Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45416)

Fecha de publicación:
22/12/2022
Idioma:
Español
Los eventos de teclado hacen referencia a cadenas como "KeyA" que estaban en direcciones fijas, conocidas y ampliamente distribuidas. Los ataques de sincronización basados en caché, como Prime+Probe, posiblemente podrían haber descubierto qué teclas se estaban presionando. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45415)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al descargar un archivo HTML, si el título de la página tenía el formato de un nombre de archivo con una extensión maliciosa, es posible que Firefox haya guardado el archivo con esa extensión, lo que podría comprometer el sistema si el archivo descargado se ejecuta más tarde. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45411)

Fecha de publicación:
22/12/2022
Idioma:
Español
El seguimiento entre sitios se produce cuando un servidor repite una solicitud a través del método Trace, lo que permite que un ataque XSS acceda a encabezados de autorización y cookies inaccesibles para JavaScript (como las cookies protegidas por HTTPOnly). Para mitigar este ataque, los navegadores impusieron límites a fetch() y XMLHttpRequest; sin embargo, algunos servidores web han implementado encabezados no estándar como X-Http-Method-Override que anulan el método HTTP e hicieron posible este ataque nuevamente. Thunderbird ha aplicado las mismas mitigaciones al uso de este y encabezados similares. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45410)

Fecha de publicación:
22/12/2022
Idioma:
Español
Cuando un ServiceWorker interceptó una solicitud con FetchEvent, el origen de la solicitud se perdió después de que ServiceWorker tomó posesión de ella. Esto tuvo el efecto de anular las protecciones de cookies de SameSite. Esto se solucionó en la especificación y luego en los navegadores. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45412)

Fecha de publicación:
22/12/2022
Idioma:
Español
Al resolver un enlace simbólico como file:///proc/self/fd/1, se puede producir un mensaje de error donde el enlace simbólico se resolvió en una cadena que contiene memoria no inicializada en el búfer. *Este error solo afecta a Thunderbird en sistemas operados basados en Unix (Android, Linux, MacOS). Windows no se ve afectado.*. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45413)

Fecha de publicación:
22/12/2022
Idioma:
Español
Usando el parámetro S.browser_fallback_url parameter, un atacante podría redirigir a un usuario a una URL y hacer que se envíen cookies SameSite=Strict.*Este problema solo afecta a Firefox para Android. Otros sistemas operativos no se ven afectados.*. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Thunderbird (CVE-2022-45414)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si un usuario de Thunderbird citó un correo electrónico HTML, por ejemplo respondiendo al correo electrónico, y el correo electrónico contenía una etiqueta VIDEO con el atributo POSTER o una etiqueta OBJECT con un atributo DATA, se realizó una solicitud de red a la URL remota a la que se hace referencia. independientemente de una configuración para bloquear contenido remoto. Se mostró una imagen cargada desde el atributo POSTER en la ventana del compositor. Estos problemas podrían haberle dado al atacante capacidades adicionales al atacar versiones que aún no tenían una solución para CVE-2022-3033, que se informó hace unos tres meses. Esta vulnerabilidad afecta a Thunderbird < 102.5.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45408)

Fecha de publicación:
22/12/2022
Idioma:
Español
A través de una serie de ventanas emergentes que reutilizan el nombre de la ventana, un atacante puede hacer que una ventana pase a pantalla completa sin que el usuario vea el mensaje de notificación, lo que genera una posible confusión del usuario o ataques de suplantación de identidad. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox (CVE-2022-45407)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si un atacante cargó una fuente usando FontFace() en un trabajador en segundo plano, podría haberse producido un use after free, lo que habría provocado un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45409)

Fecha de publicación:
22/12/2022
Idioma:
Español
El recolector de basura podría haber sido abortado en varios estados y zonas y es posible que no se haya llamado a GCRuntime::finishCollection, lo que provocó un use after free y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45406)

Fecha de publicación:
22/12/2022
Idioma:
Español
Si se produjo una condición de falta de memoria al crear un JavaScript global, un dominio de JavaScript puede eliminarse mientras las referencias al mismo permanezcan en una BaseShape. Esto podría provocar un use after free que provocaría un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2025

Vulnerabilidad en Firefox, Firefox ESR y Thunderbird (CVE-2022-45403)

Fecha de publicación:
22/12/2022
Idioma:
Español
Los trabajadores de servicios no deberían poder inferir información sobre respuestas opacas de origen cruzado; pero la información de tiempo para medios de distintos orígenes combinada con solicitudes de rango podría haberles permitido determinar la presencia o la longitud de un archivo multimedia. Esta vulnerabilidad afecta a Firefox ESR < 102,5, Thunderbird < 102.5 y Firefox < 107.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025