Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-1390

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** A remote denial of service vulnerability was found in the Linux kernel’s TIPC kernel module. The while loop in tipc_link_xmit() hits an unknown state while attempting to parse SKBs, which are not in the queue. Sending two small UDP packets to a system with a UDP bearer results in the CPU utilization for the system to instantly spike to 100%, causing a denial of service condition.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2025

CVE-2023-21455

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper authorization implementation in Exynos baseband prior to SMR Mar-2023 Release 1 allows incorrect handling of unencrypted message.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/03/2023

CVE-2023-21449

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper access control vulnerability in Call application prior to SMR Mar-2023 Release 1 allows local attackers to access sensitive information without proper permission.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2023

CVE-2023-21453

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper input validation vulnerability in SoftSim TA prior to SMR Mar-2023 Release 1 allows local attackers access to protected data.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2023

CVE-2023-0598

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> GE Digital Proficy iFIX 2022, GE Digital Proficy iFIX v6.1, and GE Digital Proficy iFIX v6.5 are vulnerable to code injection, which may allow an attacker to insert malicious configuration files in the expected web server execution path and gain full control of the HMI software. <br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2023-1256

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** The listed versions of AVEVA Plant SCADA and AVEVA Telemetry Server are vulnerable to an improper authorization exploit which could allow an unauthenticated user to remotely read data, cause denial of service, and tamper with alarm states.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2023-0811

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> Omron CJ1M unit v4.0 and prior has improper access controls on the memory region where the UM password is stored. If an adversary issues a PROGRAM AREA WRITE command to a specific memory region, they could overwrite the password. This may lead to disabling UM protections or setting a non-ASCII password (non-keyboard characters) and preventing an engineer from viewing or modifying the user program. <br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2023-28108

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Pimcore is an open source data and experience management platform. Prior to version 10.5.19, quoting is not done properly in UUID DAO model. There is the theoretical possibility to inject custom SQL if the developer is using this methods with input data and not doing proper input validation in advance and so relies on the auto-quoting being done by the DAO class. Users should update to version 10.5.19 to receive a patch or, as a workaround, apply the patch manually.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/03/2023

CVE-2023-28106

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Pimcore is an open source data and experience management platform. Prior to version 10.5.19, an attacker can use cross-site scripting to send a malicious script to an unsuspecting user. Users may upgrade to version 10.5.19 to receive a patch or, as a workaround, apply the patch manually.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2023

CVE-2023-27041

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** School Registration and Fee System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at/bilal final/edit_user.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/02/2025

CVE-2023-28105

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** go-used-util has commonly used utility functions for Go. Versions prior to 0.0.34 have a ZipSlip issue when using fsutil package to unzip files. When users use `zip.Unzip` to unzip zip files from a malicious attacker, they may be vulnerable to path traversal. The issue has been fixed in version 0.0.34. There are no known workarounds.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/03/2023

CVE-2023-28109

Fecha de publicación:
16/03/2023
Idioma:
Inglés
*** Pendiente de traducción *** Play With Docker is a browser-based Docker playground. Versions 0.0.2 and prior are vulnerable to domain hijacking.<br /> Because CORS configuration was not correct, an attacker could use `play-with-docker.com` as an example and set the origin header in an http request as `evil-play-with-docker.com`. The domain would echo in response header, which successfully bypassed the CORS policy and retrieved basic user information. This issue has been fixed in commit ed82247c9ab7990ad76ec2bf1498c2b2830b6f1a. There are no known workarounds.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023