Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo profile.go en la función GetCPUProfile en beego (CVE-2021-27117)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema en el archivo profile.go en la función GetCPUProfile en beego versiones hasta 2.0.2, que permite a atacantes lanzar ataques symlink localmente
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2022

Vulnerabilidad en una carga de archivos .htaccess y *.hello en HorizontCMS (CVE-2021-28428)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad en la carga de archivos en HorizontCMS versiones anteriores a 1.0.0-beta.3, por medio de una carga de archivos .htaccess y *.hello usando la funcionalidad Media Files upload. La vulnerabilidad original en la carga de archivos (CVE-2020-27387) fue corregida al restringir las Extensions de PHP; sin embargo, confirmamos que el filtro fue evitado por medio de la carga de un archivo arbitrario .htaccess y *.hello para ejecutar código PHP y conseguir un RCE
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2022

Vulnerabilidad en el parámetro nick a /classes/Comment en xCss Valine (CVE-2020-28847)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en xCss Valine versión v1.4.14, por medio del parámetro nick a /classes/Comment
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/04/2022

Vulnerabilidad en el parámetro rememberMe en Jeesite (CVE-2020-19229)

Fecha de publicación:
05/04/2022
Idioma:
Español
Jeesite 1.2.7 usa la versión 1.2.3 de apache shiro afectada por CVE-2016-4437. Debido a esta versión de la vulnerabilidad de deserialización de java, un atacante podría explotar la vulnerabilidad para ejecutar comandos arbitrarios por medio del parámetro rememberMe
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/04/2022

Vulnerabilidad en el SDK de Sina Weibo para Android (CVE-2020-23349)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema de redireccionamiento de intentos en el SDK de Sina Weibo para Android versión 4.2.7 (com.sina.weibo.sdk.share.WbShareTransActivity), cualquier actividad no exportada podría ser iniciada por la com.sina.weibo.sdk.share.WbShareTransActivity
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en Combodo iTop (CVE-2021-41245)

Fecha de publicación:
05/04/2022
Idioma:
Español
Combodo iTop es una herramienta de administración de servicios de TI basada en la web. En versiones anteriores a 2.7.6 y 3.0.0, los tokens CSRF generados por "privUITransactionFile" no son comprobados apropiadamente. Las versiones 2.7.6 y 3.0.0 contienen un parche para este problema. Como medida de mitigación, use la implementación de la sesión al añadir en el archivo de configuración de iTop
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022

Vulnerabilidad en el repositorio de GitHub medialize/uri.js en CRHTLF (CVE-2022-1243)

Fecha de publicación:
05/04/2022
Idioma:
Español
CRHTLF puede conllevar a una extracción de protocolo no válida conllevando potencialmente a un ataque de tipo XSS en el repositorio de GitHub medialize/uri.js versiones anteriores a 1.19.11
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/07/2023

Vulnerabilidad en SimpleMachinesForum (CVE-2022-26982)

Fecha de publicación:
05/04/2022
Idioma:
Español
SimpleMachinesForum versiones 2.1.1 y anteriores, permiten a administradores remotos autenticados ejecutar código arbitrario al insertar un código php vulnerable porque los temas pueden ser modificados por un administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2024

Vulnerabilidad en ImpressCMS (CVE-2022-26986)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una inyección SQL en ImpressCMS versiones 1.4.3 y anteriores, permite a atacantes remotos inyectar en el código de forma no intencionada, esto permite a un atacante leer y modificar la información confidencial de la base de datos utilizada por la aplicación. Si es configurada inapropiadamente, un atacante puede incluso cargar una shell web maliciosa para comprometer todo el sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2023

Vulnerabilidad en IOMMU (CVE-2022-26360)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y mapa de unidad (AMD-Vi) E[ste registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que es desconocido el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento imprevisible, que va desde los fallos de la IOMMU hasta la corrupción de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en IOMMU (CVE-2022-26361)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y unity map (AMD-Vi) [Este registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que se desconoce el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento imprevisible, que va desde los fallos de la IOMMU hasta la corrupción de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en el ID de dominio de VT-d Los ID de dominio de Xen (CVE-2022-26357)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una carrera en la limpieza del ID de dominio de VT-d Los ID de dominio de Xen presentan hasta 15 bits de ancho. El hardware VT-d puede permitir sólo menos de 15 bits para mantener un ID de dominio que asocie un dispositivo físico con un dominio particular. Por lo tanto, internamente los ID de dominio de Xen son asignados al rango de valores más pequeño. La limpieza de las estructuras de mantenimiento de la casa presenta una carrera, lo que permite que los ID de dominio VT-d sean filtrados y que los flushes sean evitados
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024