Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el componente eFTL Server de TIBCO Software Inc.'s TIBCO eFTL - Community Edition, TIBCO eFTL - Developer Edition, y TIBCO eFTL - Enterprise Edition (CVE-2021-43054)

Fecha de publicación:
11/01/2022
Idioma:
Español
El componente eFTL Server de TIBCO Software Inc.'s TIBCO eFTL - Community Edition, TIBCO eFTL - Developer Edition, y TIBCO eFTL - Enterprise Edition contiene una vulnerabilidad fácilmente explotable que permite a un atacante con pocos privilegios y acceso a la red generar tokens de API que pueden acceder a cualquier otro canal con permisos arbitrarios. Las versiones afectadas son TIBCO Software Inc.'s TIBCO eFTL - Community Edition: versiones 6.7.2 y anteriores, TIBCO eFTL - Developer Edition: versiones 6.7.2 y anteriores, y TIBCO eFTL - Enterprise Edition: versiones 6.7.2 y anteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
19/01/2022

Vulnerabilidad en el envío de una petición HTTPS en la interfaz de servicios web del software Cisco Adaptive Security Appliance (ASA) y del software Cisco Firepower Threat Defense (FTD) (CVE-2021-1573)

Fecha de publicación:
11/01/2022
Idioma:
Español
Una vulnerabilidad en la interfaz de servicios web del software Cisco Adaptive Security Appliance (ASA) y del software Cisco Firepower Threat Defense (FTD) podría permitir a un atacante remoto no autenticado desencadenar una condición de denegación de servicio (DoS). Esta vulnerabilidad es debido a una comprobación inapropiada de entradas cuando son analizadas las peticiones HTTPS. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTPS maliciosa a un dispositivo afectado. Una explotación con éxito podría permitir al atacante causar que el dispositivo se recargue, resultando en una condición de DoS
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2023

Vulnerabilidad en el envío de una petición HTTPS en la interfaz de servicios web del software Cisco Adaptive Security Appliance (ASA) y del software Cisco Firepower Threat Defense (FTD) (CVE-2021-34704)

Fecha de publicación:
11/01/2022
Idioma:
Español
Una vulnerabilidad en la interfaz de servicios web del software Cisco Adaptive Security Appliance (ASA) y del software Cisco Firepower Threat Defense (FTD) podría permitir a un atacante remoto no autenticado desencadenar una condición de denegación de servicio (DoS). Esta vulnerabilidad es debido a una comprobación inapropiada de entradas cuando son analizadas las peticiones HTTPS. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTPS maliciosa a un dispositivo afectado. Una explotación con éxito podría permitir al atacante causar la recarga del dispositivo, resultando en una condición de DoS
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2023

Vulnerabilidad en McAfee TechCheck (CVE-2022-0129)

Fecha de publicación:
11/01/2022
Idioma:
Español
Una vulnerabilidad del elemento de ruta de búsqueda no controlada en McAfee TechCheck versiones anteriores a 4.0.0.2, permite que un administrador local cargue su propia biblioteca de enlaces dinámicos (DLL) obteniendo una elevación de privilegios a usuario del sistema. Esto es logrado mediante la colocación de la DLL maliciosa en el mismo directorio desde el que era ejecutado el proceso
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en radare2 (CVE-2022-0173)

Fecha de publicación:
11/01/2022
Idioma:
Español
radare2 es vulnerable a una Lectura Fuera de Límites
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en IBM AIX y VIOS (CVE-2021-38991)

Fecha de publicación:
11/01/2022
Idioma:
Español
IBM AIX versiones 7.0, 7.1, 7.2 y VIOS versión 3.1, podrían permitir a un usuario local no privilegiado explotar una vulnerabilidad en el comando lscore que podría conllevar a una ejecución de código. IBM X-Force ID: 212953
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en IBM Engineering Workflow Management y IBM Rational Team Concert (CVE-2021-29701)

Fecha de publicación:
11/01/2022
Idioma:
Español
IBM Engineering Workflow Management versiones 7.0, 7.0.1 y 7.0.2, así como IBM Rational Team Concert versiones 6.0.6 y 6.0.6.1, podrían permitir a un atacante autenticado conseguir información confidencial de las definiciones de compilación que podría ayudar a realizar más ataques contra el sistema. X-Force ID: 200657
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en peertube (CVE-2022-0170)

Fecha de publicación:
11/01/2022
Idioma:
Español
peertube es vulnerable a un Control de Acceso Inapropiado
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/01/2022

Vulnerabilidad en la función "js_del" en cscms (CVE-2020-28102)

Fecha de publicación:
11/01/2022
Idioma:
Español
cscms versión v4.1, permite una inyección SQL por medio de la función "js_del"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/01/2022

Vulnerabilidad en la función "page_del" en cscms (CVE-2020-28103)

Fecha de publicación:
11/01/2022
Idioma:
Español
cscms versión v4.1, permite la inyección SQL por medio de la función "page_del"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/01/2022

Vulnerabilidad en Samba (CVE-2021-43566)

Fecha de publicación:
11/01/2022
Idioma:
Español
Todas las versiones de Samba anteriores a 4.13.16, son vulnerables a que un cliente malicioso use una carrera SMB1 o NFS para permitir la creación de un directorio en un área del sistema de archivos del servidor no exportada bajo la definición del recurso compartido. Tenga en cuenta que SMB1 tiene que estar habilitado, o el recurso compartido también disponible por medio de NFS para que este ataque tenga éxito
Gravedad CVSS v3.1: BAJA
Última modificación:
14/10/2022

Vulnerabilidad en el archivo main.py en PuddingBot (CVE-2022-21669)

Fecha de publicación:
11/01/2022
Idioma:
Español
PuddingBot es un bot de gestión de grupos. En la versión 0.0.6-b933652 y anteriores, el token del bot se expone públicamente en el archivo main.py, haciéndolo accesible a actores maliciosos. El token del bot ha sido revocado y la nueva versión ya está funcionando en el servidor. En el momento de la publicación, los mantenedores están planeando actualizar el código para reflejar este cambio en una fecha posterior
Gravedad CVSS v3.1: ALTA
Última modificación:
02/08/2023