Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el script clone-master-clean-up.sh de clone-master-clean-up en SUSE Linux Enterprise Server y openSUSE Factory (CVE-2021-32000)

Fecha de publicación:
28/07/2021
Idioma:
Español
Una vulnerabilidad de seguimiento de enlaces simbólicos UNIX (Symlink) en el script clone-master-clean-up.sh de clone-master-clean-up en SUSE Linux Enterprise Server 12 SP3, SUSE Linux Enterprise Server 15 SP1; openSUSE Factory permite a los atacantes locales eliminar archivos arbitrarios. Este problema afecta a: SUSE Linux Enterprise Server 12 SP3 clone-master-clean-up versión 1.6-4.6.1 y versiones anteriores. SUSE Linux Enterprise Server 15 SP1 clone-master-clean-up versión 1.6-3.9.1 y versiones anteriores. openSUSE Factory clone-master-clean-up versión 1.6-1.4 y versiones anteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
21/06/2023

Vulnerabilidad en el atributo src de la etiqueta track en el paquete video.js (CVE-2021-23414)

Fecha de publicación:
28/07/2021
Idioma:
Español
Esto afecta al paquete video.js antes de la versión 7.14.3. El atributo src de la etiqueta track permite eludir el escape de HTML y ejecutar código arbitrario
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una contraseña embebida en Dell EMC Data Protection Advisor (CVE-2020-5351)

Fecha de publicación:
28/07/2021
Idioma:
Español
Dell EMC Data Protection Advisor versiones 6.4, 6.5 y 18.1, contienen una cuenta no documentada con privilegios limitados que está protegida con una contraseña embebida. Un usuario remoto malicioso no autenticado que conozca la contraseña embebida puede iniciar sesión en el sistema y obtener privilegios de sólo lectura
Gravedad CVSS v3.1: ALTA
Última modificación:
20/09/2022

Vulnerabilidad en una carga útil en Dell EMC Avamar Server y Dell EMC Integrated Data Protection Appliance (CVE-2020-5341)

Fecha de publicación:
28/07/2021
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables Las versiones 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 y 19.2 de Dell EMC Avamar Server y las versiones 2.0, 2.1, 2.2, 2.3, 2.4 y 2.4.1 de Dell EMC Integrated Data Protection Appliance contienen una vulnerabilidad de deserialización de datos no confiables. Un atacante remoto no autenticado podría aprovechar esta vulnerabilidad para enviar una carga útil serializada que ejecutaría código en el sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/08/2021

Vulnerabilidad en elacceso a los datos almacenados en el directorio /ifs en Dell EMC Isilon OneFS y Dell EMC PowerScale OneFS (CVE-2020-26180)

Fecha de publicación:
28/07/2021
Idioma:
Español
Dell EMC Isilon OneFS versiones compatibles 8.1 y posteriores y Dell EMC PowerScale OneFS versión 9.0.0, contienen un problema de acceso con la cuenta de usuario remotesupport. Un usuario remoto malicioso con bajos privilegios puede obtener acceso a los datos almacenados en el directorio /ifs mediante la mayoría de protocolos
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2021

Vulnerabilidad en los caracteres especiales en el procesamiento de XML en algunas aplicaciones en xmldom (CVE-2021-32796)

Fecha de publicación:
27/07/2021
Idioma:
Español
xmldom es un módulo DOMParser y XMLSerializer de código abierto basado en el estándar W3C (XML DOM Level 2 Core). Las versiones 0.6.0 y anteriores de xmldom no escapan correctamente los caracteres especiales al serializar elementos eliminados de su ancestro. Esto puede provocar cambios sintácticos inesperados durante el procesamiento de XML en algunas aplicaciones posteriores. Este problema se ha resuelto en la versión 0.7.0. Como solución, las aplicaciones posteriores pueden validar la entrada y rechazar los documentos maliciosos
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/04/2022

Vulnerabilidad en una publicación whisper en Discourse (CVE-2021-32788)

