Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en vectores no especificados en TransmitMail (CVE-2022-22146)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado inyectar un script arbitrario por medio de vectores no especificados
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en vectores no especificados en el firmware del router ELECOM LAN WRC-300FEBK-R (CVE-2022-21799)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting en el firmware del router ELECOM LAN WRC-300FEBK-R versiones v1.13 y anteriores, permite a un atacante en la red adyacente inyectar un script arbitrario por medio de vectores no especificados
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en las impresoras láser y multifuncionales de pequeña oficina de Canon (CVE-2021-20877)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting en las impresoras láser y multifuncionales de pequeña oficina de Canon (LBP162L/LBP162, MF4890dw, MF269dw/MF265dw/MF264dw/MF262dw, MF249dw/MF245dw/MF244dw/MF242dw/MF232w, y MF229dw/MF224dw/MF222dw vendidos en Japón, la serie MF imageCLASS (MF113W/MF212W/MF217W/MF227DW/MF229DW, MF232W/MF244DW/MF247DW/MF249DW, MF264DW/MF267DW/MF269DW VP, y MF4570DN/MF4570DW/MF4770N/MF4880DW/MF4890DW) y la serie imageCLASS LBP (LBP113W/LBP151DW/LBP162DW ) vendidas en EE.UU., e iSENSYS (LBP162DW, LBP113W, LBP151DW, MF269dw, MF267dw, MF264dw, MF113w, MF249dw, MF247dw, MF244dw, MF237w, MF232w, MF229dw, MF217w, MF212w, MF4780w y MF4890dw) y imageRUNNER (2206IF, 2204N y 2204F) vendidos en Europa) permite a atacantes remotos inyectar un script arbitrario por medio de vectores no especificados
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/02/2022

Vulnerabilidad en vectores no especificados en el servidor en TransmitMail (CVE-2022-21193)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de salto de directorio en TransmitMail versiones 2.5.0 a 2.6.1, permite a un atacante remoto no autenticado obtener un archivo arbitrario en el servidor por medio de vectores no especificados
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2022

Vulnerabilidad en un archivo CSV en una etiqueta HTML en CSV+ (CVE-2022-21241)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site scripting en CSV+ versiones anteriores a 0.8.1, permite a un atacante remoto no autenticado inyectar un script arbitrario o un comando de Sistema Operativo arbitrario por medio de un archivo CSV especialmente diseñado que contenga una etiqueta HTML
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/02/2022

Vulnerabilidad en GitHub chocobozzz/peertube (CVE-2022-0508)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el repositorio GitHub chocobozzz/peertube versiones anteriores a f33e515991a32885622b217bf2ed1d1b0d9d6832
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/02/2022

Vulnerabilidad en los routers LAN de ELECOM (CVE-2022-21173)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de funcionalidad oculta en los routers LAN de ELECOM (firmware WRH-300BK3 versiones v1.05 y anteriores, firmware WRH-300WH3 versiones v1.05 y anteriores, firmware WRH-300BK3-S versiones v1.05 y anteriores, firmware WRH-300DR3-S versiones v1.05 y anteriores, firmware WRH-300LB3-S versiones v1.05 y anteriores, WRH-300PN3-S firmware versiones v1.05 y anteriores, WRH-300WH3-S firmware versiones v1.05 y anteriores, y WRH-300YG3-S firmware versiones v1.05 y anteriores) permite a un atacante en la red adyacente ejecutar un comando arbitrario del sistema operativo por medio de vectores no especificados
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en Packagist microweber/microweber (CVE-2022-0504)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una Generación de Mensajes de Error que Contienen Información Confidencial en Packagist microweber/microweber versiones anteriores a 1.2.11
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Packagist microweber/microweber (CVE-2022-0505)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Packagist microweber/microweber versiones anteriores a 1.2.11
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en Packagist microweber/microweber (CVE-2022-0506)

Fecha de publicación:
08/02/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en Packagist microweber/microweber versiones anteriores a 1.2.11
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2022

Vulnerabilidad en la función "dynamically provisioned sandbox accounts" en NATS nats-server (CVE-2022-24450)

Fecha de publicación:
08/02/2022
Idioma:
Español
NATS nats-server versiones anteriores a 2.7.2, presenta un Control de Acceso Incorrecto. Cualquier usuario autenticado puede obtener los privilegios de la cuenta System haciendo un uso inapropiado de la función "dynamically provisioned sandbox accounts"
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en los comprobadores en la carpeta "validators/" en Frourio-express (CVE-2022-23623)

Fecha de publicación:
07/02/2022
Idioma:
Español
Frourio es un framework de pila completa, para TypeScript. Los usuarios que usen Frourio versiones anteriores a v0.26.0 y la integración con class-validator mediante la carpeta "validators/" están sujetos a una vulnerabilidad de comprobación de entradas. Los comprobadores no funcionan apropiadamente para los cuerpos de petición y las consultas en situaciones específicas y algunas entradas no son comprobadas en absoluto. Es recomendado a usuarios actualizar frourio a versión 0.26.0 o posterior y instalar "class-transformer" y "reflect-metadata"
Gravedad CVSS v3.1: ALTA
Última modificación:
13/07/2023