Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-37262

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** CC: Tweaked is a mod for Minecraft which adds programmable computers, turtles, and more to the game. Prior to versions 1.20.1-1.106.0, 1.19.4-1.106.0, 1.19.2-1.101.3, 1.18.2-1.101.3, and 1.16.5-1.101.3, if the cc-tweaked plugin is running on a Minecraft server hosted on a popular cloud hosting providers, like AWS, GCP, and Azure, those metadata services API endpoints are not forbidden (aka "blacklisted") by default. As such, any player can gain access to sensitive information exposed via those metadata servers, potentially allowing them to pivot or privilege escalate into the hosting provider. Versions 1.20.1-1.106.0, 1.19.4-1.106.0, 1.19.2-1.101.3, 1.18.2-1.101.3, and 1.16.5-1.101.3 contain a fix for this issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/07/2023

CVE-2023-37170

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** TOTOLINK A3300R V17.0.0cu.557_B20221024 was discovered to contain an unauthenticated remote code execution (RCE) vulnerability via the lang parameter in the setLanguageCfg function.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/07/2023

CVE-2023-37171

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** TOTOLINK A3300R V17.0.0cu.557_B20221024 was discovered to contain a command injection vulnerability via the admuser parameter in the setPasswordCfg function.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/07/2023

CVE-2023-37172

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** TOTOLINK A3300R V17.0.0cu.557_B20221024 was discovered to contain a command injection vulnerability via the ip parameter in the setDiagnosisCfg function.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/07/2023

CVE-2023-37173

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** TOTOLINK A3300R V17.0.0cu.557_B20221024 was discovered to contain a command injection vulnerability via the command parameter in the setTracerouteCfg function.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/07/2023

CVE-2022-4361

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Keycloak, an open-source identity and access management solution, has a cross-site scripting (XSS) vulnerability in the SAML or OIDC providers. The vulnerability can allow an attacker to execute malicious scripts by setting the AssertionConsumerServiceURL value or the redirect_uri.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/07/2023

CVE-2023-20133

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the web interface of Cisco Webex Meetings could allow an authenticated, remote attacker to conduct a stored cross-site scripting (XSS) attack against a user of the interface.<br /> <br /> This vulnerability exists because of insufficient validation of user-supplied input in Webex Events (classic) programs, email templates, and survey questions. An attacker could exploit this vulnerability by persuading a user to click a malicious link. A successful exploit could allow the attacker to execute arbitrary script code in the context of the affected interface or access sensitive, browser-based information.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/01/2024

CVE-2023-20180

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the web interface of Cisco Webex Meetings could allow an unauthenticated, remote attacker to conduct a cross-site request forgery (CSRF) attack on an affected system.<br /> <br /> This vulnerability is due to insufficient CSRF protections for the web interface on an affected system. An attacker could exploit this vulnerability by persuading a user of the interface to click a malicious link. A successful exploit could allow the attacker to perform arbitrary actions. These actions could include joining meetings and scheduling training sessions.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/02/2024

CVE-2021-32494

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Radare2 has a division by zero vulnerability in Mach-O parser&amp;#39;s rebase_buffer function. This allow attackers to create malicious inputs that can cause denial of service.<br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
13/07/2023

CVE-2023-36992

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** PHP injection in TravianZ 8.3.4 and 8.3.3 in the config editor in the admin page allows remote attackers to execute PHP code.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/07/2023

CVE-2021-39014

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** IBM Cloud Object System 3.15.8.97 is vulnerable to stored cross-site scripting. This vulnerability allows users to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session. IBM X-Force ID: 213650.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/07/2023

CVE-2021-32495

Fecha de publicación:
07/07/2023
Idioma:
Inglés
*** Pendiente de traducción *** Radare2 has a use-after-free vulnerability in pyc parser&amp;#39;s get_none_object function. Attacker can read freed memory afterwards. This will allow attackers to cause denial of service.<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/07/2023