Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-0475

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** HashiCorp go-getter up to 1.6.2 and 2.1.1 is vulnerable to decompression bombs. Fixed in 1.7.0 and 2.2.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/02/2023

CVE-2022-40678

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An insufficiently protected credentials in Fortinet FortiNAC versions 9.4.0, 9.2.0 through 9.2.5, 9.1.0 through 9.1.7, 8.8.0 through 8.8.11, 8.7.0 through 8.7.6, 8.6.0 through 8.6.5, 8.5.0 through 8.5.4, 8.3.7 may allow a local attacker with database access to recover user passwords.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2022-40677

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** A improper neutralization of argument delimiters in a command ('argument injection') in Fortinet FortiNAC versions 9.4.0, 9.2.0 through 9.2.5, 9.1.0 through 9.1.7, 8.8.0 through 8.8.11, 8.7.0 through 8.7.6, 8.6.0 through 8.6.5, 8.5.0 through 8.5.4, 8.3.7 allows attacker to execute unauthorized code or commands via specially crafted input parameters.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2022-39954

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An improper restriction of xml external entity reference in Fortinet FortiNAC version 9.4.0 through 9.4.1, FortiNAC version 9.2.0 through 9.2.7, FortiNAC version 9.1.0 through 9.1.8, FortiNAC version 8.8.0 through 8.8.11, FortiNAC version 8.7.0 through 8.7.6, FortiNAC version 8.6.0 through 8.6.5, FortiNAC version 8.5.0 through 8.5.4, FortiNAC version 8.3.7 allows attacker to read arbitrary files or trigger a denial of service via specifically crafted XML documents.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2022-41334

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An improper neutralization of input during web page generation [CWE-79] vulnerability in FortiOS versions 7.0.0 to 7.0.7 and 7.2.0 to 7.2.3 may allow a remote, unauthenticated attacker to launch a cross site scripting (XSS) attack via the "redir" parameter of the URL seen when the "Sign in with FortiCloud" button is clicked.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-40683

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** A double free in Fortinet FortiWeb version 7.0.0 through 7.0.3 may allows attacker to execute unauthorized code or commands via specially crafted commands
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2022-43954

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An insertion of sensitive information into log file vulnerability [CWE-532] in the FortiPortal management interface 7.0.0 through 7.0.2 may allow a remote authenticated attacker to read other devices' passwords in the audit log page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-39952

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** A external control of file name or path in Fortinet FortiNAC versions 9.4.0, 9.2.0 through 9.2.5, 9.1.0 through 9.1.7, 8.8.0 through 8.8.11, 8.7.0 through 8.7.6, 8.6.0 through 8.6.5, 8.5.0 through 8.5.4, 8.3.7 may allow an unauthenticated attacker to execute unauthorized code or commands via specifically crafted HTTP request.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2022-40675

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** Some cryptographic issues in Fortinet FortiNAC versions 9.4.0 through 9.4.1, 9.2.0 through 9.2.7, 9.1.0 through 9.1.8, 8.8.0 through 8.8.11, 8.7.0 through 8.7.6, 8.6.0 through 8.6.5, 8.5.0 through 8.5.4, 8.3.7 may allow an attacker to decrypt and forge protocol communication messages.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2022-42472

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** A improper neutralization of crlf sequences in http headers ('http response splitting') in Fortinet FortiOS versions 7.2.0 through 7.2.2, 7.0.0 through 7.0.8, 6.4.0 through 6.4.11, 6.2.0 through 6.2.12, 6.0.0 through 6.0.16, FortiProxy 7.2.0 through 7.2.1, 7.0.0 through 7.0.7, 2.0.0 through 2.0.10, 1.2.0 through 1.2.13, 1.1.0 through 1.1.6 may allow an authenticated and remote attacker to perform an HTTP request splitting attack which gives attackers control of the remaining headers and body of the response.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-38376

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** Multiple improper neutralization of input during web page generation ('Cross-site Scripting') vulnerabilities [CWE-79] in Fortinet FortiNAC portal UI before 9.4.1 allows an attacker to perform an XSS attack via crafted HTTP requests.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

CVE-2022-38378

Fecha de publicación:
16/02/2023
Idioma:
Inglés
*** Pendiente de traducción *** An improper privilege management vulnerability [CWE-269] in Fortinet FortiOS version 7.2.0 and before 7.0.7 and FortiProxy version 7.2.0 through 7.2.1 and before 7.0.7 allows an attacker that has access to the admin profile section (System subsection Administrator Users) to modify their own profile and upgrade their privileges to Read Write via CLI or GUI commands.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023