunderbird < 102.5.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025