Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM AIX y VIOS (CVE-2022-22351)

Fecha de publicación:
07/03/2022
Idioma:
Español
IBM AIX versiones 7.1, 7.2, 7.3 y VIOS 3.1 podrían permitir a un usuario de host de confianza sin privilegios explotar una vulnerabilidad en el demonio nimsh para causar una denegación de servicio en el demonio nimsh en otro host de confianza. ID de IBM X-Force: 220396
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en IBM AIX y VIOS (CVE-2021-38988)

Fecha de publicación:
07/03/2022
Idioma:
Español
IBM AIX versiones 7.1, 7.2, 7.3 y VIOS 3.1 podrían permitir a un usuario local sin privilegios aprovechar una vulnerabilidad en el kernel de AIX para provocar una denegación de servicio. ID de IBM X-Force: 212950
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el repositorio de GitHub salesagility/suitecrm (CVE-2022-0755)

Fecha de publicación:
07/03/2022
Idioma:
Español
Un Control de Acceso Inapropiado en el repositorio de GitHub salesagility/suitecrm versiones anteriores a 7.12.5
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/06/2023

Vulnerabilidad en el repositorio de GitHub salesagility/suitecrm (CVE-2022-0756)

Fecha de publicación:
07/03/2022
Idioma:
Español
Una Autorización Inapropiada en el repositorio de GitHub salesagility/suitecrm versiones anteriores a 7.12.5
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/06/2023

Vulnerabilidad en el repositorio de GitHub salesagility/suitecrm (CVE-2022-0754)

Fecha de publicación:
07/03/2022
Idioma:
Español
Inyección SQL en el repositorio GitHub salesagility/suitecrm anterior a la versión 7.12.5
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022

Vulnerabilidad en el componente de administración de fallos BDReinit.exe usado en Bitdefender Total Security, Internet Security, Antivirus Plus, Endpoint Security Tools for Windows (CVE-2021-4199)

Fecha de publicación:
07/03/2022
Idioma:
Español
La vulnerabilidad de Asignación de Permisos Incorrecta para Recursos Críticos en el componente de gestión de fallos BDReinit.exe utilizado en Bitdefender Total Security, Internet Security, Antivirus Plus, Endpoint Security Tools for Windows permite a un atacante remoto escalar los privilegios locales a SISTEMA. Este problema afecta a: Las versiones de Bitdefender Total Security anteriores a la 26.0.10.45. Las versiones de Bitdefender Internet Security anteriores a la 26.0.10.45. Las versiones de Bitdefender Antivirus Plus anteriores a la 26.0.10.45. Versiones de Bitdefender Endpoint Security Tools for Windows anteriores a la 7.4.3.146
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2022

Vulnerabilidad en el componente messaging_ipc.dll usado en Bitdefender Total Security, Internet Security, Antivirus Plus, Endpoint Security Tools y VPN Standalone (CVE-2021-4198)

Fecha de publicación:
07/03/2022
Idioma:
Español
Una vulnerabilidad de Desreferencia de Puntero NULL en el componente messaging_ipc.dll utilizado en Bitdefender Total Security, Internet Security, Antivirus Plus, Endpoint Security Tools y VPN Standalone permite a un atacante bloquear arbitrariamente los procesos del producto y generar archivos crashdump. Este problema afecta a: Las versiones de Bitdefender Total Security anteriores a la 26.0.3.29. Las versiones de Bitdefender Internet Security anteriores a la 26.0.3.29. Las versiones de Bitdefender Antivirus Plus anteriores a la 26.0.3.29. Versiones de Bitdefender Endpoint Security Tools anteriores a la 7.2.2.92. Versiones de Bitdefender VPN Standalone anteriores a la 25.5.0.48.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022

Vulnerabilidad en el plugin Catch Themes Demo Import de WordPress (CVE-2022-0440)

Fecha de publicación:
07/03/2022
Idioma:
Español
El plugin Catch Themes Demo Import de WordPress versiones anteriores a 2.1.1, no comprueba uno de los archivos a importar, lo que podría permitir a un administrador con alto nivel de privacidad subir un archivo PHP arbitrario y conseguir una RCE incluso en el caso de un blog reforzado (es decir, las constantes DISALLOW_UNFILTERED_HTML, DISALLOW_FILE_EDIT y DISALLOW_FILE_MODS establecidas en true)
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2022

Vulnerabilidad en el parámetro rm_form_id en el plugin RegistrationMagic de WordPress (CVE-2022-0420)

Fecha de publicación:
07/03/2022
Idioma:
Español
El plugin RegistrationMagic de WordPress versiones anteriores a 5.0.2.2, no sanea y escapa del parámetro rm_form_id antes de usarlo en una sentencia SQL en el panel de administración de Automation, permitiendo a usuarios con altos privilegios llevar a cabo ataques de inyección SQL
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2022

Vulnerabilidad en el parámetro wlcms[_login_custom_js] en el plugin White Label CMS de WordPress (CVE-2022-0422)

Fecha de publicación:
07/03/2022
Idioma:
Español
El plugin White Label CMS de WordPress versiones anteriores a 2.2.9, no sanea ni comprueba el parámetro wlcms[_login_custom_js] antes de devolverlo en la respuesta mientras es realizada la visualización previa, conllevando a un problema de tipo Cross-Site Scripting Reflejado
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022

Vulnerabilidad en la acción AJAX woosea_categories_dropdown en el parámetro rowCount en el plugin Product Feed PRO for WooCommerce de WordPress (CVE-2022-0426)

Fecha de publicación:
07/03/2022
Idioma:
Español
El plugin Product Feed PRO for WooCommerce de WordPress versiones anteriores a 11.2.3, no escapa el parámetro rowCount antes de devolverlo en un atributo por medio de la acción AJAX woosea_categories_dropdown (disponible para cualquier usuario autenticado), conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022

Vulnerabilidad en la variable $url en el plugin WP Cerber Security, Anti-spam & Malware Scan de WordPress (CVE-2022-0429)

Fecha de publicación:
07/03/2022
Idioma:
Español
El plugin WP Cerber Security, Anti-spam & Malware Scan de WordPress versiones anteriores a 8.9.6, no sanea la variable $url antes de usarla en un atributo en la pestaña Activity del panel de control del plugin, conllevando a una vulnerabilidad de tipo Cross-Site Scripting almacenada no autenticada
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2022