Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GitLab CE/EE (CVE-2022-3818)

Fecha de publicación:
10/11/2022
Idioma:
Español
Un problema de consumo de recursos no controlado al analizar URL en GitLab CE/EE que afecta a todas las versiones anteriores a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite que un atacante cause problemas de rendimiento y potencialmente una Denegación de Servicio (DoS) en la instancia de GitLab.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en OpenAPI en GitLab CE/EE (CVE-2022-3726)

Fecha de publicación:
10/11/2022
Idioma:
Español
La falta de espacio aislado de los documentos OpenAPI en GitLab CE/EE que afecta a todas las versiones desde 12.6 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante engañar a un usuario para que haga click en Swagger. Visor OpenAPI y emitir solicitudes HTTP que afectan la cuenta de la víctima.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/11/2022

Vulnerabilidad en GitLab CE/EE (CVE-2022-3706)

Fecha de publicación:
10/11/2022
Idioma:
Español
La autorización inadecuada en GitLab CE/EE que afecta a todas las versiones desde 7.14 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un usuario reintentar un trabajo en una canalización descendente para tomar posesión de los trabajos reintentados en la tubería ascendente incluso si el usuario no tiene acceso a ese proyecto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/11/2022

Vulnerabilidad en GitLab CE/EE (CVE-2022-3819)

Fecha de publicación:
10/11/2022
Idioma:
Español
Un problema de autorización inadecuada en GitLab CE/EE que afecta a todas las versiones desde 15.0 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a usuarios malintencionados configurar emojis en notas internas a las que no tienen acceso.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/05/2025

Vulnerabilidad en GitLab EE (CVE-2022-3413)

Fecha de publicación:
10/11/2022
Idioma:
Español
La autorización incorrecta durante la visualización de eventos de auditoría en GitLab EE que afecta a todas las versiones desde 14.5 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2, permitió a los desarrolladores ver los eventos de auditoría del proyecto y a los desarrolladores o mantenedores ver los Eventos de Auditoría del grupo. Estos deberían haber estado restringidos a mantenedores de proyectos, propietarios de grupos y superiores.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en Eclipse Californium (CVE-2022-39368)

Fecha de publicación:
10/11/2022
Idioma:
Español
Eclipse Californium es una implementación Java de RFC7252: protocolo de aplicación restringido para servicios de nube de IoT. En versiones anteriores a la 3.7.0 y 2.7.4, Californium es vulnerable a una Denegación de Servicio (DoS). Los apretones de manos fallidos no limpian los contadores de aceleración, lo que hace que se alcance el umbral sin volver a liberarlo. Esto da como resultado la caída permanente de registros. El problema se informó para los protocolos de enlace basados en certificados, pero también puede afectar los protocolos de enlace basados en PSK. Generalmente también afecta al cliente y al servidor. Este problema se solucionó en las versiones 3.7.0 y 2.7.4. No se conocen workarounds. principal: commit 726bac57659410da463dcf404b3e79a7312ac0b9 2.7.x: commit 5648a0c27c2c2667c98419254557a14bac2b1f3f
Gravedad CVSS v3.1: ALTA
Última modificación:
17/11/2022

Vulnerabilidad en Healthcheck de GitLab (CVE-2022-3285)

Fecha de publicación:
09/11/2022
Idioma:
Español
Omitir la lista de permitidos del endpoint de Healthcheck que afecta a todas las versiones desde 12.0 anterior a 15.2.5, 15.3 anterior a 15.3.4 y 15.4 anterior a 15.4.1 permite a un atacante no autorizado impedir el acceso a GitLab
Gravedad CVSS v3.1: ALTA
Última modificación:
11/11/2022

Vulnerabilidad en GitLab CE/EE (CVE-2022-3483)

Fecha de publicación:
09/11/2022
Idioma:
Español
Se ha descubierto un problema en GitLab CE/EE que afecta a todas las versiones desde 12.1 anteriores a 15.3.5, todas las versiones desde 15.4 anteriores a 15.4.4, todas las versiones desde 15.5 anteriores a 15.5.2. Un mantenedor malicioso podría filtrar el token de acceso de una integración de Datadog modificando la URL de integración de manera que las solicitudes autenticadas se envíen a un servidor controlado por el atacante.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/11/2022

Vulnerabilidad en GitLab EE/CE (CVE-2022-3486)

Fecha de publicación:
09/11/2022
Idioma:
Español
Una vulnerabilidad de redireccionamiento abierto en GitLab EE/CE que afecta a todas las versiones desde la 9.3 anterior a la 15.3.5, la 15.4 anterior a la 15.4.4 y la 15.5 anterior a la 15.5.2, permite a un atacante redirigir a los usuarios a una ubicación arbitraria si confían en la URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en GitLab CE/EE (CVE-2022-3265)

Fecha de publicación:
09/11/2022
Idioma:
Español
Se descubrió un problema de Cross-Site Scripting (XSS) en GitLab CE/EE que afecta a todas las versiones anteriores a 15.3.5, 15.4 anteriores a 15.4.4 y 15.5 anteriores a 15.5.2. Fue posible explotar una vulnerabilidad al configurar la función de color de las etiquetas, lo que podría conducir a un XSS almacenado que permitiera a los atacantes realizar acciones arbitrarias en nombre de las víctimas en el lado del cliente.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/05/2025

Vulnerabilidad en GitLab CE/EE (CVE-2022-3280)

Fecha de publicación:
09/11/2022
Idioma:
Español
Una redirección abierta en GitLab CE/EE que afecta a todas las versiones desde 10.1 anterior a 15.3.5, 15.4 anterior a 15.4.4 y 15.5 anterior a 15.5.2 permite a un atacante engañar a los usuarios para que visiten una URL confiable y sean redirigidos a contenido arbitrario.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/05/2025

Vulnerabilidad en Grafana (CVE-2022-39307)

Fecha de publicación:
09/11/2022
Idioma:
Inglés
*** Pendiente de traducción *** Grafana is an open-source platform for monitoring and observability. When using the forget password on the login page, a POST request is made to the `/api/user/password/sent-reset-email` URL. When the username or email does not exist, a JSON response contains a “user not found” message. This leaks information to unauthenticated users and introduces a security risk. This issue has been patched in 9.2.4 and backported to 8.5.15. There are no known workarounds.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/07/2023