Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Splunk Enterprise (CVE-2022-43562)

Fecha de publicación:
04/11/2022
Idioma:
Español
En las versiones de Splunk Enterprise inferiores a 8.1.12, 8.2.9 y 9.0.2, Splunk Enterprise no valida ni escapa correctamente el encabezado del Host, lo que podría permitir que un usuario remoto autenticado realice varios ataques contra el sistema, incluidos Cross-Site Scripting y envenenamiento de caché.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Splunk Enterprise (CVE-2022-43563)

Fecha de publicación:
04/11/2022
Idioma:
Español
En las versiones de Splunk Enterprise inferiores a 8.2.9 y 8.1.12, la forma en que el comando de búsqueda rex maneja los nombres de los campos permite a un atacante omitir las protecciones de SPL para comandos riesgosos https://docs.splunk.com/Documentation/SplunkCloud/latest/Security/ Salvaguardias SPL. La vulnerabilidad requiere que el atacante realice phishing a la víctima engañándola para que inicie una solicitud dentro de su navegador. El atacante no puede explotar la vulnerabilidad a voluntad.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en OpenZeppelin Contracts (CVE-2022-39384)

Fecha de publicación:
04/11/2022
Idioma:
Español
OpenZeppelin Contracts es una librería para el desarrollo seguro de contratos inteligentes. Antes de la versión 4.4.1 pero después de la 3.2.0, las funciones de inicialización que se invocan por separado de la creación del contrato (el ejemplo más destacado son los servidores proxy mínimos) se pueden volver a ingresar si realizan una llamada externa sin vista que no sea de confianza. Una vez que un inicializador ha terminado de ejecutarse, nunca podrá volver a ejecutarse. Sin embargo, una excepción implementada para admitir la herencia múltiple hizo posible la reentrada en el escenario descrito anteriormente, rompiendo la expectativa de que haya una ejecución única. Tenga en cuenta que los proxies actualizables normalmente se inicializan junto con la creación del contrato, donde la reentrada no es factible, por lo que se cree que el impacto de este problema es menor. Este problema ha sido solucionado; actualice a la versión 4.4.1. Como workaround, evite llamadas externas que no sean de confianza durante la inicialización.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/12/2022

Vulnerabilidad en HCL Domino (CVE-2022-38654)

Fecha de publicación:
04/11/2022
Idioma:
Español
HCL Domino es susceptible a una vulnerabilidad de divulgación de información. En algunos escenarios, las llamadas locales realizadas en el servidor para buscar en el directorio Domino ignorarán las restricciones de lectura de xACL. Un atacante autenticado podría aprovechar esta vulnerabilidad para acceder a los atributos del registro personal de un usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en HCL Xpages (CVE-2022-38660)

Fecha de publicación:
04/11/2022
Idioma:
Español
Las aplicaciones HCL XPages son susceptibles a una vulnerabilidad de Cross-Site Request Forgery (CSRF). Un atacante no autenticado podría aprovechar esta vulnerabilidad para realizar acciones en la aplicación en nombre del usuario que inició sesión.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Azure RTOS USBX (CVE-2022-39344)

Fecha de publicación:
04/11/2022
Idioma:
Español
Azure RTOS USBX es una pila integrada de host, dispositivo y en movimiento (OTG) USB que está completamente integrada con Azure RTOS ThreadX. Antes de la versión 6.1.12, la funcionalidad USB DFU UPLOAD se puede utilizar para introducir un desbordamiento del búfer que provoca la sobrescritura del contenido de la memoria. En casos particulares, esto puede permitir que un atacante eluda las funciones de seguridad o ejecute código arbitrario. La implementación de la función `ux_device_class_dfu_control_request` evita el desbordamiento del búfer durante el manejo del comando DFU UPLOAD cuando el estado actual es `UX_SYSTEM_DFU_STATE_DFU_IDLE`. Este problema ha sido solucionado; actualice a la versión 6.1.12. Como workaround, agregue la verificación `UPLOAD_LENGTH` en todos los estados posibles.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2022

