Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-37501

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Persistent XSS vulnerability can be carried out in a certain field of Unica Campaign.  An attacker could hijack a user&amp;#39;s session and perform other attacks.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

CVE-2023-38949

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue in a hidden API in ZKTeco BioTime v8.5.5 allows unauthenticated attackers to arbitrarily reset the Administrator password via a crafted web request.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

CVE-2023-37500

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Persistent Cross-site Scripting (XSS) vulnerability can be carried out on certain pages of Unica Platform.  An attacker could hijack a user&amp;#39;s session and perform other attacks.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

CVE-2023-37499

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Persistent Cross-site Scripting (XSS) vulnerability can be carried out in a certain field of the Unica Platform.  An attacker could hijack a user&amp;#39;s session and perform other attacks.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/08/2023

CVE-2023-37498

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A user is capable of assigning him/herself to arbitrary groups by reusing a POST request issued by an administrator.  It is possible that an attacker could potentially escalate their privileges.<br />
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

CVE-2023-37497

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** The Unica application exposes an API which accepts arbitrary XML input. By manipulating the given XML, an authenticated attacker with certain rights can successfully perform XML External Entity attacks (XXE) against the backend service.<br />
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

CVE-2023-30958

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A security defect was identified in Foundry Frontend that enabled users to potentially conduct DOM XSS attacks if Foundry&amp;#39;s CSP were to be bypassed.<br /> <br /> This defect was resolved with the release of Foundry Frontend 6.225.0.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-30952

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A security defect was discovered in Foundry Issues that enabled users to create convincing phishing links by editing the request sent when creating an Issue. This defect was resolved in Frontend release 6.228.0 .
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-20216

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the privilege management functionality of all Cisco BroadWorks server types could allow an authenticated, local attacker to elevate privileges to root on an affected system. <br /> <br /> This vulnerability is due to incorrect implementation of user role permissions. An attacker could exploit this vulnerability by authenticating to the application as a user with the BWORKS or BWSUPERADMIN role and issuing crafted commands on an affected system. A successful exploit could allow the attacker to execute commands beyond the sphere of their intended access level, including initiating installs or running operating system commands with elevated permissions.<br /> <br /> There are workarounds that address this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/01/2024

CVE-2023-20204

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the web-based management interface of Cisco BroadWorks CommPilot Application Software could allow an authenticated, remote attacker to conduct a cross-site scripting (XSS) attack against a user of the interface.<br /> <br /> This vulnerability exists because the web-based management interface does not properly validate user-supplied input. An attacker could exploit this vulnerability by persuading a user to click a crafted link. A successful exploit could allow the attacker to execute arbitrary script code in the context of the affected interface or access sensitive, browser-based information.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2024

CVE-2023-30950

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** The foundry campaigns service was found to be vulnerable to an unauthenticated information disclosure in a rest endpoint
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2023-20218

Fecha de publicación:
03/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in web-based management interface of Cisco SPA500 Series Analog Telephone Adapters (ATAs) could allow an authenticated, remote attacker to to modify a web page in the context of a user&amp;#39;s browser.<br /> <br /> This vulnerability is due to insufficient validation of user-supplied input by the web-based management interface of the affected software. An attacker could exploit this vulnerability by persuading a user to click a crafted link. A successful exploit could allow the attacker to alter the contents of a web page to redirect the user to potentially malicious websites, or the attacker could use this vulnerability to conduct further client-side attacks.<br /> <br /> Cisco will not release software updates that address this vulnerability. <br /> <br /> {{value}} ["%7b%7bvalue%7d%7d"])}]]
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2024