Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ValueTags en objetos JavaScript en la barrera de tipo en las plataformas ARM64 en Firefox ESR, Firefox y Thunderbird (CVE-2020-12417)

Fecha de publicación:
09/07/2020
Idioma:
Español
Debido a una confusión acerca de ValueTags en objetos JavaScript, un objeto puede pasar a través de la barrera de tipo, resultando en una corrupción de la memoria y un bloqueo potencialmente explotable. *Nota: este problema solo afecta a Firefox en las plataformas ARM64. * Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.10, Firefox versiones anteriores a 78 y Thunderbird versiones anteriores a 68.10.0
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en un objeto URL en la memoria de proceso en Firefox ESR, Firefox y Thunderbird (CVE-2020-12418)

Fecha de publicación:
09/07/2020
Idioma:
Español
La manipulación de partes individuales de un objeto URL podría haber causado una lectura fuera de límites, filtrando la memoria de proceso a un JavaScript malicioso. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.10, Firefox versiones anteriores a 78 y Thunderbird versiones anteriores a 68.10.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2023

Vulnerabilidad en devoluciones de llamada en el vaciado de la ventana en el proceso principal en Firefox ESR, Firefox y Thunderbird (CVE-2020-12419)

Fecha de publicación:
09/07/2020
Idioma:
Español
Al procesar devoluciones de llamada que ocurrieron durante el vaciado de la ventana en el proceso principal, la ventana asociada puede terminar; causando una condición de uso de la memoria previamente liberada. Esto podría haber conllevado a una corrupción de la memoria y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.10, Firefox versiones anteriores a 78 y Thunderbird versiones anteriores a 68.10.0
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2023

Vulnerabilidad en un servidor STUN en Firefox ESR, Firefox y Thunderbird (CVE-2020-12420)

Fecha de publicación:
09/07/2020
Idioma:
Español
Al intentar conectarse a un servidor STUN, una condición de carrera podría haber causado un uso de la memoria previamente liberada de un puntero, conllevando a una corrupción de la memoria y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox ESR versiones anteriores a 68.10, Firefox versiones anteriores a 78 y Thunderbird versiones anteriores a 68.10.0
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en la generación de claves RSA en las implementaciones de bignum en una variación del Binary Extended Euclidean Algorithm en Firefox (CVE-2020-12402)

Fecha de publicación:
09/07/2020
Idioma:
Español
Durante la generación de claves RSA, las implementaciones de bignum usaron una variación del Binary Extended Euclidean Algorithm que implicaba un flujo significativamente dependiente de la entrada. Esto permitió a un atacante poder llevar a cabo ataques de canal lateral basados ??en electromagnetismo para registrar trazas conllevando a la recuperación de los principales secretos. *Nota:* Un navegador Firefox no modificado no genera claves RSA en funcionamiento normal y no está afectado, pero los productos creados sobre él sí pueden. Esta vulnerabilidad afecta a Firefox versiones anteriores a 78
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en las firmas DSA en NSS en Thunderbird, Firefox y Firefox ESR (CVE-2020-12399)

Fecha de publicación:
09/07/2020
Idioma:
Español
NSS ha mostrado diferencias de sincronización cuando se llevan a cabo firmas DSA, que fue explotable y eventualmente podría filtrar claves privadas. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.9.0, Firefox versiones anteriores a 77 y Firefox ESR versiones anteriores a 68.9
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/01/2022

Vulnerabilidad en el envío de una respuesta PREAUTH al usar STARTTLS para un servidor IMAP en Thunderbird (CVE-2020-12398)

Fecha de publicación:
09/07/2020
Idioma:
Español
Si Thunderbird está configurado para usar STARTTLS para un servidor IMAP, y el servidor envía una respuesta PREAUTH, entonces Thunderbird continuará con una conexión sin cifrar, causando que unos datos de correo electrónico sean enviados sin protección. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.9.0
Gravedad CVSS v3.1: ALTA
Última modificación:
04/01/2022

Vulnerabilidad en el puente native-to-JS en Firefox para iOS (CVE-2020-12404)

Fecha de publicación:
09/07/2020
Idioma:
Español
Para el puente native-to-JS, la aplicación requiere que sea pasado un token único que garantice que un código que no sea de la aplicación no pueda llamar a las funciones de puente. Ese token podría filtrarse cuando sea usado para descargar archivos. Esta vulnerabilidad afecta a Firefox para iOS versiones anteriores a 26
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en la navegación de una página en SharedWorkerService en Thunderbird, Firefox y Firefox ESR (CVE-2020-12405)

Fecha de publicación:
09/07/2020
Idioma:
Español
Cuando se navega una página maliciosa, podría ocurrir una condición de carrera en nuestro SharedWorkerService y conllevar a un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.9.0, Firefox versiones anteriores a 77 y Firefox ESR versiones anteriores a 68.9
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/05/2022

Vulnerabilidad en el encabezado Upgrade con el valor websocket en el paquete sockjs (CVE-2020-7693)

Fecha de publicación:
09/07/2020
Idioma:
Español
El manejo incorrecto del encabezado Upgrade con el valor websocket conlleva en un bloqueo de contenedores que alojan aplicaciones sockjs. Esto afecta el paquete sockjs versiones anteriores a 0.3.20
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el soporte PKCE no está implementado según el RFC para OAuth en el paquete com.google.oauth-client:google-oauth-client (CVE-2020-7692)

Fecha de publicación:
09/07/2020
Idioma:
Español
Un soporte PKCE no está implementado de acuerdo con el RFC para OAuth versión 2.0 para Native Apps. Sin el uso de PKCE, el código de autorización devuelto por un servidor de autorización no es suficiente para garantizar que el cliente que emitió la petición de autorización inicial sea el que será autorizado. Un atacante puede ser capaz de obtener el código de autorización usando una aplicación maliciosa en el lado del cliente y usarlo para conseguir autorización para el recurso protegido. Esto afecta el paquete com.google.oauth-client:google-oauth-client versiones anteriores a 1.31.0
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2019-10096

Fecha de publicación:
09/07/2020
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023