Vulnerabilidad en BD Totalys MultiProcessor (CVE-2022-40263)

Fecha de publicación:
04/11/2022
Idioma:
Español
BD Totalys MultiProcessor, versiones 1.70 y anteriores, contienen credenciales codificadas. Si se explotan, los actores de amenazas pueden acceder, modificar o eliminar información confidencial, incluida la información médica protegida electrónica (ePHI), la información médica protegida (PHI) y la información de identificación personal (PII). Los clientes que utilizan BD Totalys MultiProcessor versión 1.70 con Microsoft Windows 10 tienen configuraciones de refuerzo del Sistema Operativo adicionales que aumentan la complejidad del ataque necesaria para explotar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2022

Vulnerabilidad en Kernel de Linux (CVE-2022-43945)

Fecha de publicación:
04/11/2022
Idioma:
Español
La implementación NFSD del kernel de Linux anterior a las versiones 5.19.17 y 6.0.2 es vulnerable al desbordamiento del búfer. NFSD rastrea el número de páginas retenidas por cada subproceso NFSD combinando los búferes de recepción y envío de una llamada a procedimiento remoto (RPC) en una única matriz de páginas. Un cliente puede forzar la reducción del búfer de envío enviando un mensaje RPC a través de TCP con datos basura agregados al final del mensaje. El mensaje RPC con datos basura todavía está formado correctamente según la especificación y se pasa a los controladores. El código vulnerable en NFSD no espera la solicitud de gran tamaño y escribe más allá del espacio de búfer asignado. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Gravedad CVSS v3.1: ALTA
Última modificación:
01/05/2025

Vulnerabilidad en Saibamen HotelManager v1.2 (CVE-2021-39473)

Fecha de publicación:
04/11/2022
Idioma:
Español
Saibamen HotelManager v1.2 es vulnerable a Cross Site Scripting (XSS) debido a la sanitización incorrecta de los campos de comentarios y contactos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/05/2025

Vulnerabilidad en XWiki OIDC (CVE-2022-39387)

Fecha de publicación:
04/11/2022
Idioma:
Español
XWiki OIDC tiene varias herramientas para manipular el protocolo OpenID Connect en XWiki. Antes de la versión 1.29.1, incluso si un wiki tiene un proveedor OpenID configurado a través de xwiki.properties, era posible proporcionar sus detalles a un proveedor externo a través de parámetros de solicitud. Luego, se puede omitir por completo la autenticación de XWiki especificando su propio proveedor a través de los parámetros de solicitud oidc.endpoint.* (o usando un proveedor OpenID basado en XWiki con oidc.xwikiprovider. Con el mismo enfoque, también se podría proporcionar un mapeo de grupo específico a través de oidc.groups.mapping que haría que su usuario forme parte automáticamente de XWikiAdminGroup. Este problema ha sido solucionado, actualice a 1.29.1. No hay workaround, se requiere una actualización del autenticador.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2022

Vulnerabilidad en Spring Tools 4 para Eclipse (CVE-2022-31691)

Fecha de publicación:
04/11/2022
Idioma:
Español
Spring Tools 4 para Eclipse versión 4.16.0 y siguientes, así como extensiones VSCode como Spring Boot Tools, Concourse CI Pipeline Editor, Bosh Editor y Cloudfoundry Manifest YML Support versión 1.39.0 y siguientes utilizan la librería Snakeyaml para admitir la edición YAML. Esta librería permite una sintaxis especial en YAML que, en determinadas circunstancias, permite que el atacante ejecute código remoto potencialmente dañino.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/05/2025

Vulnerabilidad en Foundry Blobster (CVE-2022-27894)

Fecha de publicación:
04/11/2022
Idioma:
Español
Se descubrió que el servicio Foundry Blobster tenía una vulnerabilidad de cross-site scripting (XSS) que podría haber permitido a un atacante con acceso a Foundry lanzar ataques contra otros usuarios. Esta vulnerabilidad se resuelve en Blobster 3.228.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/11/2022