Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una entrada TAR en Apache Hadoop (CVE-2022-26612)

Fecha de publicación:
07/04/2022
Idioma:
Español
En Apache Hadoop, la función unTar usa la función unTarUsingJava en Windows y la utilidad tar incorporada en Unix y otros sistemas operativos. Como resultado, una entrada TAR puede crear un enlace simbólico bajo el directorio de extracción esperado que apunta a un directorio externo. Una entrada TAR posterior puede extraer un archivo arbitrario en el directorio externo usando el nombre del enlace simbólico. Sin embargo, esto sería detectado por la misma comprobación targetDirPath en Unix debido a la llamada getCanonicalPath. Sin embargo, en Windows, getCanonicalPath no resuelve los enlaces simbólicos, lo que evita la comprobación. unpackEntries durante la extracción del TAR sigue los enlaces simbólicos, lo que permite escribir fuera del directorio base esperado en Windows. Esto ha sido abordado en Apache Hadoop versión 3.2.3
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en el servicio LPD de ASUS RT-AC86U (CVE-2022-25597)

Fecha de publicación:
07/04/2022
Idioma:
Español
El servicio LPD de ASUS RT-AC86U, presenta un filtrado insuficiente para caracteres especiales en la petición del usuario, lo que permite a un atacante no autenticado de la LAN llevar a cabo un ataque de inyección de comandos, ejecutar comandos arbitrarios e interrumpir o terminar el servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2023

Vulnerabilidad en el componente Update Server de Bitdefender Endpoint Security Tools, GravityZone (CVE-2022-0677)

Fecha de publicación:
07/04/2022
Idioma:
Español
Una vulnerabilidad de Manejo Inapropiado de la Inconsistencia de los Parámetros de Longitud en el componente Update Server de Bitdefender Endpoint Security Tools (en el rol relay), GravityZone (en el rol Update Server) permite a un atacante causar una Denegación de Servicio. Este problema afecta a: Bitdefender Update Server versiones anteriores a 3.4.0.276. Bitdefender Update Server versiones anteriores a la 26.4-1. Bitdefender Endpoint Security Tools for Linux versiones anteriores a 6.2.21.171. Bitdefender Endpoint Security Tools for Windows versiones anteriores a 7.4.1.111
Gravedad CVSS v3.1: ALTA
Última modificación:
14/04/2022

Vulnerabilidad en el parámetro GET en el archivo product-add.jsp en el panel de administración de Exrick Xmall (CVE-2021-43432)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en el panel de administración de Exrick XMall a partir de 11/7/2021, por medio del parámetro GET en el archivo product-add.jsp
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/02/2024

Vulnerabilidad en im_webserver en BigAntSoft BigAnt office messenger (CVE-2021-43430)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de control de acceso en BigAntSoft BigAnt office messenger versión 5.6, por medio de im_webserver, que podría permitir a un usuario malicioso cargar archivos troyanos PHP
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2022

Vulnerabilidad en el archivo connector.minimal.php en Studio-42 elFinder (CVE-2021-43421)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de carga de archivos en Studio-42 elFinder versiones 2.0.4 a 2.1.59, por medio del archivo connector.minimal.php, que permite a un usuario malicioso remoto cargar archivos arbitrarios y ejecutar código PHP
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/04/2022

Vulnerabilidad en el método mempool_destroy en el servidor CORTX-S3 (CVE-2021-43429)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de denegación de servicio en el servidor CORTX-S3 a partir de 7/11/2021, por medio del método mempool_destroy debido a un fallo en la liberación de bloqueos pool-)lock
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2022

Vulnerabilidad en la función SetSysTimeCfg() del servicio httpd de Tenda AC9 (CVE-2022-27022)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de desbordamiento de pila en la función SetSysTimeCfg() del servicio httpd de Tenda AC9 versión V15.03.2.21_cn. El atacante puede obtener un shell de root estable mediante una carga útil construida
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/04/2022

Vulnerabilidad en la función SetStaticRouteCfg() del servicio httpd de Tenda AC9 (CVE-2022-27016)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se presenta una vulnerabilidad de desbordamiento de pila en la función SetStaticRouteCfg() del servicio httpd de Tenda AC9 versión 15.03.2.21_cn
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/04/2022

Vulnerabilidad en un archivo HTML en Online Project Time Management System (CVE-2022-26627)

Fecha de publicación:
07/04/2022
Idioma:
Español
Se ha detectado que Online Project Time Management System versión v1.0, contiene una vulnerabilidad de escritura en archivos arbitrarios que permite a atacantes ejecutar código arbitrario por medio de un archivo HTML diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022

Vulnerabilidad en ownCloud owncloud/android (CVE-2022-25339)

Fecha de publicación:
07/04/2022
Idioma:
Español
ownCloud owncloud/android versión 2.20, presenta un Control de Acceso Incorrecto para atacantes locales
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025

Vulnerabilidad en ownCloud owncloud/android (CVE-2022-25338)

Fecha de publicación:
07/04/2022
Idioma:
Español
ownCloud owncloud/android versiones anteriores a 2.20, presenta un Control de Acceso Incorrecto para atacantes físicamente próximos
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2025