Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2022-40021

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** QVidium Technologies Amino A140 (prior to firmware version 1.0.0-283) was discovered to contain a command injection vulnerability.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/03/2025

CVE-2022-48115

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** The dropdown menu in jspreadsheet before v4.6.0 was discovered to be vulnerable to cross-site scripting (XSS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/03/2025

CVE-2021-26277

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** The framework service handles pendingIntent incorrectly, allowing a malicious application with certain privileges to perform privileged actions.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/02/2023

CVE-2023-0482

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** In RESTEasy the insecure File.createTempFile() is used in the DataSourceProvider, FileProvider and Mime4JWorkaround classes which creates temp files with insecure permissions that could be read by a local user.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/03/2025

CVE-2023-24809

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** NetHack is a single player dungeon exploration game. Starting with version 3.6.2 and prior to version 3.6.7, illegal input to the "C" (call) command can cause a buffer overflow and crash the NetHack process. This vulnerability may be a security issue for systems that have NetHack installed suid/sgid and for shared systems. For all systems, it may result in a process crash. This issue is resolved in NetHack 3.6.7. There are no known workarounds.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/02/2023

CVE-2023-23921

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** The vulnerability was found Moodle which exists due to insufficient sanitization of user-supplied data in some returnurl parameters. A remote attacker can trick the victim to follow a specially crafted link and execute arbitrary HTML and script code in user's browser in context of vulnerable website. This flaw allows a remote attacker to perform cross-site scripting (XSS) attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/02/2023

CVE-2023-23922

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** The vulnerability was found Moodle which exists due to insufficient sanitization of user-supplied data in blog search. A remote attacker can trick the victim to follow a specially crafted link and execute arbitrary HTML and script code in user's browser in context of vulnerable website. This flaw allows a remote attacker to perform cross-site scripting (XSS) attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/02/2023

CVE-2023-23923

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** The vulnerability was found Moodle which exists due to insufficient limitations on the "start page" preference. A remote attacker can set that preference for another user. The vulnerability allows a remote attacker to gain unauthorized access to otherwise restricted functionality.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/07/2024

CVE-2023-24960

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM InfoSphere Information Server 11.7 could allow a remote attacker to traverse directories on the system. An attacker could send a specially crafted URL request containing "dot dot" sequences (/../) to view arbitrary files on the system. IBM X-Force ID: 246333
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2023-23279

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** Canteen Management System 1.0 is vulnerable to SQL Injection via /php_action/getOrderReport.php.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/03/2025

CVE-2022-34351

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM QRadar SIEM 7.4 and 7.5 is vulnerable to information exposure allowing a non-tenant user with a specific domain security profile assigned to see some data from other domains. IBM X-Force ID: 230402.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2022-40231

Fecha de publicación:
17/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Sterling B2B Integrator Standard Edition 6.0.0.0 through 6.0.3.7 and 6.1.0.0 through 6.1.2.0 could allow an authenticated user to perform unauthorized actions due to improper access controls. IBM X-Force ID: 235533.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023