Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el endpoint de la API SOAP en el puerto TCP 80 en las instalaciones afectadas de los enrutadores NETGEAR R7450 (CVE-2020-27873)

Fecha de publicación:
04/02/2021
Idioma:
Español
Esta vulnerabilidad permite a atacantes adyacentes a la red revelar información confidencial sobre las instalaciones afectadas de los enrutadores NETGEAR R7450 versión 1.2.0.62_1.0.1. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del endpoint de la API SOAP, que escucha en el puerto TCP 80 por defecto. El problema resulta de una falta de control de acceso apropiado. Un atacante puede aprovechar esta vulnerabilidad para revelar las credenciales almacenadas, conllevando a un mayor compromiso. Fue ZDI-CAN-11559
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/02/2021

Vulnerabilidad en el servicio mini_httpd en el puerto TCP 80 en las instalaciones afectadas de los enrutadores NETGEAR R7450 (CVE-2020-27872)

Fecha de publicación:
04/02/2021
Idioma:
Español
Esta vulnerabilidad permite a atacantes adyacentes a la red omitir la autenticación en las instalaciones afectadas de los enrutadores NETGEAR R7450 versión 1.2.0.62_1.0.1. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del servicio mini_httpd, que escucha en el puerto TCP 80 por defecto. El problema resulta de un seguimiento inapropiado del estado en el proceso de recuperación de la contraseña. Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código en el contexto root. Fue ZDI-CAN-11365
Gravedad CVSS v3.1: ALTA
Última modificación:
08/02/2021

Vulnerabilidad en la función extend en package decal (CVE-2020-28450)

Fecha de publicación:
04/02/2021
Idioma:
Español
Esto afecta a todas las versiones de package decal. La vulnerabilidad está en la función extend
Gravedad CVSS v3.1: ALTA
Última modificación:
08/02/2021

Vulnerabilidad en la función set en package decal (CVE-2020-28449)

Fecha de publicación:
04/02/2021
Idioma:
Español
Esto afecta a todas las versiones de package decal. La vulnerabilidad está en la función set
Gravedad CVSS v3.1: ALTA
Última modificación:
08/02/2021

Vulnerabilidad en los campos delivery_address y invoice_address en Prestashop Opart devis (CVE-2020-16194)

Fecha de publicación:
04/02/2021
Idioma:
Español
Se encontró una vulnerabilidad de Referencia Directa a Objeto No Segura (IDOR) en Prestashop Opart devis versiones anteriores a 4.0.2. Los atacantes no autenticados pueden tener acceso a la dirección de entrega y la factura de cualquier usuario al explotar un IDOR en los campos delivery_address y invoice_address
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en un tiempo de espera de sesión en HCL OneTest Performance (CVE-2020-14247)

Fecha de publicación:
04/02/2021
Idioma:
Español
HCL OneTest Performance versiones V9.5, V10.0, V10.1, contiene un tiempo de espera de sesión inadecuado, lo que podría permitir a un atacante adivinar y usar una ID de sesión válida
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/02/2021

Vulnerabilidad en HCL OneTest UI (CVE-2020-14245)

Fecha de publicación:
04/02/2021
Idioma:
Español
HCL OneTest UI versiones V9.5, V10.0 y V10.1, no realiza la autenticación para la funcionalidad que requiere una identidad de usuario demostrable o consume una cantidad significativa de recursos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en una autenticación básica en HCL OneTest Performance (CVE-2020-14246)

Fecha de publicación:
04/02/2021
Idioma:
Español
HCL OneTest Performance versiones V9.5, V10.0, V10.1, utiliza una autenticación básica que es relativamente débil. Un atacante podría potencialmente decodificar las credenciales codificadas
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en un archivo malformado en la funcionalidad Excel Document SST Record 0x00fc de SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (CVE-2020-13586)

Fecha de publicación:
04/02/2021
Idioma:
Español
Se presenta una vulnerabilidad de corrupción de la memoria en la funcionalidad Excel Document SST Record 0x00fc de SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (Revisión 1014). Un archivo malformado especialmente diseñado puede conllevar un desbordamiento del búfer de la región heap de la memoria. Un atacante puede proporcionar un archivo malicioso para activar esta vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2022

Vulnerabilidad en un documento en el analizador de documentos de SoftMaker Software GmbH SoftMaker Office PlanMaker (CVE-2020-27249)

Fecha de publicación:
04/02/2021
Idioma:
Español
Un documento especialmente diseñado puede hacer que el analizador de documentos copie datos de un tipo desde un registro en particular en un búfer de tamaño estático dentro de un objeto que es más pequeño que el tamaño usado para la copia, lo que causará un desbordamiento del búfer en la región heap de la memoria. En la version/Instancia 0x0004 y 0x0015, un atacante puede atraer a la víctima para que abra un documento para activar esta vulnerabilidad. Esto afecta a SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (Revisión 1014)
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2022

Vulnerabilidad en el analizador de documentos en SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (CVE-2020-27248)

Fecha de publicación:
04/02/2021
Idioma:
Español
Un documento especialmente diseñado puede hacer que el analizador de documentos copie datos desde un tipo de registro en particular en un búfer de tamaño estático dentro de un objeto que es más pequeño que el tamaño usado para la copia, lo que causará un desbordamiento del búfer en la región heap de la memoria. En la version/Instance 0x0003 y 0x0014, un atacante puede inducir a la víctima a abrir un documento para activar esta vulnerabilidad. Esto afecta a SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (Revisión 1014)
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2022

Vulnerabilidad en el analizador de documentos en SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (CVE-2020-27247)

Fecha de publicación:
04/02/2021
Idioma:
Español
Un documento especialmente diseñado puede hacer que el analizador de documentos copie datos desde un tipo de registro en particular en un búfer de tamaño estático dentro de un objeto que es más pequeño que el tamaño usado para la copia, lo que causará un desbordamiento del búfer en la región heap de la memoria. En la version/Instance 0x0002, un atacante puede inducir a la víctima a abrir un documento para activar esta vulnerabilidad. Esto afecta a SoftMaker Software GmbH SoftMaker Office PlanMaker 2021 (Revisión 1014)
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2022