Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-38198

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** acme.sh before 3.0.6 runs arbitrary commands from a remote server via eval, as exploited in the wild in June 2023.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/10/2024

CVE-2023-2620

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue has been discovered in GitLab CE/EE affecting all versions starting from 15.1 prior to 15.11.10, all versions from 16.0 prior to 16.0.6, all versions from 16.1 prior to 16.1.1. A maintainer could modify a webhook URL to leak masked webhook secrets by manipulating other masked portions. This addresses an incomplete fix for CVE-2023-0838.
Gravedad CVSS v3.1: BAJA
Última modificación:
03/10/2024

CVE-2023-2576

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue has been discovered in GitLab CE/EE affecting all versions starting from 13.7 before 15.11.10, all versions starting from 16.0 before 16.0.6, all versions starting from 16.1 before 16.1.1. This allowed a developer to remove the CODEOWNERS rules and merge to a protected branch.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2024

CVE-2023-2200

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue has been discovered in GitLab CE/EE affecting all versions starting from 7.14 before 15.11.10, all versions starting from 16.0 before 16.0.6, all versions starting from 16.1 before 16.1.1, which allows an attacker to inject HTML in an email address field.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2024

CVE-2023-34135

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Path Traversal vulnerability in SonicWall GMS and Analytics allows a remote authenticated attacker to read arbitrary files from the underlying file system via web service. This issue affects GMS: 9.3.2-SP1 and earlier versions; Analytics: 2.5.0.4-R7 and earlier versions.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2023

CVE-2023-37566

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Command injection vulnerability in ELECOM and LOGITEC wireless LAN routers allows a network-adjacent authenticated attacker to execute an arbitrary command by sending a specially crafted request to the web management page. Affected products and versions are as follows: WRC-1167GHBK3-A v1.24 and earlier, WRC-1167FEBK-A v1.18 and earlier, WRC-F1167ACF2 all versions, WRC-600GHBK-A all versions, WRC-733FEBK2-A all versions, WRC-1467GHBK-A all versions, WRC-1900GHBK-A all versions, and LAN-W301NR all versions.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2023

CVE-2023-37567

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Command injection vulnerability in ELECOM and LOGITEC wireless LAN routers allows a remote unauthenticated attacker to execute an arbitrary command by sending a specially crafted request to a certain port of the web management page. Affected products and versions are as follows: WRC-1167GHBK3-A v1.24 and earlier, WRC-F1167ACF2 all versions, WRC-600GHBK-A all versions, WRC-733FEBK2-A all versions, WRC-1467GHBK-A all versions, WRC-1900GHBK-A all versions, and LAN-W301NR all versions.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/08/2023

CVE-2023-38197

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in Qt before 5.15.15, 6.x before 6.2.10, and 6.3.x through 6.5.x before 6.5.3. There are infinite loops in recursive entity expansion.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2024

CVE-2023-37568

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** ELECOM wireless LAN routers WRC-1167GHBK-S v1.03 and earlier, and WRC-1167GEBK-S v1.03 and earlier allow a network-adjacent authenticated attacker to execute an arbitrary command by sending a specially crafted request to the web management page.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/07/2023

CVE-2023-37561

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Open redirect vulnerability in ELECOM wireless LAN routers and ELECOM wireless LAN repeaters allows a remote unauthenticated attacker to redirect users to arbitrary web sites and conduct phishing attacks via a specially crafted URL. Affected products and versions are as follows: WRH-300WH-H v2.12 and earlier, WTC-300HWH v1.09 and earlier, WTC-C1167GC-B v1.17 and earlier, and WTC-C1167GC-W v1.17 and earlier.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2023

CVE-2023-34129

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper limitation of a pathname to a restricted directory (&amp;#39;Path Traversal&amp;#39;) vulnerability in SonicWall GMS and Analytics allows an authenticated remote attacker to traverse the directory and extract arbitrary files using Zip Slip method to any location on the underlying filesystem with root privileges. This issue affects GMS: 9.3.2-SP1 and earlier versions; Analytics: 2.5.0.4-R7 and earlier versions.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
20/07/2023

CVE-2023-34130

Fecha de publicación:
13/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** SonicWall GMS and Analytics use outdated Tiny Encryption Algorithm (TEA) with a hardcoded key to encrypt sensitive data. This issue affects GMS: 9.3.2-SP1 and earlier versions; Analytics: 2.5.0.4-R7 and earlier versions.<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/07/2023