Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Una clave DES en la clase PrefDBCredentials en IGEL Universal Management Suite (CVE-2022-25806)

Fecha de publicación:
09/06/2022
Idioma:
Español
Se ha detectado un problema en IGEL Universal Management Suite (UMS) versión 6.07.100. Una clave DES embebida en la clase PrefDBCredentials permite a un atacante, que ha detectado credenciales de super usuario cifradas, descifrar esas credenciales usando una clave DES estática de 8 bytes
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en Razer Sila Gaming Router (CVE-2022-29014)

Fecha de publicación:
09/06/2022
Idioma:
Español
Una vulnerabilidad de inclusión de archivos locales en Razer Sila Gaming Router versión v2.0.441_api-2.0.418, permite a atacantes leer archivos arbitrarios
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en una petición POST en el parámetro command de Razer Sila Gaming Router (CVE-2022-29013)

Fecha de publicación:
09/06/2022
Idioma:
Español
Una inyección de comandos en el parámetro command de Razer Sila Gaming Router versión v2.0.441_api-2.0.418, permite a atacantes ejecutar comandos arbitrarios por medio de una petición POST diseñada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en el archivo interfaz/super/manage_site_files.php en LibreHealth EHR Base (CVE-2022-31496)

Fecha de publicación:
09/06/2022
Idioma:
Español
LibreHealth EHR Base versión 2.0.0, permite un acceso incorrecto en el archivo interfaz/super/manage_site_files.php
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el paquete pyanxdns en PyPI (CVE-2022-30882)

Fecha de publicación:
08/06/2022
Idioma:
Español
El paquete pyanxdns en versión 0.2 en PyPI es vulnerable a una puerta trasera de ejecución de código. El impacto es: ejecutar código arbitrario (remoto). Cuando es instalado el paquete pyanxdns de versión 0.2, es instalado el paquete request
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el paquete api-res-py en PyPI (CVE-2022-31313)

Fecha de publicación:
08/06/2022
Idioma:
Español
El paquete api-res-py en PyPI versión 0.1 es vulnerable a una puerta trasera de ejecución de código en el paquete de petición
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el archivo src/tk/plat.c en la variable fileheader.bfOffBits en ZAngband zangband-data (CVE-2021-40589)

Fecha de publicación:
08/06/2022
Idioma:
Español
ZAngband zangband-data versión 2.7.5, está afectado por una vulnerabilidad de desbordamiento de enteros en el archivo src/tk/plat.c mediante la variable fileheader.bfOffBits
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el filtro de lectura ISOBMFF, isoffin_read.c en GPAC (CVE-2021-40592)

Fecha de publicación:
08/06/2022
Idioma:
Español
GPAC versiones anteriores al commit 71460d72ec07df766dab0a4d526829f3efcf0a (versión v1.0.1 en adelante) contiene una vulnerabilidad de bucle con condición de salida inalcanzable ("bucle infinito") en el filtro de lectura ISOBMFF, isoffin_read.c. La función isoffin_process() puede resultar en DoS por bucle infinito. Para aprovecharla, la víctima debe abrir un archivo mp4 especialmente diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2023

Vulnerabilidad en keep for python en PyPI (CVE-2022-30877)

Fecha de publicación:
08/06/2022
Idioma:
Español
keep for python, distribuido en PyPI, incluía una puerta trasera de ejecución de código insertada por un tercero. La versión actual, sin este backdoor, es la versión 1.2
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en determinadas unidades de Verbatim (CVE-2022-28386)

Fecha de publicación:
08/06/2022
Idioma:
Español
Se ha detectado un problema en determinadas unidades de Verbatim versiones hasta 31-03-2022. La característica de seguridad para el bloqueo (por ejemplo, que requiere un reformateo de la unidad después de 20 intentos fallidos de desbloqueo) no funciona como es especificado. Pueden realizarse más de 20 intentos. Esto afecta a la unidad Keypad Secure USB versión 3.2 Gen 1, número de pieza 49428, y al disco duro portátil Store "n" Go Secure GD25LK01-3637-C VER4.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/12/2022

Vulnerabilidad en Sql Error Page en Dolibarr (CVE-2022-30875)

Fecha de publicación:
08/06/2022
Idioma:
Español
Dolibarr versión 12.0.5 es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio de Sql Error Page
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Verbatim (CVE-2022-28385)

Fecha de publicación:
08/06/2022
Idioma:
Español
Se ha detectado un problema en determinadas unidades de Verbatim versiones hasta el 31-03-2022. Debido a la falta de comprobaciones de integridad, un atacante puede manipular el contenido de la unidad de CD-ROM emulada (que contiene el software cliente de Windows y macOS). El contenido de esta unidad de CD-ROM emulada es almacenada como una imagen ISO-9660 en los sectores ocultos de la unidad USB, a la que sólo puede accederse mediante comandos IOCTL especiales, o cuando es instalada la unidad en una caja de discos externa. Al manipular esta imagen ISO-9660 o sustituyéndola por otra, un atacante puede almacenar software malicioso en la unidad de CD-ROM emulada. Este software puede ser ejecutado por una víctima desprevenida cuando use el dispositivo. Por ejemplo, un atacante con acceso físico temporal durante la cadena de suministro podría programar una imagen ISO-9660 modificada en un dispositivo que siempre acepte una contraseña controlada por el atacante para desbloquear el dispositivo. Si el atacante consigue más tarde acceso a la unidad USB usada, puede simplemente descifrar todos los datos del usuario contenidos. También es posible almacenar otros programas maliciosos arbitrarios. Esto afecta a la unidad SSD Executive Fingerprint Secure GDMSFE01-INI3637-C VER1.1 y a la unidad de disco duro portátil Fingerprint Secure con el número de pieza #53650
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2022