Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Jamf Private Access (CVE-2022-29564)

Fecha de publicación:
07/06/2022
Idioma:
Español
Jamf Private Access versiones anteriores a 16-05-2022, presenta un Control de Acceso Incorrecto, en el que un usuario no autorizado puede alcanzar un sistema en la infraestructura interna, también se conoce como WND-44801
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2023

Vulnerabilidad en el archivo Master.php de la Lista Maestra en Fast Food Ordering System (CVE-2022-1991)

Fecha de publicación:
07/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en Fast Food Ordering System versión 1.0. El archivo afectado es el Master.php de la Lista Maestra. La manipulación del argumento Descripción con la entrada foo ")(img src="" onerror="alert(document.cookie)") conlleva a un ataque de tipo cross site scripting. Es posible lanzar el ataque de forma remota, pero requiere autenticación. Los detalles de la explotación han sido revelados al público
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/06/2022

Vulnerabilidad en la funcionalidad "Add category" dentro del menú "Global Keywords" en "SeedDMS" (CVE-2022-28051)

Fecha de publicación:
06/06/2022
Idioma:
Español
La funcionalidad "Add category" dentro del menú "Global Keywords" en "SeedDMS" versiones 6.0.18 y 5.1.25, es propensa a un ataque de tipo XSS almacenado que permite a un atacante inyectar código javascript malicioso
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/06/2022

Vulnerabilidad en SeedDMS (CVE-2022-28479)

Fecha de publicación:
06/06/2022
Idioma:
Español
SeedDMS versiones 6.0.18 y 5.1.25 y anteriores, son vulnerables a un ataque de tipo XSS almacenado. Un atacante con privilegios de administrador puede inyectar la carga útil dentro del menú "Role management" y luego desencadenar la carga útil al cargar el menú "Users management"
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/06/2022

Vulnerabilidad en la funcionalidad "Remove file" dentro del menú "Log files management" en SeedDMS (CVE-2022-28478)

Fecha de publicación:
06/06/2022
Idioma:
Español
SeedDMS versiones 6.0.17 y 5.1.24, son vulnerables a un Salto de Directorio. La funcionalidad "Remove file" dentro del menú "Log files management" no sanea la entrada del usuario, lo que permite a atacantes con privilegios de administrador eliminar archivos arbitrarios en el sistema remoto
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/06/2022

Vulnerabilidad en el parámetro "id" en Simple Task Scheduling System (CVE-2022-30927)

Fecha de publicación:
06/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de inyección SQL en Simple Task Scheduling System versión 1.0, cuando es usada MySQL como base de datos de la aplicación. Un atacante puede emitir comandos SQL a la base de datos MySQL mediante el parámetro vulnerable "id"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/06/2022

Vulnerabilidad en el archivo gacl/admin/acl_admin.php en LibreHealth EHR Base (CVE-2022-31494)

Fecha de publicación:
06/06/2022
Idioma:
Español
LibreHealth EHR Base versión 2.0.0, permite una acción de tipo XSS en el archivo gacl/admin/acl_admin.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/06/2022

Vulnerabilidad en una carga útil en el portal de inicio de sesión de Avantune Genialcloud ProJ (CVE-2022-29296)

Fecha de publicación:
06/06/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) reflejada en el portal de inicio de sesión de Avantune Genialcloud ProJ - versión 10, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2022

Vulnerabilidad en la función Update Check en Caphyon Ltd Advanced Installer (CVE-2022-27438)

Fecha de publicación:
06/06/2022
Idioma:
Español
Caphyon Ltd Advanced Installer 19.3 y anteriores y muchos productos que utilizan el actualizador de Advanced Installer (Advanced Updater) están afectados por una vulnerabilidad de ejecución remota de código a través del parámetro CustomDetection en la función de comprobación de actualizaciones. Para explotar esta vulnerabilidad, un usuario debe iniciar una instalación afectada para activar la comprobación de la actualización
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2023

Vulnerabilidad en jmespath.rb (CVE-2022-32511)

Fecha de publicación:
06/06/2022
Idioma:
Español
jmespath.rb (también se conoce como JMESPath para Ruby) versiones anteriores a 1.6.1, usa JSON.load en una situación en la que es preferible JSON.parse
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo interface/orders/patient_match_dialog.php en LibreHealth EHR Base (CVE-2022-31498)

Fecha de publicación:
06/06/2022
Idioma:
Español
LibreHealth EHR Base versión 2.0.0, permite una clave de tipo XSS en el archivo interface/orders/patient_match_dialog.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/06/2022

Vulnerabilidad en el parámetro POST "metadata[]" en "/?module=fileman&section=get&page=grid" en Afian Filerun (CVE-2022-30469)

Fecha de publicación:
06/06/2022
Idioma:
Español
En Afian Filerun versión 20220202, una falta de saneo del parámetro POST "metadata[]" en "/?module=fileman&section=get&page=grid" conlleva a una inyección SQL
Gravedad CVSS v3.1: ALTA
Última modificación:
14/06/2022