Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el módulo uploader en Nodebb (CVE-2021-43787)

Fecha de publicación:
29/11/2021
Idioma:
Español
Nodebb es un software de foros de código abierto basado en Node.js. En las versiones afectadas, una vulnerabilidad de contaminación del prototipo en el módulo uploader permitía a un usuario malicioso inyectar datos arbitrarios (es decir, javascript) en el DOM, teóricamente permitiendo una toma de control de la cuenta cuando era usada junto con una vulnerabilidad de salto de ruta revelada al mismo tiempo que este informe. La vulnerabilidad ha sido parcheada a partir de la versión 1.18.5. Se aconseja a usuarios que actualicen lo antes posible
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en una lógica incorrecta presente en el paso de verificación del token en Nodebb (CVE-2021-43786)

Fecha de publicación:
29/11/2021
Idioma:
Español
Nodebb es un software de foro de código abierto basado en Node.js. En las versiones afectadas, una lógica incorrecta presente en el paso de verificación del token permitía involuntariamente el acceso del token maestro a la API. La vulnerabilidad ha sido parcheada a partir de la versión v1.18.5. Se recomienda a usuarios que actualicen lo antes posible
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2022

Vulnerabilidad en Acronis Agent (Windows, Linux, macOS) (CVE-2021-34800)

Fecha de publicación:
29/11/2021
Idioma:
Español
Podría registrarse información confidencial. Los siguientes productos están afectados: Acronis Agent (Windows, Linux, macOS) versiones anteriores a la compilación 27147
Gravedad CVSS v3.1: ALTA
Última modificación:
30/11/2021

Vulnerabilidad en las ventanas emergentes de notificación en Acronis Cyber Protect 15 (Windows, Linux) (CVE-2021-44201)

Fecha de publicación:
29/11/2021
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) era posible en las ventanas emergentes de notificación. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows, Linux) versiones anteriores a la compilación 28035
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/11/2021

Vulnerabilidad en los detalles del plan de protección en Acronis Cyber Protect 15 (Windows, Linux) (CVE-2021-44203)

Fecha de publicación:
29/11/2021
Idioma:
Español
Era posible una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en los detalles del plan de protección. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows, Linux) versiones anteriores a la compilación 28035
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/11/2021

Vulnerabilidad en los detalles de la actividad en Acronis Cyber Protect 15 (Windows, Linux) (CVE-2021-44202)

Fecha de publicación:
29/11/2021
Idioma:
Español
Era posible una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en los detalles de la actividad. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows, Linux) versiones anteriores a la compilación 28035
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/11/2021

Vulnerabilidad en la página de dispositivos en Acronis Cyber Protect 15 (Windows, Linux) (CVE-2021-44200)

Fecha de publicación:
29/11/2021
Idioma:
Español
Era posible una vulnerabilidad de tipo cross-site scripting (XSS) propio en la página de dispositivos. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows, Linux) versiones anteriores a la compilación 28035
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/11/2021

Vulnerabilidad en Acronis Cyber Protect 15 (Windows) (CVE-2021-44198)

Fecha de publicación:
29/11/2021
Idioma:
Español
Un secuestro de DLL podría conllevar a una escalada de privilegios local. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows) versiones anteriores a la compilación 28035
Gravedad CVSS v3.1: ALTA
Última modificación:
30/11/2021

Vulnerabilidad en Acronis Cyber Protect 15 (Windows), Acronis Agent (Windows), Acronis Cyber Protect Home Office (CVE-2021-44199)

Fecha de publicación:
29/11/2021
Idioma:
Español
Un secuestro de DLL podía conllevar a una denegación de servicio. Los siguientes productos están afectados: Acronis Cyber Protect 15 (Windows) versiones anteriores a la compilación 28035, Acronis Agent (Windows) versiones anteriores a la compilación 27305, Acronis Cyber Protect Home Office (Windows) versiones anteriores a la compilación 39612
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/11/2021

Vulnerabilidad en el archivo ~/cfwc-form.php en el plugin Contact Form With Captcha de WordPress (CVE-2021-42358)

Fecha de publicación:
29/11/2021
Idioma:
Español
El plugin Contact Form With Captcha de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a una falta de comprobación de nonce en el archivo ~/cfwc-form.php durante el envío del formulario de contacto, que permite a atacantes inyectar scripts web arbitrarios en versiones hasta 1.6.2 incluyéndola
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2021

Vulnerabilidad en la función stats_page en el archivo ~/stetic.php en el plugin Stetic de WordPress (CVE-2021-42364)

Fecha de publicación:
29/11/2021
Idioma:
Español
El plugin Stetic de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery debido a una falta de comprobación de nonce por medio de la función stats_page que se encuentra en el archivo ~/stetic.php, que permite a atacantes inyectar scripts web arbitrarios en las versiones hasta 1.0.6 incluyéndola
Gravedad CVSS v3.1: ALTA
Última modificación:
01/12/2021

Vulnerabilidad en el parámetro name en el archivo ~/admin/tables/admin-structure-table.php en el plugin Asgaros Forums de WordPress (CVE-2021-42365)

Fecha de publicación:
29/11/2021
Idioma:
Español
El plugin Asgaros Forums de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado debido a un escape insuficiente por medio del parámetro name encontrado en el archivo ~/admin/tables/admin-structure-table.php que permitía a atacantes con acceso de usuario administrativo inyectar scripts web arbitrarios, en versiones hasta 1.15.13 incluyéndola. Esto afecta a las instalaciones multisitio en las que unfiltered_html está deshabilitado para administradores, y los sitios en los que unfiltered_html está deshabilitado
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/12/2021