Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la importación de un archivo de copia de seguridad en el firmware 210730 del router AX50 de TP-Link (CVE-2022-30075)

Fecha de publicación:
09/06/2022
Idioma:
Español
En el firmware 210730 del router AX50 de TP-Link y anteriores, la importación de un archivo de copia de seguridad malicioso por medio de la interfaz web puede conllevar a una ejecución de código remota debido a una comprobación inapropiada
Gravedad CVSS v3.1: ALTA
Última modificación:
30/09/2022

Vulnerabilidad en django-s3file (CVE-2022-24840)

Fecha de publicación:
09/06/2022
Idioma:
Español
django-s3file es una entrada ligera de subida de archivos para Django y Amazon S3 . En versiones anteriores a 5.5.1, era posible recorrer todo el bucket de AWS S3 y en la mayoría de los casos acceder o eliminar archivos. Si el ajuste "AWS_LOCATION" estaba configurado, el recorrido se limitaba sólo a esa ubicación. El problema fue detectado por el mantenedor. No se presentan informes de que la vulnerabilidad sea conocida o explotada por terceros, antes de la publicación del parche. La vulnerabilidad ha sido corregida en versión 5.5.1 y superiores. No se presenta ninguna mitigación viable. Debemos instar a todos los usuarios a actualizar inmediatamente a la versión parcheada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en la clave de registro serverconfig (bajo JavaSoft\Prefs\de\config en HKEY_LOCAL_MACHINE\SOFTWARE) en IGEL Universal Management Suite (CVE-2022-25804)

Fecha de publicación:
09/06/2022
Idioma:
Español
Se ha detectado un problema en IGEL Universal Management Suite (UMS) versión 6.07.100. Unos permisos no seguros para la clave de registro serverconfig (bajo JavaSoft\Prefs\de\config en HKEY_LOCAL_MACHINE\SOFTWARE) permiten a un atacante local no privilegiado leer los valores encriptados dbuser y dbpassword para el super usuario UMS
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el comando cmd_mgt_load_mgt_tree en IGEL Universal Management Suite (CVE-2022-25805)

Fecha de publicación:
09/06/2022
Idioma:
Español
Se ha detectado un problema en IGEL Universal Management Suite (UMS) versión 6.07.100. La transmisión de credenciales de enlace LDAP en texto sin cifrar mediante el comando cmd_mgt_load_mgt_tree permite a un atacante (que puede interceptar o inspeccionar el tráfico entre un cliente y un servidor UMS autenticados) poner en peligro esas credenciales de enlace LDAP
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en Una clave DES en la clase PrefDBCredentials en IGEL Universal Management Suite (CVE-2022-25806)

Fecha de publicación:
09/06/2022
Idioma:
Español
Se ha detectado un problema en IGEL Universal Management Suite (UMS) versión 6.07.100. Una clave DES embebida en la clase PrefDBCredentials permite a un atacante, que ha detectado credenciales de super usuario cifradas, descifrar esas credenciales usando una clave DES estática de 8 bytes
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en Razer Sila Gaming Router (CVE-2022-29014)

Fecha de publicación:
09/06/2022
Idioma:
Español
Una vulnerabilidad de inclusión de archivos locales en Razer Sila Gaming Router versión v2.0.441_api-2.0.418, permite a atacantes leer archivos arbitrarios
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en una petición POST en el parámetro command de Razer Sila Gaming Router (CVE-2022-29013)

Fecha de publicación:
09/06/2022
Idioma:
Español
Una inyección de comandos en el parámetro command de Razer Sila Gaming Router versión v2.0.441_api-2.0.418, permite a atacantes ejecutar comandos arbitrarios por medio de una petición POST diseñada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en el archivo interfaz/super/manage_site_files.php en LibreHealth EHR Base (CVE-2022-31496)

Fecha de publicación:
09/06/2022
Idioma:
Español
LibreHealth EHR Base versión 2.0.0, permite un acceso incorrecto en el archivo interfaz/super/manage_site_files.php
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el paquete pyanxdns en PyPI (CVE-2022-30882)

Fecha de publicación:
08/06/2022
Idioma:
Español
El paquete pyanxdns en versión 0.2 en PyPI es vulnerable a una puerta trasera de ejecución de código. El impacto es: ejecutar código arbitrario (remoto). Cuando es instalado el paquete pyanxdns de versión 0.2, es instalado el paquete request
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el paquete api-res-py en PyPI (CVE-2022-31313)

Fecha de publicación:
08/06/2022
Idioma:
Español
El paquete api-res-py en PyPI versión 0.1 es vulnerable a una puerta trasera de ejecución de código en el paquete de petición
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el archivo src/tk/plat.c en la variable fileheader.bfOffBits en ZAngband zangband-data (CVE-2021-40589)

Fecha de publicación:
08/06/2022
Idioma:
Español
ZAngband zangband-data versión 2.7.5, está afectado por una vulnerabilidad de desbordamiento de enteros en el archivo src/tk/plat.c mediante la variable fileheader.bfOffBits
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/06/2022

Vulnerabilidad en el filtro de lectura ISOBMFF, isoffin_read.c en GPAC (CVE-2021-40592)

Fecha de publicación:
08/06/2022
Idioma:
Español
GPAC versiones anteriores al commit 71460d72ec07df766dab0a4d526829f3efcf0a (versión v1.0.1 en adelante) contiene una vulnerabilidad de bucle con condición de salida inalcanzable ("bucle infinito") en el filtro de lectura ISOBMFF, isoffin_read.c. La función isoffin_process() puede resultar en DoS por bucle infinito. Para aprovecharla, la víctima debe abrir un archivo mp4 especialmente diseñado
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2023