Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el encabezado HTTP User-Agent en Settings.aspx?view=About en Directum (CVE-2021-31794)

Fecha de publicación:
24/04/2021
Idioma:
Español
Settings.aspx?view=About en Directum versión 5.8.2, permite un ataque de tipo XSS por medio del encabezado HTTP User-Agent
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2021

Vulnerabilidad en la función PhysmemNewRamBackedPMR en el controlador del kernel del PowerVR GPU en pvrsrvkm.ko (CVE-2021-31795)

Fecha de publicación:
24/04/2021
Idioma:
Español
El controlador del kernel del PowerVR GPU en pvrsrvkm.ko hasta el 24-04-2021 para el kernel de Linux, como es usado en los teléfonos Alcatel 1S, permite a atacantes sobrescribir la memoria de la pila por medio de la función PhysmemNewRamBackedPMR
Gravedad CVSS v3.1: ALTA
Última modificación:
06/05/2021

Vulnerabilidad en la biblioteca libezxml.a en la función ezxml_decode() en ezXML (CVE-2021-31598)

Fecha de publicación:
24/04/2021
Idioma:
Español
Se detectó un problema en la biblioteca libezxml.a en ezXML versión 0.8.6. La función ezxml_decode() lleva a cabo un manejo incorrecto de la memoria mientras analiza archivos XML diseñados, conllevando a un desbordamiento del búfer en la región heap de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en Hardware Sentry KM para BMC PATROL (CVE-2021-31791)

Fecha de publicación:
23/04/2021
Idioma:
Español
En Hardware Sentry KM versiones anteriores a 10.0.01 para BMC PATROL, se puede detectar una contraseña de texto sin cifrar después de un fallo o tiempo de espera de un comando
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2021

Vulnerabilidad en Callback Assist (CVE-2020-7036)

Fecha de publicación:
23/04/2021
Idioma:
Español
Una vulnerabilidad XML External Entities (XXE) en Callback Assist, podría permitir a un atacante remoto autenticado conseguir acceso de lectura a la información que es almacenada en un sistema afectado. Las versiones afectadas de Callback Assist incluyen todas las versiones 4.0.x anteriores a 4.7.1.1 Patch 7
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2021

Vulnerabilidad en la interfaz de usuario basada en web de Avaya Aura Orchestration Designer (CVE-2020-7035)

Fecha de publicación:
23/04/2021
Idioma:
Español
Una vulnerabilidad de XML External Entities (XXE) en la interfaz de usuario basada en web de Avaya Aura Orchestration Designer, podría permitir a un atacante remoto autenticado conseguir acceso de lectura a información almacenada en un sistema afectado. Las versiones afectadas de Orchestration Designer incluyen todas las versiones 7.x anteriores a 7.2.3
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2021

Vulnerabilidad en el archivo svc-login.php en Void Aural Rec Monitor (CVE-2021-25898)

Fecha de publicación:
23/04/2021
Idioma:
Español
Se detectó un problema en el archivo svc-login.php en Void Aural Rec Monitor versión 9.0.0.1. Las contraseñas son almacenadas en archivos de texto de código fuente sin cifrar. Esto fue notado cuando se accede al archivo svc-login.php. El valor es usado para autenticar a un usuario con muchos privilegios al autenticarse con el servidor
Gravedad CVSS v3.1: ALTA
Última modificación:
06/05/2021

Vulnerabilidad en el Control de Acceso en Sonatype Nexus Repository Manager 3 Pro (CVE-2021-29158)

Fecha de publicación:
23/04/2021
Idioma:
Español
Sonatype Nexus Repository Manager 3 Pro versiones hasta 3.30.0 incluyéndola, presenta un Control de Acceso Incorrecto
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2021

Vulnerabilidad en Avaya Session Border Controller for Enterprise (CVE-2020-7034)

Fecha de publicación:
23/04/2021
Idioma:
Español
Una vulnerabilidad de inyección de comandos en Avaya Session Border Controller for Enterprise, podría permitir a un atacante remoto autenticado enviar mensajes especialmente diseñados y ejecutar comandos arbitrarios con los privilegios del sistema afectado. Las versiones afectadas de Avaya Session Border Controller for Enterprise incluyen versiones 7.x, 8.0 hasta 8.1.1.x
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2022

Vulnerabilidad en el envío de una petición HTTP en el archivo svc-login.php en el parámetro param1 en Void Aural Rec Monitor (CVE-2021-25899)

Fecha de publicación:
23/04/2021
Idioma:
Español
Se detectó un problema en el archivo svc-login.php en Void Aural Rec Monitor versión 9.0.0.1. Un atacante no autenticado puede enviar una petición HTTP diseñada para llevar a cabo una inyección SQL ciega basada en tiempo. El parámetro param1 es vulnerable
Gravedad CVSS v3.1: ALTA
Última modificación:
13/08/2021

Vulnerabilidad en Sipwise C5 NGCP CSC (CVE-2021-31584)

Fecha de publicación:
23/04/2021
Idioma:
Español
Sipwise C5 NGCP www_csc versión 3.6.4 hasta e incluyendo la plataforma NGCP CE mr3.8.13 permite ataques CSRF call/click2dial para acciones con privilegios administrativos
Gravedad CVSS v3.1: ALTA
Última modificación:
30/07/2022

Vulnerabilidad en varios parámetros y varios scripts en Sipwise C5 NGCP CSC (CVE-2021-31583)

Fecha de publicación:
23/04/2021
Idioma:
Español
Sipwise C5 NGCP WWW Admin versión 3.6.7 hasta la versión de plataforma NGCP CE 3.0 inclusive tiene múltiples vulnerabilidades XSS almacenadas y reflejadas autenticadas cuando la entrada pasada a través de varios parámetros a varias secuencias de comandos no se sanea adecuadamente antes de ser devuelta al usuario: XSS almacenado en callforward/time/set/save (POST tsetname); XSS reflejado en addressbook (GET filter); XSS almacenado en addressbook/save (POST firstname, lastname, company); y XSS reflejado en statistics/versions (GET lang)
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2022