Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una llamada POST a /fuel/sitevariables/delete/4 en TheDayLightStudio Fuel CMS (CVE-2021-44117)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en TheDayLightStudio Fuel CMS versión 1.5.0, por medio de una llamada POST a /fuel/sitevariables/delete/4
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en Sourcecodester Money Transfer Management System (CVE-2021-44582)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de escalada de privilegios en Sourcecodester Money Transfer Management System versión 1.0, que permite a un usuario remoto malicioso alcanzar altos privilegios al rol de administrador por medio de cualquier URL
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en RealVNC VNC Server para Windows (CVE-2022-27502)

Fecha de publicación:
10/06/2022
Idioma:
Español
RealVNC VNC Server versiones 6.9.0 hasta 5.1.0 para Windows, permite una escalada de privilegios local porque una operación de reparación del instalador ejecuta archivos %TEMP% como SYSTEM
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en la ruta IdeaLMS/ChatRoom/ClassAccessControl/6?isBigBlueButton=0&ClassID= en IdeaLMS (CVE-2022-31788)

Fecha de publicación:
10/06/2022
Idioma:
Español
IdeaLMS versión 2022 permite la inyección SQL por medio de la ruta IdeaLMS/ChatRoom/ClassAccessControl/6?isBigBlueButton=0&ClassID=
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en Couchbase Sync Gateway (CVE-2022-32563)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha detectado un problema en Couchbase Sync Gateway versiones 3.x anteriores a 3.0.2. Las credenciales de administrador no son verificadas cuando es usada la autenticación de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. Cuando Sync Gateway está configurado para autenticarse con el Servidor Couchbase usando certificados de cliente X.509, las credenciales de administrador proporcionadas a la API REST de administración son ignoradas, resultando en una escalada de privilegios para los usuarios no autenticados. La API REST pública no está afectada por este problema. Una mitigación es sustituir la autenticación basada en certificados X.509 por la autenticación de nombre de usuario y contraseña dentro de la configuración de arranque
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en SafeNet KeySecure (CVE-2021-42811)

Fecha de publicación:
10/06/2022
Idioma:
Español
Una vulnerabilidad de Limitación Inapropiada de un Nombre de Ruta a un Directorio Restringido ("Salto de Ruta") en SafeNet KeySecure permite a un usuario autenticado leer archivos arbitrarios del sistema subyacente en el que es implementado el producto
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el archivo /lists/admin/ del componente Bounce Rule en PHPList (CVE-2017-20036)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como problemática, en PHPList versión 3.2.6. Afectada es una función desconocida del archivo /lists/admin/ del componente Bounce Rule. La manipulación conlleva a un ataque de tipo cross site scripting (Persistente). Es posible lanzar el ataque de forma remota. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el archivo /lists/admin/ del componente Subscribe en PHPList (CVE-2017-20035)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como problemática, en PHPList versión 3.2.6. Este problema afecta a un procesamiento desconocido del archivo /lists/admin/ del componente Subscribe. La manipulación conlleva a un ataque de tipo cross site scripting (Persistente). El ataque puede ser iniciado remotamente. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en PHPList (CVE-2017-20034)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en PHPList 3.2.6. Esta vulnerabilidad afecta a código desconocido del archivo /lists/admin/ del componente Nombre de la Lista. La manipulación conduce a cross site scripting (Persistente). El ataque puede ser iniciado remotamente. La actualización a la versión 3.3.1 puede solucionar este problema. Se recomienda actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el archivo /lists/admin/ en PHPList (CVE-2017-20033)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en PHPList versión 3.2.6. Esto afecta a una parte desconocida del archivo /lists/admin/. La manipulación de la página de argumentos con la entrada send\'\";)(script)alert(8)(/script) conlleva a un ataque de tipo cross site scripting (Reflejado). Es posible iniciar el ataque de forma remota. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el componente Subscription en PHPList (CVE-2017-20032)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en PHPList versión 3.2.6. Ha sido calificada como crítica. Este problema afecta a una funcionalidad desconocida del componente Subscription. La manipulación conlleva a una inyección sql. El ataque puede ser lanzado remotamente. La explotación ha sido revelada al público y puede ser usada. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en el argumento sortby con la contraseña de entrada en PHPList (CVE-2017-20031)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en PHPList versión 3.2.6. Se ha declarado como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida. La manipulación del argumento sortby con la contraseña de entrada conlleva a una revelación de información. El ataque puede ser lanzado remotamente. La explotación ha sido revelada al público y puede ser usada. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: BAJA
Última modificación:
17/06/2022