Fecha de publicación:
27/07/2021
Idioma:
Español
Discourse es una plataforma de debate de código abierto. En las versiones anteriores a 2.7.7 se presentan dos bugs que conllevaron a que el creador de una publicación whisper fuera revelado a usuarios que no eran del personal. 1: Unos usuarios del personal que crean una publicación whisper en un mensaje personal son revelados a participantes del mensaje personal que no son del personal, aunque la publicación whisper no puede ser vista por ellos. 2: Cuando una publicación whisper es anterior al último mensaje en un flujo de mensajes, eliminando la última publicación resultará en que el creador del mensaje whisper sea revelado a usuarios no pertenecientes al personal como el último mensaje del tema
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/08/2021

Vulnerabilidad en una comprobación de credenciales o IP en Nextcloud Richdocuments (CVE-2021-32748)

Fecha de publicación:
27/07/2021
Idioma:
Español
Nextcloud Richdocuments en una oficina online de código abierto auto alojada. Nextcloud utiliza el protocolo WOPI ("Web Application Open Platform Interface") para comunicarse con el Editor Collabora, la comunicación entre estos dos servicios no estaba protegida por una comprobación de credenciales o IP. Si bien esto no da lugar a que se acceda a datos a los que el usuario aún no tiene acceso, sí puede dar lugar a que se eluda cualquier marca de agua impuesta en los documentos, tal y como se describe en el sitio web de [Nextcloud Virtual Data Room](https://nextcloud.com/virtual-data-room/) y en [nuestra documentación](https://portal.nextcloud.com/article/nextcloud-and-virtual-data-room-configuration-59.html). Las versiones 3.8.3 y 4.2.0 de Nextcloud Richdocuments añaden una configuración administrativa adicional para una lista de direcciones IP que pueden acceder a la API WOPI. Se recomienda actualizar y configurar la lista de direcciones permitidas a una lista de servidores Collabora. No hay ninguna solución conocida. Tenga en cuenta que esto resulta principalmente en una derivación de cualquier marca de agua configurada o protección de descarga utilizando el Control de Acceso a Archivos. Si usted no requiere o depende de estas características de seguridad, no se requiere ninguna acción inmediata por su parte
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2021

Vulnerabilidad en el envío de un paquete PUBLISH con longitud de tema = 0 en Eclipse Mosquitto (CVE-2021-34432)

Fecha de publicación:
27/07/2021
Idioma:
Español
En Eclipse Mosquitto versiones 2.07 y anteriores, el servidor se bloqueará si el cliente intenta enviar un paquete PUBLISH con longitud de tema = 0
Gravedad CVSS v3.1: ALTA
Última modificación:
17/08/2021

Vulnerabilidad en el procesamiento de datos XML en IBM Qradar SIEM (CVE-2021-20399)

Fecha de publicación:
27/07/2021
Idioma:
Español
IBM Qradar SIEM versiones 7.3.0 hasta la versión 7.3.3 Parche 8 y versión 7.4.0 hasta la 7.4.3 GA es vulnerable a un ataque de inyección de entidad externa XML (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información sensible o consumir recursos de memoria. ID de IBM X-Force: 196073.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/08/2021

Vulnerabilidad en la interfaz de usuario web en IBM Sterling B2B Integrator Standard Edition (CVE-2021-20562)

Fecha de publicación:
27/07/2021
Idioma:
Español
IBM Sterling B2B Integrator Standard Edition versiones 5.2.0.0 hasta la versión 5.2.6.5_3 y versiones 6.1.0.0 hasta la versión 6.1.0.2 son vulnerables a las secuencias de comandos entre sitios. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario de la web, lo que altera la funcionalidad prevista y puede conducir a la divulgación de credenciales en una sesión de confianza. ID de IBM X-Force: 199232.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/11/2021

Vulnerabilidad en el componente tinyexr::DecodeEXRImage en tinyexr (CVE-2020-18430)

Fecha de publicación:
26/07/2021
Idioma:
Español
Se detectó que tinyexr versión 0.9.5, contenía un error de índice de matriz en el componente tinyexr::DecodeEXRImage, que puede conllevar a una denegación de servicio (DOS)
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2021