Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en las peticiones HTTP en Eclipse Sphinx (CVE-2022-2838)

Fecha de publicación:
16/08/2022
Idioma:
Español
En Eclipse Sphinx versiones anteriores a 0.13.1, era usado Apache Xerces XML Parser sin deshabilitar el procesamiento de entidades externas referenciadas permitiendo una inyección de definiciones arbitrarias que es capaz de acceder a archivos locales y exponer su contenido por medio de peticiones HTTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Hulu App para para Android (CVE-2022-35734)

Fecha de publicación:
16/08/2022
Idioma:
Español
Hulu App para para Android desde versión 3.0.47 hasta versiones anteriores a 3.1.2, usa una clave API embebida para un servicio externo. Aprovechando esta vulnerabilidad, puede obtenerse la clave API de un servicio externo analizando los datos de la app.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en vectores no especificados en el adaptador de red Wi-Fi de Nintendo WAP-001 (CVE-2022-36381)

Fecha de publicación:
16/08/2022
Idioma:
Español
Una vulnerabilidad de inyección de comandos del Sistema Operativo en el adaptador de red Wi-Fi de Nintendo WAP-001 Todas las versiones permite a un atacante con un privilegio administrativo ejecutar comandos arbitrarios del sistema operativo por medio de vectores no especificados.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/08/2022

Vulnerabilidad en vectores no especificados en el adaptador de red Wi-Fi de Nintendo WAP-001 (CVE-2022-36293)

Fecha de publicación:
16/08/2022
Idioma:
Español
Una vulnerabilidad de desbordamiento del búfer en el adaptador de red Wi-Fi de Nintendo WAP-001 Todas las versiones permite a un atacante con un privilegio administrativo ejecutar código arbitrario por medio de vectores no especificados.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2022

Vulnerabilidad en "JustSystems JUST Online Update for J-License" (CVE-2022-36344)

Fecha de publicación:
16/08/2022
Idioma:
Español
Se presenta una vulnerabilidad de ruta de búsqueda no citada en "JustSystems JUST Online Update for J-License" incluido en múltiples productos para usuarios corporativos como en Ichitaro a través de Pro5 y otros. Dado que el producto afectado inicia otro programa con una ruta de archivo no citada, puede ejecutarse un archivo malicioso con el privilegio del servicio de Windows si es colocada en una ruta determinada. Los productos afectados están incluidos en las siguientes series de productos: Office y Office Integrated Software, ATOK, Hanako, JUST PDF, Shuriken, Homepage Builder, JUST School, JUST Smile Class, JUST Smile, JUST Frontier, JUST Jump y Tri-De DetaProtect.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/08/2022

Vulnerabilidad en los certificados del servidor en Hulu App para iOS (CVE-2022-34156)

Fecha de publicación:
16/08/2022
Idioma:
Español
Hulu App para iOS versiones anteriores a 3.0.81, verifica inapropiadamente los certificados del servidor, lo que puede permitir a un atacante espiar una comunicación cifrada por medio de un ataque de intermediario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la página de administración de archivos de imagen de SolarView Compact SV-CPT-MC310 y anteriores, y SV-CPT-MC310F (CVE-2022-35239)

Fecha de publicación:
16/08/2022
Idioma:
Español
La página de administración de archivos de imagen de SolarView Compact SV-CPT-MC310 Versiones 7.23 y anteriores, y SV-CPT-MC310F Versiones 7.23 y anteriores, contiene una vulnerabilidad de verificación insuficiente cuando son cargados archivos. Si es explotada esta vulnerabilidad, puede ejecutarse código PHP arbitrario si un atacante remoto autenticado carga un archivo PHP especialmente diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/08/2022

Vulnerabilidad en el procesamiento de paquetes de comunicación en el controlador CENTUM VP / CS 3000 FCS (CVE-2022-33939)

Fecha de publicación:
16/08/2022
Idioma:
Español
El controlador CENTUM VP / CS 3000 FCS (CP31, CP33, CP345, CP401 y CP451) contiene un problema en el procesamiento de paquetes de comunicación, que puede conllevar a un consumo de recursos. Si es aprovechada esta vulnerabilidad, un atacante puede causar una condición de denegación de servicio (DoS) en la comunicación ADL mediante el envío de un paquete especialmente diseñado al producto afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en la interfaz de usuario de administración web del eNodeB en Airspan AirVelocity 1500 (CVE-2022-36312)

Fecha de publicación:
16/08/2022
Idioma:
Español
Airspan AirVelocity 1500 versión 15.18.00.2511, carece de protecciones de tipo CSRF en la interfaz de usuario de administración web del eNodeB. Este problema puede afectar a otros modelos de AirVelocity y AirSpeed.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/08/2022

Vulnerabilidad en la biblioteca de código cerrado gl-native de Mapbox (CVE-2022-38216)

Fecha de publicación:
16/08/2022
Idioma:
Español
Se presenta un desbordamiento de enteros en la biblioteca de código cerrado gl-native de Mapbox versiones anteriores a 10.6.1, que es incluida con varios productos de Mapbox, incluyendo las bibliotecas de código abierto. El desbordamiento es causado por grandes valores de altura y anchura de la imagen cuando es creada una nueva imagen y permite escrituras fuera de límites, lo que potencialmente puede bloquear el proceso de Mapbox.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en AirVelocity 1500 (CVE-2022-36306)

Fecha de publicación:
16/08/2022
Idioma:
Español
Un atacante autenticado puede enumerar y descargar archivos confidenciales, incluyendo la clave privada TLS de la interfaz de usuario de administración web del eNodeB, el binario del servidor web y el archivo de configuración del servidor web. Estas vulnerabilidades se encontraron en el AirVelocity 1500 que ejecutaba la versión de software 9.3.0.01249, seguían estando presentes en el 15.18.00.2511, y pueden afectar a otros modelos de AirVelocity y AirSpeed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en AirVelocity 1500 (CVE-2022-36307)

Fecha de publicación:
16/08/2022
Idioma:
Español
AirVelocity 1500 imprime las credenciales SNMP en su puerto serie físicamente accesible durante el arranque. Esto fue corregido en versión 15.18.00.2511 del software de AirVelocity 1500 y puede afectar a otros modelos de AirVelocity y AirSpeed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/08/2022