Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la línea de productos Weintek cMT (CVE-2021-27444)

Fecha de publicación:
16/05/2022
Idioma:
Español
La línea de productos Weintek cMT es vulnerable a varios controles de acceso inapropiados, que pueden permitir a un atacante no autenticado acceder y descargar remotamente información confidencial y llevar a cabo acciones administrativas en nombre de un administrador legítimo
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/07/2022

Vulnerabilidad en Prime95 (CVE-2022-30055)

Fecha de publicación:
16/05/2022
Idioma:
Español
Prime95 versión 30.7 build 9, sufre una vulnerabilidad de desbordamiento de búfer que podría conllevar a una Ejecución de Código Remota
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/05/2022

Vulnerabilidad en el archivo bbs/member_confirm.php en Gnuboard (CVE-2022-30050)

Fecha de publicación:
16/05/2022
Idioma:
Español
Gnuboard versiones 5.55 y 5.56, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio del archivo bbs/member_confirm.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2024

Vulnerabilidad en los métodos estáticos de FreeMarker en Crafter Studio de Crafter CMS (CVE-2021-23267)

Fecha de publicación:
16/05/2022
Idioma:
Español
Una vulnerabilidad de Control Inapropiado de los Recursos de Código Administrados Dinámicamente en Crafter Studio de Crafter CMS permite a desarrolladores autenticados ejecutar comandos del sistema operativo por medio de métodos estáticos de FreeMarker
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2022

Vulnerabilidad en una URL con texto en el visor de registros (CVE-2021-23266)

Fecha de publicación:
16/05/2022
Idioma:
Español
Un usuario anónimo puede diseñar una URL con texto que acabe en el visor de registros tal cual. El texto puede entonces incluir mensajes de texto para engañar al administrador
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/05/2022

Vulnerabilidad en el analizador BPG en Apache Tika (CVE-2022-25169)

Fecha de publicación:
16/05/2022
Idioma:
Español
El analizador BPG en Apache Tika versiones anteriores a 1.28.2 y 2.4.0, puede asignar una cantidad de memoria no razonable en archivos cuidadosamente diseñados
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/11/2022

Vulnerabilidad en el backtracking en un archivo en Apache Tika (CVE-2022-30126)

Fecha de publicación:
16/05/2022
Idioma:
Español
En Apache Tika, una expresión regular en nuestra clase StandardsText, usada por el StandardsExtractingContentHandler podría conllevar a una denegación de servicio causada por el backtracking en un archivo especialmente diseñado. Esto sólo afecta a usuarios que ejecutan StandardsExtractingContentHandler, que es un manejador no estándar. Esto ha sido corregido en versiones 1.28.2 y 2.4.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/10/2022

Vulnerabilidad en un elemento de contenido (CVE-2021-23265)

Fecha de publicación:
16/05/2022
Idioma:
Español
Un usuario conectado y autenticado con un rol de revisor puede bloquear un elemento de contenido
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/08/2022

Vulnerabilidad en los paquetes C# de Joel Christner .NET WatsonWebserver, IpMatcher (CVE-2021-33318)

Fecha de publicación:
16/05/2022
Idioma:
Español
Se presenta una vulnerabilidad de comprobación de entrada en los paquetes C# de Joel Christner .NET WatsonWebserver, IpMatcher 1.0.4.1 y anteriores (IpMatcher) y 4.1.3 y anteriores (WatsonWebserver) debido a la insuficiente comprobación de las direcciones IP y máscaras de red de entrada con respecto a la lista interna de direcciones IP y subredes de Matcher
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en El plugin ULeak Security & Monitoring de WordPress (CVE-2022-1557)

Fecha de publicación:
16/05/2022
Idioma:
Español
El plugin ULeak Security & Monitoring de WordPress en su versión 1.2.3, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza sus ajustes, y también carece de saneo y escape en algunos de ellos, lo que podría permitir a cualquier usuario autenticado, como el suscriptor, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado contra los administradores visualizando los ajustes
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/05/2022

Vulnerabilidad en la configuración de la clave de API en el plugin Clipr de WordPress (CVE-2022-1559)

Fecha de publicación:
16/05/2022
Idioma:
Español
El plugin Clipr de WordPress versiones hasta 1.2.3, no sanea y escapa de la configuración de su clave de API antes de mostrarla en un atributo, conllevando a un problema de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/05/2022

Vulnerabilidad en Bootstrap Tables con el plugin Table Export en el repositorio de GitHub wenzhixin/bootstrap-table (CVE-2022-1726)

Fecha de publicación:
16/05/2022
Idioma:
Español
Una vulnerabilidad de tipo XSS en Bootstrap Tables con el plugin Table Export cuando exportOptions: htmlContent es true en el repositorio de GitHub wenzhixin/bootstrap-table versiones anteriores a 1.20.2. Divulgación de cookies de sesión, divulgación de datos de sesión seguros, exfiltración de datos a terceros
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/05/2022