Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Human Resource Management System v1.0 (CVE-2022-43318)

Fecha de publicación:
07/11/2022
Idioma:
Español
Se descubrió que Human Resource Management System v1.0 contenía una vulnerabilidad de inyección SQL a través del parámetro stateedit en /hrm/state.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/12/2023

Vulnerabilidad en Human Resource Management System v1.0 (CVE-2022-43317)

Fecha de publicación:
07/11/2022
Idioma:
Español
Una vulnerabilidad de cross-site scripting (XSS) en /hrm/index.php?msg de Human Resource Management System v1.0 permite a los atacantes ejecutar scripts web o HTML de su elección a través de un payload manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/12/2023

Vulnerabilidad en d8s-strings para Python (CVE-2022-43303)

Fecha de publicación:
07/11/2022
Idioma:
Español
Las cadenas d8s para Python, tal como se distribuyen en PyPI, incluían un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-uuids. La versión afectada de d8s-htm es 0.1.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en d8s-timer para Python (CVE-2022-43304)

Fecha de publicación:
07/11/2022
Idioma:
Español
El d8s-timer para Python, distribuido en PyPI, incluía un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-uuids. La versión afectada de d8s-htm es 0.1.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en d8s-python para Python (CVE-2022-43305)

Fecha de publicación:
07/11/2022
Idioma:
Español
El d8s-python para Python, distribuido en PyPI, incluía un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete de algoritmos democritus. La versión afectada de d8s-htm es 0.1.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/05/2025

Vulnerabilidad en d8s-timer para Python (CVE-2022-43306)

Fecha de publicación:
07/11/2022
Idioma:
Español
El d8s-timer para Python, distribuido en PyPI, incluía un posible backdoor de ejecución de código insertada por un tercero. Un posible backdoor de ejecución de código insertada por terceros es el paquete democritus-dates. La versión afectada de d8s-htm es 0.1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2025

Vulnerabilidad en F-Secure SAFE Browser para Android e iOS (CVE-2022-38163)

Fecha de publicación:
07/11/2022
Idioma:
Español
Se descubrió una vulnerabilidad falsa de arrastrar y soltar en F-Secure SAFE Browser para Android e iOS versión 19.0 y anteriores. La operación de arrastrar y soltar por parte del usuario en la barra de direcciones podría provocar una suplantación de la barra de direcciones.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/05/2025

Vulnerabilidad en Apache Ivy (CVE-2022-37866)

Fecha de publicación:
07/11/2022
Idioma:
Español
Cuando Apache Ivy descarga artefactos de un repositorio, los almacena en el sistema de archivos local según un "patrón" proporcionado por el usuario que puede incluir marcadores de posición para las coordenadas de los artefactos, como la organización, el módulo o la versión. Si dichas coordenadas contienen secuencias "../", que son caracteres válidos para las coordenadas de Ivy en general, es posible que los artefactos se almacenen fuera del caché o repositorio local de Ivy o puedan sobrescribir diferentes artefactos dentro del caché local. Para aprovechar esta vulnerabilidad, un atacante necesita la colaboración del repositorio remoto, ya que Ivy emitirá solicitudes http que contienen secuencias ".." y un repositorio "normal" no las interpretará como parte de las coordenadas del artefacto. Los usuarios de Apache Ivy 2.0.0 a 2.5.1 deben actualizar a Ivy 2.5.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/05/2025

Vulnerabilidad en Apache Commons BCEL (CVE-2022-42920)

Fecha de publicación:
07/11/2022
Idioma:
Español
Apache Commons BCEL tiene una serie de API que normalmente solo permitirían cambiar características de clase específicas. Sin embargo, debido a un problema de escritura fuera de límites, estas API se pueden utilizar para producir código de bytes arbitrario. Se podría abusar de esto en aplicaciones que pasan datos controlables por el atacante a esas API, lo que le da al atacante más control sobre el código de bytes resultante del que se esperaría. Actualización a Apache Commons BCEL 6.6.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/01/2024

Vulnerabilidad en PassWork 5.0.9 (CVE-2022-42955)

Fecha de publicación:
07/11/2022
Idioma:
Español
La extensión PassWork 5.0.9 para Chrome y otros navegadores permite a un atacante obtener credenciales almacenadas en texto sin cifrar.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2025

Vulnerabilidad en PassWork 5.0.9 (CVE-2022-42956)

Fecha de publicación:
07/11/2022
Idioma:
Español
La extensión PassWork 5.0.9 para Chrome y otros navegadores permite a un atacante obtener la contraseña maestra en texto sin cifrar.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2025

Vulnerabilidad en DXL Broker para Windows (CVE-2022-2188)

Fecha de publicación:
07/11/2022
Idioma:
Español
Una vulnerabilidad de escalada de privilegios en DXL Broker para Windows anterior a 6.0.0.280 permite a los usuarios locales obtener privilegios elevados al explotar controles de directorio débiles en el directorio de registros. Esto puede provocar un ataque de denegación de servicio al DXL Broker.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023