Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la funcionalidad page excerpt en Livesearch macro in Confluence Server and Data Center (CVE-2020-36290)

Fecha de publicación:
26/07/2022
Idioma:
Español
Livesearch macro in Confluence Server and Data Center versiones anteriores a 7.4.5, desde versión 7.5.0 anteriores a 7.6.3, y desde versión 7.7.0 anteriores a 7.7.4, permite a atacantes remotos con permiso para editar una página o blog inyectar HTML o JavaScript arbitrario por medio de una vulnerabilidad de tipo cross site scripting (XSS) en la funcionalidad page excerpt.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/08/2022

Vulnerabilidad en vectores no especificados en el componente webapi de Synology Calendar (CVE-2022-22686)

Fecha de publicación:
26/07/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el componente webapi de Synology Calendar versiones anteriores a 2.3.4-0631, permite a usuarios remotos autenticados secuestrar la autenticación de los administradores por medio de vectores no especificados.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2022

Vulnerabilidad en mistune (CVE-2022-34749)

Fecha de publicación:
25/07/2022
Idioma:
Español
En mistune versiones hasta 2.0.2, la compatibilidad con el marcado en línea es implementado mediante el uso de expresiones regulares que pueden implicar una gran cantidad de retroceso en determinados casos límite. Este comportamiento es comúnmente llamado backtracking catastrófico.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en una petición POST en WAVLINK WN535 G3 (CVE-2022-34577)

Fecha de publicación:
25/07/2022
Idioma:
Español
Una vulnerabilidad en adm.cgi de WAVLINK WN535 G3 versión M35G3R.V5030.180927, permite a atacantes ejecutar código arbitrario por medio de una petición POST diseñada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/08/2022

Vulnerabilidad en una petición POST en el componente /cgi-bin/ExportAllSettings.sh de WAVLINK WN535 G3 M35G3 (CVE-2022-34576)

Fecha de publicación:
25/07/2022
Idioma:
Español
Una vulnerabilidad en el componente /cgi-bin/ExportAllSettings.sh de WAVLINK WN535 G3 M35G3 versión R.V5030.180927, permite a atacantes ejecutar código arbitrario por medio de una petición POST diseñada
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2022

Vulnerabilidad en el acceso al archivo fctest.shtml en Wavlink WiFi-Repeater (CVE-2022-34575)

Fecha de publicación:
25/07/2022
Idioma:
Español
Un problema de control de acceso en Wavlink WiFi-Repeater versión RPTA2-77W.M4300.01.GD.2017Sep19, permite a atacantes obtener la información clave del dispositivo por medio del acceso al archivo fctest.shtml
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/08/2022

Vulnerabilidad en el acceso a la página messages.txt en WAVLINK WN579 X3 (CVE-2022-34570)

Fecha de publicación:
25/07/2022
Idioma:
Español
WAVLINK WN579 X3 versión M79X3.V5030.191012/M79X3.V5030.191012 contiene una fuga de información que permite a atacantes obtener la información de la clave por medio del acceso a la página messages.txt
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el acceso a la página syslog.shtml en Wavlink WiFi-Repeater (CVE-2022-34571)

Fecha de publicación:
25/07/2022
Idioma:
Español
Un problema de control de acceso en Wavlink WiFi-Repeater versión RPTA2-77W.M4300.01.GD.2017Sep19, permite a atacantes obtener la información de la clave del sistema y ejecutar comandos arbitrarios por medio del acceso a la página syslog.shtml
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el acceso a la página tftp.txt en Wavlink WiFi-Repeater (CVE-2022-34572)

Fecha de publicación:
25/07/2022
Idioma:
Español
Un problema de control de acceso en Wavlink WiFi-Repeater versión RPTA2-77W.M4300.01.GD.2017Sep19, permite a atacantes obtener la contraseña de telnet por medio del acceso a la página tftp.txt
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el acceso a la página mb_wifibasic.shtml en Wavlink WiFi-Repeater (CVE-2022-34573)

Fecha de publicación:
25/07/2022
Idioma:
Español
Un problema de control de acceso en Wavlink WiFi-Repeater versión RPTA2-77W.M4300.01.GD.2017Sep19, permite a atacantes configurar arbitrariamente los ajustes del dispositivo por medio del acceso a la página mb_wifibasic.shtml
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el acceso al archivo Tftpd32.ini en Wavlink WiFi-Repeater (CVE-2022-34574)

Fecha de publicación:
25/07/2022
Idioma:
Español
Un problema de control de acceso en Wavlink WiFi-Repeater versión RPTA2-77W.M4300.01.GD.2017Sep19, permite a atacantes obtener la información clave del dispositivo por medio del acceso al archivo Tftpd32.ini
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en FileWave (CVE-2022-34906)

Fecha de publicación:
25/07/2022
Idioma:
Español
Es usada una clave criptográfica embebida en FileWave versiones anteriores a 14.6.3 y versiones 14.7.x anteriores a 14.7.2. La explotación podría permitir a un actor no autenticado descifrar información confidencial guardada en FileWave, e incluso enviar peticiones diseñadas
Gravedad CVSS v3.1: ALTA
Última modificación:
02/08/2022