Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo aom_image.c en libaom en AOMedia (CVE-2021-30473)

Fecha de publicación:
06/05/2021
Idioma:
Español
El archivo aom_image.c en libaom en AOMedia versiones anteriores al 07-04-2021, libera memoria que no se encuentra en la pila
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
31/01/2024

Vulnerabilidad en procesamiento de bases de datos de archivos de directorio libgetdata (CVE-2021-20204)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se puede desencadenar un problema de corrupción de la memoria de la pila (usar de la memoria previamente liberada) en libgetdata versión v0.10.0, cuando se procesan bases de datos de archivos de directorio diseñadas maliciosamente. Esto degrada la confidencialidad, integridad y disponibilidad del software de terceros que usa libgetdata como biblioteca. Esta vulnerabilidad puede conllevar a una ejecución de código arbitrario o una escalada de privilegios según la entrada y habilidades del atacante
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/10/2024

Vulnerabilidad en el archivo router/httpd/httpd.c y auth_check en web_hook.o en la función handle_request en los dispositivos ASUS GT-AC2900 (CVE-2021-32030)

Fecha de publicación:
06/05/2021
Idioma:
Español
La aplicación de administrador en los dispositivos ASUS GT-AC2900 versiones anteriores a 3.0.0.4.386.42643, permite una omisión de autenticación cuando es procesada la entrada remota de un usuario no autenticado, conllevando a un acceso no autorizado a la interfaz de administrador. Esto se relaciona con la función handle_request en el archivo router/httpd/httpd.c y auth_check en web_hook.o. Un valor proporcionado por el atacante de "\0" coincide con el valor predeterminado del dispositivo de "\0" en algunas situaciones
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/06/2025

Vulnerabilidad en la API en las ramas del repositorio en GitLab CE/EE (CVE-2021-22210)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.2. Al consultar las ramas del repositorio por medio de API, GitLab ignoraba un parámetro de consulta y devolvía una cantidad considerable de resultados
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en la comprobación de los tokens de autorización en GitLab CE/EE (CVE-2021-22209)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.8. GitLab no estaba comprobando apropiadamente los tokens de autorización, lo cual resultó en la ejecución de la mutación GraphQL
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2021

Vulnerabilidad en el panel de administración en Strapi (CVE-2021-28128)

Fecha de publicación:
06/05/2021
Idioma:
Español
En Strapi versiones versiones hasta 3.6.0, el panel de administración permite el cambio de la propia contraseña sin ingresar la contraseña actual. Un atacante que consigue acceso a una sesión válida puede usar esto para apoderarse de una cuenta al cambiar la contraseña
Gravedad CVSS v3.1: ALTA
Última modificación:
14/05/2021

Vulnerabilidad en las credenciales de Pull Mirror en GitLab (CVE-2021-22206)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 11.6. Las credenciales de Pull Mirror están expuestas, permitiendo que otros mantenedores sean capaz de visualizar las credenciales en texto plano
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en la comprobación de permisos en GitLab (CVE-2021-22208)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a las versiones que comienzan con 13.5 hasta 13.9.7. Una comprobación inapropiada de permisos podría permitir el cambio de la marca de tiempo para la creación o actualización de problemas
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en un ataque de tiempo en la contraseña en omr-admin.py en openmptcprouter-vps-admin (CVE-2021-31245)

Fecha de publicación:
06/05/2021
Idioma:
Español
omr-admin.py en openmptcprouter-vps-admin versiones 0.57.3 y anteriores compara la contraseña proporcionada por el usuario con la contraseña original de una manera dependiente de la longitud, lo cual permite a atacantes remotos adivinar la contraseña por medio de un ataque de sincronización
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en el envío de direcciones de correo electrónico en el componente EmailValidator en com.vaadin:vaadin-compatibility-server (CVE-2021-31409)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una comprobación no segura RegEx en el componente EmailValidator en com.vaadin:vaadin-compatibility-server versiones 8.0.0 hasta 8.12.4, (Vaadin versiones 8.0.0 hasta 8.12.4) permite a atacantes causar un consumo de recursos no controlado mediante el envío de direcciones de correo electrónico maliciosas
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2021

Vulnerabilidad en el parámetro imageUrl en HTTP "GET" en múltiples aplicaciones en Jellyfin (CVE-2021-29490)

Fecha de publicación:
06/05/2021
Idioma:
Español
Jellyfin es un sistema multimedia de software libre que proporciona multimedia desde un servidor dedicado a los dispositivos del usuario final por medio de múltiples aplicaciones. Las versiones anteriores a 10.7.3 son vulnerables a ataques de tipo Server-Side Request Forgery (SSRF) no autenticado por medio del parámetro imageUrl. Este problema expone potencialmente a los servidores HTTP internos y externos u otros recursos disponibles por medio de HTTP "GET" que son visibles desde el servidor Jellyfin. La vulnerabilidad está parcheada en la versión 10.7.3. Como solución alternativa, deshabilite el acceso externo a los endpoints de la API "/Items/*/RemoteImages/Download", "/Items/RemoteSearch/Image" y "/Images/Remote" por medio de un proxy inverso, o limite de las direcciones IP amigables conocidas
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en la función "gitDiff" en Wayfair git-parse (CVE-2021-26543)

Fecha de publicación:
06/05/2021
Idioma:
Español
La función "gitDiff" en Wayfair git-parse versiones anteriores o iguales a 1.0.4 tiene una vulnerabilidad de inyección de comandos. Los clientes de la biblioteca git-parse probablemente no sean conscientes de ello, por lo que podrían escribir involuntariamente código que contenga una vulnerabilidad. El problema se ha resuelto en la versión 1.0.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022