Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SAP GRC Access control Emergency Access Management (CVE-2022-39801)

Fecha de publicación:
13/09/2022
Idioma:
Español
SAP GRC Access control Emergency Access Management permite a un atacante autenticado acceder a una sesión de Firefighter incluso después de haberla cerrado en Firefighter Logon Pad. Este ataque sólo puede lanzarse dentro del firewall. Si es explotado con éxito, el atacante puede conseguir acceso a la sesión de administrador y comprometer completamente la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
10/06/2025

Vulnerabilidad en SAP BusinessObjects Business Intelligence Platform Central Management Console (CMC) (CVE-2022-39014)

Fecha de publicación:
13/09/2022
Idioma:
Español
Bajo determinadas condiciones, SAP BusinessObjects Business Intelligence Platform Central Management Console (CMC) - versión 430, permite a un atacante acceder a determinados parámetros confidenciales no encriptados que de otra manera estarían restringidos
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2022

Vulnerabilidad en SAP Host Agent (SAPOSCOL) (CVE-2022-35295)

Fecha de publicación:
13/09/2022
Idioma:
Español
En SAP Host Agent (SAPOSCOL) - versión 7.22, un atacante puede utilizar los archivos creados por saposcol para escalar privilegios para sí mismo
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/03/2023

Vulnerabilidad en SAP NetWeaver Application Server ABAP (CVE-2022-35294)

Fecha de publicación:
13/09/2022
Idioma:
Español
Un atacante con privilegios básicos de usuario de negocio podría diseñar y cargar un archivo malicioso en SAP NetWeaver Application Server ABAP, que luego es descargado y visualizado por otros usuarios, dando lugar a un ataque de tipo Cross-Site-Scripting almacenado. Esto podría conllevar a una divulgación de información, incluyendo el robo de información de autenticación y una suplantación del usuario afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2022

Vulnerabilidad en la aplicación SAP Business One (CVE-2022-35292)

Fecha de publicación:
13/09/2022
Idioma:
Español
En la aplicación SAP Business One, cuando es creado un servicio, la ruta ejecutable contiene espacios y no está entre comillas, conllevando a una vulnerabilidad conocida como Ruta de Servicio sin Comillas que permite a un usuario conseguir privilegios SYSTEM. Si el servicio es explotado por adversarios, puede ser usado para obtener permisos privilegiados en un sistema o red, conllevando a un alto impacto en la Confidencialidad, Integridad y Disponibilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2022

Vulnerabilidad en las entradas controladas por el usuario en SAP NetWeaver Enterprise Portal (KMC) (CVE-2022-35298)

Fecha de publicación:
13/09/2022
Idioma:
Español
SAP NetWeaver Enterprise Portal (KMC) - versión 7.50, no codifica suficientemente las entradas controladas por el usuario, resultando en una vulnerabilidad de tipo Cross-Site Scripting. El servlet de KMC es vulnerable a un ataque de tipo XSS. La ejecución de contenido de script por parte de una víctima registrada en el portal podría comprometer la confidencialidad e integridad de la sesión del navegador web de la víctima
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/10/2022

Vulnerabilidad en el nombre SSID de un nuevo punto de acceso Wi-Fi en el dispositivo CMS8000 (CVE-2022-3027)

Fecha de publicación:
13/09/2022
Idioma:
Español
El dispositivo CMS8000 no controla o sanea apropiadamente el nombre SSID de un nuevo punto de acceso Wi-Fi. Un actor de la amenaza podría crear un SSID con un nombre malicioso, incluyendo caracteres no estándar que, cuando el dispositivo intenta conectarse al SSID malicioso, el dispositivo puede ser explotado para escribir archivos arbitrarios o mostrar información incorrecta
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2022

Vulnerabilidad en el parámetro where en /archive/applyArchery (CVE-2022-38539)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Archery versiones v1.7.5 a v1.8.5, contiene una vulnerabilidad de inyección SQL por medio del parámetro where en /archive/apply
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2022

Vulnerabilidad en el parámetro ThreadIDs en la interfaz kill_session en Archery (CVE-2022-38542)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se descubrió que las versiones v1.4.0 a v1.8.5 contienen una vulnerabilidad de inyección SQL a través del parámetro ThreadIDs en la interfaz kill_session. El proyecto ha publicado una actualización, por favor, actualice a la v1.9.0 y superior
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2022

Vulnerabilidad en los parámetros start_time y stop_time en la interfaz my2sql en Archery (CVE-2022-38541)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Archery versiones v1.8.3 a v1.8.5, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros start_time y stop_time en la interfaz my2sql
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2022

Vulnerabilidad en el parámetro checksum en el módulo report en Archery (CVE-2022-38538)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Archery versiones v1.7.0 a v1.8.5, contiene una vulnerabilidad de inyección SQL por medio del parámetro checksum en el módulo report
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2022

Vulnerabilidad en el parámetro ThreadIDs en la interfaz create_kill_session en Archery (CVE-2022-38540)

Fecha de publicación:
13/09/2022
Idioma:
Español
Se ha detectado que Archery versiones v1.4.0 a v1.8.5, contiene una vulnerabilidad de inyección SQL por medio del parámetro ThreadIDs en la interfaz create_kill_session
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/10/2022