Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo /admin/settings.php en puppyCMS (CVE-2022-3464)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en puppyCMS versiones hasta 5.1. Esto afecta a una parte desconocida del archivo /admin/settings.php. La manipulación del argumento site_name conlleva a un ataque de tipo cross site scripting. Es posible iniciar el ataque de forma remota. El identificador asociado a esta vulnerabilidad es VDB-210699
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Apache Shiro (CVE-2022-40664)

Fecha de publicación:
12/10/2022
Idioma:
Español
Apache Shiro versiones anteriores a 1.10.0, una vulnerabilidad de Omisión de Autenticación en Shiro cuando es reenviado o es incluida por medio de RequestDispatcher
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/05/2025

Vulnerabilidad en el archivo /employeeview.php del componente Image File Handler en SourceCodester Human Resource Management System (CVE-2022-3458)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Human Resource Management System versión 1.0 y ha sido clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /employeeview.php del componente Image File Handler. La manipulación conlleva a una descarga sin restricciones. El ataque puede ser lanzado de forma remota. El identificador asociado de esta vulnerabilidad es VDB-210559
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/01/2024

Vulnerabilidad en Octopus Server (CVE-2022-2720)

Fecha de publicación:
12/10/2022
Idioma:
Español
En las versiones afectadas de Octopus Server, fue identificado que cuando un valor confidencial es una subcadena de otro valor, el enmascaramiento de valores confidenciales sólo funciona parcialmente
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/05/2025

Vulnerabilidad en un endpoint en la aplicación SNMP MIB Walker en Progress WhatsUp Gold (CVE-2022-42711)

Fecha de publicación:
12/10/2022
Idioma:
Español
En Progress WhatsUp Gold versiones anteriores a 22.1.0, un endpoint de la aplicación SNMP MIB Walker no saneaba apropiadamente la entrada maliciosa. Esto podría permitir a un atacante no autenticado ejecutar código arbitrario en el navegador de la víctima
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/05/2025

Vulnerabilidad en tschaub gh-pages (CVE-2022-37611)

Fecha de publicación:
12/10/2022
Idioma:
Español
Una vulnerabilidad de contaminación de prototipos en tschaub gh-pages versión 3.1.0, por medio de la variable parcial en util.js
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/05/2025

Vulnerabilidad en iKuai8 (CVE-2022-40469)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha detectado que OS v3.6.7 contiene una vulnerabilidad de ejecución remota de código (RCE) autenticada.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2025

Vulnerabilidad en el componente /dede/file_manage_control.php en DedeCMS (CVE-2022-40921)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha detectado que DedeCMS versión V5.7.99, contiene una vulnerabilidad de descarga de archivos arbitraria por medio del componente /dede/file_manage_control.php
Gravedad CVSS v3.1: ALTA
Última modificación:
13/10/2022

Vulnerabilidad en el parámetro id en /admin/?page=orders/view_order en Online Pet Shop We App (CVE-2022-41408)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha detectado que Online Pet Shop We App versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en /admin/?page=orders/view_order
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/05/2025

Vulnerabilidad en el parámetro id en /admin/?page=orders/view_order en Online Pet Shop We App (CVE-2022-41407)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha detectado que Online Pet Shop We App versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en /admin/?page=orders/view_order
Gravedad CVSS v3.1: ALTA
Última modificación:
19/05/2025

Vulnerabilidad en el archivo /sacco_shield/ajax.php?action=delete_borrower en el parámetro id en Open Source SACCO Management System (CVE-2022-41530)

Fecha de publicación:
12/10/2022
Idioma:
Español
Se ha detectado que Open Source SACCO Management System versión v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro id en el archivo /sacco_shield/ajax.php?action=delete_borrower
Gravedad CVSS v3.1: ALTA
Última modificación:
19/05/2025

Vulnerabilidad en un archivo PHP en el componente /admin/admin_pic.php de Church Management System (CVE-2022-41406)

Fecha de publicación:
12/10/2022
Idioma:
Español
Una vulnerabilidad de descarga de archivos arbitraria en el componente /admin/admin_pic.php de Church Management System versión 1.0 permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
20/05/2025