Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Zammad (CVE-2022-27332)

Fecha de publicación:
27/04/2022
Idioma:
Español
Un problema de control de acceso en Zammad versión v5.0.3, permite a atacantes escribir entradas en el registro de llamadas de CTI sin autenticación. Esta vulnerabilidad puede permitir a atacantes ejecutar ataques de phishing o causar una Denegación de Servicio (DoS)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en Eclipse Openj9 (CVE-2021-41041)

Fecha de publicación:
27/04/2022
Idioma:
Español
En Eclipse Openj9 versiones anteriores a 0.32.0, Java 8 y 11 no lanzan la excepción capturada durante la verificación del código de bytes cuando la verificación es desencadenada por una invocación de MethodHandle, permitiendo invocar métodos no verificados mediante MethodHandles
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2022

Vulnerabilidad en el parámetro prezzoperiodo4 en el archivo creaprezzi.php en HotelDruid Hotel Management Software (CVE-2022-26564)

Fecha de publicación:
26/04/2022
Idioma:
Español
HotelDruid Hotel Management Software versión v3.0.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro prezzoperiodo4 en el archivo creaprezzi.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/05/2022

Vulnerabilidad en el servicio Foundry Issues (CVE-2022-27888)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que el servicio Foundry Issues versiones 2.244.0 a 2.249.0, registraba información confidencial (tokens de sesión). Este problema ha sido corregido en versión 2.249.1
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2022

Vulnerabilidad en index.php?m=home&c=message&a=add en ZCMS (CVE-2022-28522)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que ZCMS versión v20170206, contiene una vulnerabilidad de tipo cross-site scripting (XSS) almacenado por medio de index.php?m=home&c=message&a=add
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/05/2022

Vulnerabilidad en index.php?m=home&c=home&a=sp_set_config en ZCMS (CVE-2022-28521)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que ZCMS versión v20170206, contiene una vulnerabilidad de inclusión de archivos por medio de index.php?m=home&c=home&a=sp_set_config
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/05/2022

Vulnerabilidad en el parámetro "Text" (forums) en nopCommerce (CVE-2022-28450)

Fecha de publicación:
26/04/2022
Idioma:
Español
nopCommerce versión 4.50.1, es vulnerable a un ataque de tipo Cross Site Scripting (XSS) por medio del parámetro "Text" (forums) cuando es creado un nuevo post, lo que permite a un atacante remoto ejecutar código JavaScript arbitrario en el navegador del cliente
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/05/2022

Vulnerabilidad en la funcionalidad Apply for vendor account en nopCommerce (CVE-2022-28449)

Fecha de publicación:
26/04/2022
Idioma:
Español
nopCommerce versión 4.50.1, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). En la funcionalidad Apply for vendor account, un atacante puede cargar un archivo arbitrario en el sistema
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/05/2022

Vulnerabilidad en el archivo \backend\database_controller.php en Verydows (CVE-2022-28059)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que Verydows versión v2.0, contiene una vulnerabilidad de eliminación de archivos arbitrarios por medio del archivo \backend\database_controller.php
Gravedad CVSS v3.1: ALTA
Última modificación:
04/05/2022

Vulnerabilidad en el archivo \backend\file_controller.php en Verydows (CVE-2022-28058)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que Verydows versión v2.0, contiene una vulnerabilidad de borrado arbitrario de archivos por medio del archivo \backend\file_controller.php
Gravedad CVSS v3.1: ALTA
Última modificación:
04/05/2022

Vulnerabilidad en /index.php?m=admin&c=custom&a=plugindelhandle&plugin_name= en GreenCMS (CVE-2022-28918)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que GreenCMS versión v2.3.0603, contiene una vulnerabilidad de eliminación arbitraria de archivos por medio de /index.php?m=admin&c=custom&a=plugindelhandle&plugin_name=
Gravedad CVSS v3.1: ALTA
Última modificación:
04/05/2022

Vulnerabilidad en el componente post.php en ED01-CMS (CVE-2022-28524)

Fecha de publicación:
26/04/2022
Idioma:
Español
Se ha detectado que ED01-CMS versión v20180505, contiene una vulnerabilidad de inyección SQL por medio del componente post.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/05/2022