Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Jenkins XebiaLabs XL Release Plugin (CVE-2022-34780)

Fecha de publicación:
30/06/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores, permite a atacantes conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos mediante otro método, capturando credenciales almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en Jenkins XebiaLabs XL Release Plugin (CVE-2022-34781)

Fecha de publicación:
30/06/2022
Idioma:
Español
Una falta de comprobación de permisos en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores permite a atacantes con permiso Overall/Read conectarse a un servidor HTTP especificado por el atacante usando IDs de credenciales especificados por el atacante obtenidos a través de otro método, capturando credenciales almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2024

Vulnerabilidad en Jenkins requests-plugin Plugin (CVE-2022-34782)

Fecha de publicación:
30/06/2022
Idioma:
Español
Una comprobación de permisos incorrecta en Jenkins requests-plugin Plugin versiones 2.2.16 y anteriores, permite a atacantes con permiso Overall/Read ver la lista de peticiones pendientes
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en las descripciones de las parcelas en Jenkins Plot Plugin (CVE-2022-34783)

Fecha de publicación:
30/06/2022
Idioma:
Español
Jenkins Plot Plugin versiones 2.1.10 y anteriores, no escapa de las descripciones de las parcelas, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada, explotable por atacantes con permiso de Item/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2023

Vulnerabilidad en la descripción de la construcción en una de las visualizaciones en Jenkins build-metrics Plugin (CVE-2022-34784)

Fecha de publicación:
30/06/2022
Idioma:
Español
Jenkins build-metrics Plugin 1.3 no escapa a la descripción de la construcción en una de sus visualizaciones, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Build/Update
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2023

Vulnerabilidad en múltiples endpoints HTTP en Jenkins build-metrics Plugin (CVE-2022-34785)

Fecha de publicación:
30/06/2022
Idioma:
Español
Jenkins build-metrics Plugin 1.3 y anteriores, no lleva a cabo comprobaciones de permisos en múltiples endpoints HTTP, lo que permite a atacantes con permiso Overall/Read obtener información sobre trabajos que de otro modo serían inaccesibles para ellos
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en múltiples campos insertados en la descripción de las construcciones activadas por el webhook en Jenkins GitLab Plugin (CVE-2022-34777)

Fecha de publicación:
30/06/2022
Idioma:
Español
Jenkins GitLab Plugin versiones 1.5.34 y anteriores, no escapa a los múltiples campos insertados en la descripción de las construcciones activadas por el webhook, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso de Item/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2023

Vulnerabilidad en los IDs de las credenciales almacenadas en Jenkins XebiaLabs XL Release Plugin (CVE-2022-34779)

Fecha de publicación:
30/06/2022
Idioma:
Español
Una falta de comprobación de permisos en Jenkins XebiaLabs XL Release Plugin versiones 22.0.0 y anteriores, permite a atacantes con permiso Overall/Read enumerar los IDs de las credenciales almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en Jenkins TestNG Results Plugin (CVE-2022-34778)

Fecha de publicación:
30/06/2022
Idioma:
Español
Jenkins TestNG Results Plugin versiones 554.va4a552116332 y anteriores, hace que las descripciones de las pruebas y los mensajes de excepción que son proporcionados en los resultados de las pruebas no sean capturados si son configuradas determinadas opciones a nivel de trabajo, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por atacantes capaces de configurar trabajos o controlar los resultados de las pruebas
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/12/2023

Vulnerabilidad en el plugin swfupload para wordpress (CVE-2013-4144)

Fecha de publicación:
30/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección de objetos en el plugin swfupload para wordpress
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/07/2022

Vulnerabilidad en IBM Spectrum Protect Plus Container Backup and Restore (CVE-2022-22472)

Fecha de publicación:
30/06/2022
Idioma:
Español
IBM Spectrum Protect Plus Container Backup and Restore (versiones 10.1.5 hasta 10.1.10.2 para Kubernetes y 10.1.7 hasta 10.1.10.2 para Red Hat OpenShift) podría permitir a un atacante remoto omitir las restricciones de control de acceso basadas en roles de IBM Spectrum Protect Plus, causado por la divulgación inapropiada de información de sesión. Al recuperar los registros de un contenedor, un atacante podría explotar esta vulnerabilidad para omitir la seguridad de inicio de sesión del servidor de IBM Spectrum Protect Plus y conseguir acceso no autorizado basado en los permisos del usuario de IBM Spectrum Protect Plus al software vulnerable del servidor de Spectrum Protect Plus. IBM X-Force ID: 225340
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en IBM Spectrum Protect Client (CVE-2022-22478)

Fecha de publicación:
30/06/2022
Idioma:
Español
IBM Spectrum Protect Client versiones 8.1.0.0 hasta 8.1.14.0, almacena las credenciales de usuario en texto sin cifrar que puede leer un usuario local. IBM X-Force ID: 225886
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2022