Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Daylight Studio FUEL-CMS (CVE-2020-24950)

Fecha de publicación:
11/08/2023
Idioma:
Español
Vulnerabilidad de inyección SQL en el archivo Base_module_model.php en Daylight Studio FUEL-CMS versión 1.4.9 que permite a atacantes remotos ejecutar código arbitrario a través del parámetro "col" de la función list_items.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2023

CVE-2020-19952

Fecha de publicación:
11/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting (XSS) vulnerability in Rendering Engine in jbt Markdown Editor thru commit 2252418c27dffbb35147acd8ed324822b8919477, allows remote attackers to execute arbirary code via crafted payload or opening malicious .md file.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/08/2023

Vulnerabilidad en PostgreSQL (CVE-2023-39417)

Fecha de publicación:
11/08/2023
Idioma:
Español
EN EL SCRIPT DE EXTENSIÓN, se encontró una vulnerabilidad de inyección SQL en PostgreSQL si usa @extowner@, @extschema@ o @extschema:...@ dentro de una construcción de cotización (cotización en dólares, '' o ""). Si un administrador ha instalado archivos de una extensión vulnerable, de confianza y no empaquetada, un atacante con privilegios CREATE de nivel de base de datos puede ejecutar código arbitrario como superusuario de arranque.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/09/2024

Vulnerabilidad en PostgreSQL (CVE-2023-39418)

Fecha de publicación:
11/08/2023
Idioma:
Español
Se encontró una vulnerabilidad en PostgreSQL con el uso del comando MERGE, que no puede probar nuevas filas con las políticas de seguridad de filas definidas para ACTUALIZAR y SELECCIONAR. Si las políticas ACTUALIZAR y SELECCIONAR prohíben algunas filas que las políticas INSERTAR no prohíben, un usuario podría almacenar dichas filas.
Gravedad CVSS v3.1: BAJA
Última modificación:
06/12/2024

CVE-2022-3403

Fecha de publicación:
11/08/2023
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: Duplicate, please use CVE-2023-28931 instead.
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el gestor de licencias de Snow Software (CVE-2023-3864)

Fecha de publicación:
11/08/2023
Idioma:
Español
La inyección SQL ciega en un servicio, que se ejecuta en el gestor de licencias de Snow Software desde la versión 8.0.0 hasta la 9.30.1 inclusive en Windows, permite a un usuario conectado con privilegios elevados inyectar comandos SQL a través del portal web.<br />
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2023

Vulnerabilidad en Snow Software License Manager (CVE-2023-3937)

Fecha de publicación:
11/08/2023
Idioma:
Español
La vulnerabilidad de cross site scripting en el portal web del Snow Software License Manager desde la versión 9.0.0 hasta la 9.30.1 inclusive en Windows permite a un usuario autenticado con privilegios elevados desencadenar un ataque de cross site scripting a través del navegador web.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/08/2023

Vulnerabilidad en Apache Airflow Drill Provider de Apache Software Foundation (CVE-2023-39553)

Fecha de publicación:
11/08/2023
Idioma:
Español
Vulnerabilidad de validación de entrada inadecuada en Apache Airflow Drill Provider de Apache Software Foundation.<br /> <br /> Apache Airflow Drill Provider está afectado por una vulnerabilidad que permite a un atacante pasar parámetros maliciosos al establecer una conexión con DrillHook dando la oportunidad de leer archivos en el servidor Airflow.<br /> Este problema afecta a Apache Airflow Drill Provider: anterior a 2.4.3.<br /> Se recomienda actualizar a una versión que no esté afectada.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2025

Vulnerabilidad en Mattermost (CVE-2023-4108)

Fecha de publicación:
11/08/2023
Idioma:
Español
Mattermost no sanea los metadatos de las entradas durante el registro de auditoría, lo que provoca que se registre el contenido de los enlaces permanentes.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/08/2023

Vulnerabilidad en multiples productos Geanians (CVE-2023-40254)

Fecha de publicación:
11/08/2023
Idioma:
Español
La vulnerabilidad de descarga de código sin comprobación de integridad en Genians Genian NAC V4.0, Genians Genian NAC V5.0, Genians Genian NAC Suite V5.0, Genians Genian ZTNA permite la actualización de software malicioso. Este problema afecta a <br /> Genian NAC V4.0: de V4.0.0 a V4.0.155; <br /> Genian NAC V5.0: de V5.0.0 a V5.0.42 (Revisión 117460); <br /> Genian NAC Suite V5.0: de V5.0.0 a V5.0.54; <br /> Genian ZTNA: de V6.0.0 a V6.0.15.<br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/10/2023

Vulnerabilidad en Mattermost (CVE-2023-4107)

Fecha de publicación:
11/08/2023
Idioma:
Español
Mattermost no valida correctamente los permisos de usuario solicitados al actualizar un administrador del sistema, lo que permite a un administrador de usuarios actualizar los datos de un administrador del sistema, como el correo electrónico, el nombre y los apellidos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2023

Vulnerabilidad en Mattermost (CVE-2023-4105)

Fecha de publicación:
11/08/2023
Idioma:
Español
Mattermost no elimina los archivos adjuntos al borrar un mensaje en un hilo, lo que permite que un simple usuario pueda seguir accediendo y descargando el archivo adjunto de un mensaje eliminado.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/08/2023