Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Grafana (CVE-2022-24812)

Fecha de publicación:
12/04/2022
Idioma:
Español
Grafana es una plataforma de código abierto para la monitorización y la observabilidad. Cuando el control de acceso de grano fino está habilitado y un cliente usa la API Key de Grafana para hacer peticiones, los permisos para esa API Key se almacenan en caché durante 30 segundos para la organización dada. Debido a la forma en que es construida el ID de la caché, las peticiones consecuentes con cualquier API Key son evaluadas con los mismos permisos que las peticiones anteriores. Esto puede conllevar a una escalada de privilegios, cuando por ejemplo una primera petición es realizada con permisos de Administrador, y la segunda petición con diferente API Key es realizada con permisos de Visor, la segunda petición obtendrá los permisos almacenados en caché del Administrador anterior, accediendo esencialmente a un privilegio mayor del que debería. La vulnerabilidad sólo afecta a Grafana Enterprise cuando la función beta de control de acceso de grano fino está habilitada y presenta más de una API Key en una organización con diferentes roles asignados. Todas las instalaciones posteriores a Grafana Enterprise v8.1.0-beta1 deberían actualizarse lo antes posible. Como alternativa, deshabilitar el control de acceso de grano fino mitigará la vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
09/09/2022

Vulnerabilidad en un archivo SVG en el módulo de carga de archivos de Ghos (CVE-2022-27139)

Fecha de publicación:
12/04/2022
Idioma:
Español
** EN DISPUTA ** Una vulnerabilidad de carga de archivos arbitraria en el módulo de carga de archivos de Ghost versión v4.39.0, permite a atacantes ejecutar código arbitrario por medio de un archivo SVG diseñado. NOTA: El proveedor afirma que, tal y como se indica en la documentación de seguridad de Ghost, la carga de SVG sólo es posible por parte de usuarios autentificados de confianza. La carga de archivos SVG en Ghost no representa una vulnerabilidad de ejecución remota de código. Los SVG no son ejecutables en el servidor, y sólo pueden ejecutar javascript en el navegador de un cliente; se trata de una funcionalidad esperada e intencionada
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/08/2024

Vulnerabilidad en un archivo PHP en el módulo de carga de archivos de Express-Fileupload (CVE-2022-27140)

Fecha de publicación:
12/04/2022
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitraria en el módulo de carga de archivos de Express-Fileupload versión v1.3.1, permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/08/2024

Vulnerabilidad en los servidores HPE Superdome Flex y Superdome Flex 280 (CVE-2022-23702)

Fecha de publicación:
12/04/2022
Idioma:
Español
Se ha identificado una posible vulnerabilidad de seguridad en los servidores HPE Superdome Flex y Superdome Flex 280. La vulnerabilidad podría ser explotada localmente para permitir a un usuario con acceso de administrador escalar su privilegio. La vulnerabilidad ha sido resuelta en la última actualización del firmware. Servidor HPE Superdome Flex versiones 3.50.58 y posteriores, servidor HPE Superdome Flex 280 versiones 1.20.204 y posteriores
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en un archivo SVG en el componente de carga de archivos de ButterCMS (CVE-2022-27260)

Fecha de publicación:
12/04/2022
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitraria en el componente de carga de archivos de ButterCMS versión v1.2.8 permite a atacantes ejecutar código arbitrario por medio de un archivo SVG diseñado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/07/2022

Vulnerabilidad en el archivo AdbService.java en la función broadcastPortInfo en Android (CVE-2021-39794)

Fecha de publicación:
12/04/2022
Idioma:
Español
En la función broadcastPortInfo del archivo AdbService.java, se presenta una posible forma de que las aplicaciones ejecuten código como el usuario shell, si la depuración inalámbrica está habilitada, debido a una falta de comprobación de permisos. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. Es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-11 Android-12 Android-12L, ID de Android: A-205836329
Gravedad CVSS v3.1: ALTA
Última modificación:
19/04/2022

Vulnerabilidad en el servidor SCADA de Fernhill (CVE-2022-21155)

Fecha de publicación:
12/04/2022
Idioma:
Español
Un paquete especialmente diseñado enviado al servidor SCADA de Fernhill versiones 3.77 y anteriores, puede causar una excepción, causando la salida del proceso del servidor (FHSvrService.exe)
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2022

Vulnerabilidad en el archivo HeifDecoderImpl.cpp en la función reinit en Android (CVE-2021-39804)

Fecha de publicación:
12/04/2022
Idioma:
Español
En la función reinit del archivo HeifDecoderImpl.cpp, se presenta un posible bloqueo debido a una falta de comprobación nula. Esto podría conllevar a una denegación de servicio remota persistente en el selector de archivos sin ser necesarios privilegios de ejecución adicionales. Es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-11 Android-12 Android-12L, ID de Android: A-215002587
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2022

Vulnerabilidad en el archivo SecureNfcEnabler.java en la función handleNfcStateChanged en Android (CVE-2021-39807)

Fecha de publicación:
12/04/2022
Idioma:
Español
En la función handleNfcStateChanged del archivo SecureNfcEnabler.java, se presenta la posibilidad de habilitar NFC desde la cuenta de invitado debido a una falta de comprobación de permisos. Esto podría conllevar a una escalada local de privilegios desde la cuenta de invitado sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10 Android-11 Android-12 Android-12L, ID de Android: A-209446496
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2022

Vulnerabilidad en TBD de TBD en Android (CVE-2021-39812)

Fecha de publicación:
12/04/2022
Idioma:
Español
En TBD de TBD, se presenta una posible lectura fuera de límites debido a un uso de memoria previamente liberada. Esto podría conllevar a una escalada local de privilegios sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android kernel, ID de Android: A-205522359, Referencias: N/A
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2022

Vulnerabilidad en el archivo avrc_pars_ct.cc en la función avrc_ctrl_pars_vendor_rsp en Android (CVE-2021-39809)

Fecha de publicación:
12/04/2022
Idioma:
Español
En la función avrc_ctrl_pars_vendor_rsp del archivo avrc_pars_ct.cc, se presenta una posible lectura fuera de límites debido a una falta de comprobación de límites. Esto podría conllevar a una divulgación remota de información sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10 Android-11 Android-12 Android-12L, ID de Android: A-205837191
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2022

Vulnerabilidad en el archivo drm_fw.c en la función ppmp_validate_wsm en Android (CVE-2021-39814)

Fecha de publicación:
12/04/2022
Idioma:
Español
En la función ppmp_validate_wsm del archivo drm_fw.c, se presenta una posible escritura fuera de límites debido a una comprobación de límites incorrecta. Esto podría conllevar a una escalada local de privilegios con los privilegios de ejecución System requeridos. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android kernel, ID de Android: A-216792660, Referencias: N/A
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2022