Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el envío de un documento PDF diseñado al binario pdftoppm en xpdf (CVE-2022-30775)

Fecha de publicación:
16/05/2022
Idioma:
Español
xpdf versión 4.04, asigna un exceso de memoria cuando le es presentada una entrada diseñada. Esto puede ser desencadenado (por ejemplo) mediante el envío de un documento PDF diseñado al binario pdftoppm. Es más fácil de reproducir con la opción DCMAKE_CXX_COMPILER=afl-clang-fast++
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/05/2022

Vulnerabilidad en las matrices en Janet (CVE-2022-30763)

Fecha de publicación:
16/05/2022
Idioma:
Español
Janet versiones anteriores a 1.22.0, maneja inapropiadamente las matrices
Gravedad CVSS v3.1: ALTA
Última modificación:
12/10/2022

Vulnerabilidad en Terminalfour (CVE-2022-30770)

Fecha de publicación:
16/05/2022
Idioma:
Español
Las versiones de Terminalfour 8.3.7, las versiones 8.3.x anteriores a la versión 8.3.8 y las versiones r 8.2.x anteriores a la versión 8.2.18.5 o 8.2.18.2.1 son vulnerables a una vulnerabilidad (XSS) que podría ser explotada por un atacante para engañar a un administrador y robar sus credenciales
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en el archivo net/nfs.c en la función nfs_lookup_reply en Das U-Boot (CVE-2022-30767)

Fecha de publicación:
16/05/2022
Idioma:
Español
La función nfs_lookup_reply en el archivo net/nfs.c en Das U-Boot hasta 2022.04 (y hasta 2022.07-rc2), presenta un memcpy no limitado con una comprobación de longitud fallida, conllevando a un desbordamiento del búfer. NOTA: este problema se presenta debido a una corrección incorrecta de CVE-2019-14196
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/11/2025

Vulnerabilidad en v en Calibre-Web (CVE-2022-30765)

Fecha de publicación:
16/05/2022
Idioma:
Español
Calibre-Web versiones anteriores a 0.6.18, permite una inyección SQL en la tabla de usuario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/11/2024

Vulnerabilidad en el componente /base/SysEveMenuAuthPointMapper.xml en ERP-Pro (CVE-2022-28930)

Fecha de publicación:
15/05/2022
Idioma:
Español
Se ha detectado que ERP-Pro versión v3.7.5, contiene una vulnerabilidad de inyección SQL por medio del componente /base/SysEveMenuAuthPointMapper.xml
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/05/2022

Vulnerabilidad en el parámetro fileurl en Rebuild (CVE-2022-30049)

Fecha de publicación:
15/05/2022
Idioma:
Español
Una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en Rebuild versión v2.8.3, permite a atacantes obtener la dirección IP real y explorar la información de la Intranet por medio del parámetro fileurl
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2022

Vulnerabilidad en el parámetro delid en el archivo viewtreatmentrecord.php en Hospital Management System (CVE-2022-28929)

Fecha de publicación:
15/05/2022
Idioma:
Español
Se ha detectado que Hospital Management System v1.0, contiene una vulnerabilidad de inyección SQL por medio del parámetro delid en el archivo viewtreatmentrecord.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/05/2022

Vulnerabilidad en un paquete de mensajes de viewchange en FISCO-BCOS. (CVE-2022-28936)

Fecha de publicación:
15/05/2022
Idioma:
Español
Se ha detectado que FISCO-BCOS versión release-3.0.0-rc2, contiene un problema por el que un nodo malicioso puede desencadenar un desbordamiento de enteros y causar una Denegación de Servicio (DoS) por medio de un paquete de mensajes de viewchange inusualmente grande
Gravedad CVSS v3.1: ALTA
Última modificación:
24/05/2022

Vulnerabilidad en FISCO-BCOS (CVE-2022-28937)

Fecha de publicación:
15/05/2022
Idioma:
Español
Se ha detectado que FISCO-BCOS versión 3.0.0-rc2, contiene un problema por el que un nodo malicioso, por medio de una propuesta con un encabezado no válido, causará que los nodos normales dejen de producir nuevos bloques y de procesar las peticiones de los nuevos clientes
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en los campos EN_tyid, theID y EID en ChurchCRM (CVE-2021-41965)

Fecha de publicación:
15/05/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección SQL en ChurchCRM versiones 2.0.0 a 4.4.5, que permite a un atacante autenticado emitir un comando SQL arbitrario a la base de datos mediante los campos EN_tyid, theID y EID no saneados usados cuando es llevado a cabo una acción de edición en un registro existente
Gravedad CVSS v3.1: ALTA
Última modificación:
23/05/2022

Vulnerabilidad en el tema Authentic en Webmin (CVE-2022-30708)

Fecha de publicación:
15/05/2022
Idioma:
Español
Webmin versiones hasta 1.991, cuando es usado el tema Authentic, permite una ejecución de código remota cuando un usuario ha sido creado manualmente (es decir, no ha sido creado en Virtualmin o Cloudmin). Esto ocurre porque settings-editor_write.cgi no restringe apropiadamente el parámetro de archivo
Gravedad CVSS v3.1: ALTA
Última modificación:
24/05/2022