Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el análisis de archivos JT en JT Open, Jt Utilities y Parasolid (CVE-2023-30795)

Fecha de publicación:
08/08/2023
Idioma:
Español
Se ha identificado una vulnerabilidad en JT Open (Todas las versiones inferiores a V11.4), JT Utilities (Todas las versiones inferiores a V13.4), Parasolid V34.0 (Todas las versiones inferiores a V34.0.253), Parasolid V34.1 (Todas las versiones inferiores a V34.1.243), Parasolid V35.0 (Todas las versiones inferiores a V35.0.177), Parasolid V35.1 (Todas las versiones inferiores a V35.1.073). Las aplicaciones afectadas contienen una lectura fuera de límites más allá del final de una estructura asignada al analizar archivos JT especialmente diseñados. Esto podría permitir a un atacante ejecutar código en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/08/2023

Vulnerabilidad en RUGGEDCOM CROSSBOW (CVE-2023-27411)

Fecha de publicación:
08/08/2023
Idioma:
Español
Se ha identificado una vulnerabilidad en RUGGEDCOM CROSSBOW (Todas las versiones inferiores a V5.4). Las aplicaciones afectadas son vulnerables a la inyección SQL. Esto podría permitir a un atacante remoto autenticado ejecutar consultas SQL arbitrarias en la base de datos del servidor y escalar privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/08/2023

Vulnerabilidad en QESL (CVE-2023-28561)

Fecha de publicación:
08/08/2023
Idioma:
Español
Corrupción de memoria en QESL al procesar la carga útil del dispositivo ESL externo al firmware.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-28555)

Fecha de publicación:
08/08/2023
Idioma:
Español
DOS transitorio en Audio mientras se remapea el buffer de canal en la decodificación de codecs multimedia.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-28537)

Fecha de publicación:
08/08/2023
Idioma:
Español
Corrupción de memoria al asignar memoria en el módulo COmxApeDec en Audio.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-28575)

Fecha de publicación:
08/08/2023
Idioma:
Español
La función cam_get_device_priv no comprueba el tipo de manejador devuelto (device/session/link). Esto llevaría a un uso de tipo inválido si se le pasa un manejador incorrecto.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-28576)

Fecha de publicación:
08/08/2023
Idioma:
Español
El buffer obtenido de APIs del kernel como cam_mem_get_cpu_buf() puede ser legible/escribible en espacio de usuario después de que el kernel acceda a él. En otras palabras, el modo de usuario puede competir y modificar la cabecera del paquete (por ejemplo, header.count), haciendo que las comprobaciones (por ejemplo, las comprobaciones de tamaño) en el código del núcleo no sean válidas. Esto puede llevar a problemas de lectura/escritura fuera de límites.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en el análisis de un archivo ASM en JT2go, SolidEdge y Teamcenter Visualization (CVE-2023-28830)

Fecha de publicación:
08/08/2023
Idioma:
Español
Se ha identificado una vulnerabilidad en JT2Go (Todas las versiones inferiores a V14.2.0.5), Solid Edge SE2022 (Todas las versiones inferiores a V222.0 Update 13), Solid Edge SE2023 (Todas las versiones inferiores a V223.0 Update 4), Teamcenter Visualization V13. 2 (Todas las versiones inferiores a V13.2.0.15), Teamcenter Visualization V13.3 (Todas las versiones inferiores a V13.3.0.11), Teamcenter Visualization V14.1 (Todas las versiones inferiores a V14.1.0.11), Teamcenter Visualization V14.2 (Todas las versiones inferiores a V14.2.0.5). La aplicación afectada contiene una vulnerabilidad "use-after-free" que podría activarse al analizar un archivo ASM especialmente diseñado. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2023

Vulnerabilidad en Qualcomm (CVE-2023-28577)

Fecha de publicación:
08/08/2023
Idioma:
Español
En la llamada a la función CAM_REQ_MGR_RELEASE_BUF no se comprueba si el buffer está siendo utilizado. Así que cuando una función llama a cam_mem_get_cpu_buf para obtener la va del kernel a utilizar, otro hilo puede llamar a CAM_REQ_MGR_RELEASE_BUF para desasignar la va del kernel que causa UAF de la dirección del kernel.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-22666)

Fecha de publicación:
08/08/2023
Idioma:
Español
Corrupción de memoria en audio al reproducir clips amrwbplus con contenido modificado.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en HLOS (CVE-2023-21652)

Fecha de publicación:
08/08/2023
Idioma:
Español
Problema criptográfico en HLOS ya que las claves derivadas utilizadas para cifrar/descifrar información están presentes en la pila después de su uso.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024

Vulnerabilidad en Qualcomm (CVE-2023-21651)

Fecha de publicación:
08/08/2023
Idioma:
Español
Corrupción de memoria en el Core debido a una conversión de tipo o cast incorrecto en la función secure_io_read/write en TEE.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2024