Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función FT_Request_Size en FreeType (CVE-2022-27406)

Fecha de publicación:
22/04/2022
Idioma:
Español
Se ha detectado que el commit 22a0cccb4d9d002f33c1ba7a4b36812c7d4f46b5 de FreeType contenía una violación de segmentación por medio de la función FT_Request_Size
Gravedad CVSS v3.1: ALTA
Última modificación:
29/02/2024

Vulnerabilidad en la función sfnt_init_face en FreeType (CVE-2022-27404)

Fecha de publicación:
22/04/2022
Idioma:
Español
Se ha detectado que el commit 1e2eb65048f75c64b68708efed6ce904c31f3b2f de FreeType contenía un desbordamiento del búfer de la pila por medio de la función sfnt_init_face
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/02/2024

Vulnerabilidad en la función FNT_Size_Request en FreeType (CVE-2022-27405)

Fecha de publicación:
22/04/2022
Idioma:
Español
Se ha detectado que el commit 53dfdcd8198d2b3201a23c4bad9190519ba918db de FreeType contenía una violación de segmentación por medio de la función FNT_Size_Request
Gravedad CVSS v3.1: ALTA
Última modificación:
29/02/2024

Vulnerabilidad en el archivo GridHelperService.php en el repositorio de GitHub pimcore/pimcore (CVE-2022-1429)

Fecha de publicación:
22/04/2022
Idioma:
Español
Una inyección SQL en el archivo GridHelperService.php en el repositorio de GitHub pimcore/pimcore versiones anteriores a 10.3.6. Esta vulnerabilidad es capaz de robar los datos
Gravedad CVSS v3.1: ALTA
Última modificación:
29/04/2022

Vulnerabilidad en ASUS WebStorage (CVE-2022-26672)

Fecha de publicación:
22/04/2022
Idioma:
Español
ASUS WebStorage presenta un token de API embebido en el código fuente de la APP. Un atacante remoto no autenticado puede usar este token para establecer conexiones con el servidor y llevar a cabo intentos de inicio de sesión en cuentas de usuario generales. Un inicio de sesión con éxito en una cuenta de usuario general permite al atacante acceder, modificar o eliminar la información de esta cuenta de usuario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/05/2022

Vulnerabilidad en ASUS RT-AX88U (CVE-2022-26674)

Fecha de publicación:
22/04/2022
Idioma:
Español
ASUS RT-AX88U presenta una vulnerabilidad de cadena de formato, que permite a un atacante remoto no autenticado escribir en una dirección de memoria arbitraria y llevar a cabo una ejecución de código arbitrario remoto, la operación arbitraria del sistema o la interrupción del servicio
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/05/2022

Vulnerabilidad en el parámetro de encabezado HTTP en ASUS RT-AX88U (CVE-2022-26673)

Fecha de publicación:
22/04/2022
Idioma:
Español
ASUS RT-AX88U presenta un filtrado insuficiente para caracteres especiales en el parámetro de encabezado HTTP. Un atacante remoto con privilegio de usuario general puede explotar esta vulnerabilidad para inyectar JavaScript y llevar a cabo ataques de tipo Cross-Site Scripting (XSS) almacenados
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/05/2022

Vulnerabilidad en OWASP AntiSamy (CVE-2022-28367)

Fecha de publicación:
21/04/2022
Idioma:
Español
OWASP AntiSamy versiones anteriores a 1.6.6, permite un ataque de tipo XSS por medio de contrabando de etiquetas HTML en contenido STYLE con entrada diseñada. El serializador de salida no codifica apropiadamente el supuesto contenido de las hojas de estilo en cascada (CSS)
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/05/2022

Vulnerabilidad en OWASP AntiSamy (CVE-2022-29577)

Fecha de publicación:
21/04/2022
Idioma:
Español
OWASP AntiSamy versiones anteriores a 1.6.7, permite un ataque de tipo XSS por medio de contrabando de etiquetas HTML en contenido STYLE con entrada diseñada. El serializador de salida no codifica correctamente el supuesto contenido de las hojas de estilo en cascada (CSS). NOTA: este problema se presenta debido a una corrección incompleta de CVE-2022-28367
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2023

Vulnerabilidad en una entrada de instrucciones de procesamiento (PI) en determinados analizadores HTML relacionados con Neko (CVE-2022-28366)

Fecha de publicación:
21/04/2022
Idioma:
Español
Algunos analizadores de HTML relacionados con Neko permiten una denegación de servicio a través de una entrada de instrucción de procesamiento (PI) manipulada que provoca un consumo excesivo de memoria de la pila. En particular, este problema existe en HtmlUnit-Neko hasta la versión 2.26, y se ha corregido en la 2.27. Este problema también existe en CyberNeko HTML hasta la versión 1.9.22 (también afecta a OWASP AntiSamy antes de la 1.6.6), pero la 1.9.22 es la última versión de CyberNeko HTML. NOTA: esto puede estar relacionado con CVE-2022-24839
Gravedad CVSS v3.1: ALTA
Última modificación:
07/12/2023

CVE-2022-29280

Fecha de publicación:
21/04/2022
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2022-28366. Reason: This candidate is a reservation duplicate of CVE-2022-28366. Notes: All CVE users should reference CVE-2022-28366 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en Dell EMC iDRAC8 (CVE-2022-24423)

Fecha de publicación:
21/04/2022
Idioma:
Español
Las versiones de Dell iDRAC8 anteriores a la 2.83.83.83 contienen una vulnerabilidad de denegación de servicio. Un atacante remoto no autenticado podría explotar esta vulnerabilidad para causar el agotamiento de recursos en el servidor web, lo que resulta en una condición de denegación de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
31/01/2023