Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en IBM Spectrum Copy Data Management (CVE-2022-22479)

Fecha de publicación:
10/06/2022
Idioma:
Español
IBM Spectrum Copy Data Management versiones 2.2.0.0 hasta 2.2.15.0, es vulnerable a un ataque de tipo cross-site request forgery, lo que podría permitir a un atacante ejecutar acciones maliciosas y no autorizadas transmitidas desde un usuario en el que el sitio web confía. IBM X-Force ID: 225887
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en IBM Spectrum Copy Data Management Admin (CVE-2022-22426)

Fecha de publicación:
10/06/2022
Idioma:
Español
IBM Spectrum Copy Data Management Admin versiones 2.2.0.0 hasta 2.2.15.0, podría permitir a un atacante local omitir las restricciones de autenticación, causadas por la falta de una administración de sesiones apropiada. Un atacante podría aprovechar esta vulnerabilidad para omitir la autenticación y conseguir acceso no autorizado al catálogo de Spectrum Copy Data Management que contiene metadatos. IBM X-Force ID: 223718
Gravedad CVSS v3.1: BAJA
Última modificación:
08/08/2023

Vulnerabilidad en un escaneo JPEG-LS en el archivo singlecomponentlsscan.cpp en la función SingleComponentLSScan::ParseMCU en libjpeg (CVE-2022-32978)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se presenta un fallo de aserción en la función SingleComponentLSScan::ParseMCU en el archivo singlecomponentlsscan.cpp en libjpeg versiones anteriores a 1.64 por medio de un escaneo JPEG-LS vacío
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en una llamada POST a /fuel/sitevariables/delete/4 en TheDayLightStudio Fuel CMS (CVE-2021-44117)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en TheDayLightStudio Fuel CMS versión 1.5.0, por medio de una llamada POST a /fuel/sitevariables/delete/4
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en Sourcecodester Money Transfer Management System (CVE-2021-44582)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se presenta una vulnerabilidad de escalada de privilegios en Sourcecodester Money Transfer Management System versión 1.0, que permite a un usuario remoto malicioso alcanzar altos privilegios al rol de administrador por medio de cualquier URL
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en RealVNC VNC Server para Windows (CVE-2022-27502)

Fecha de publicación:
10/06/2022
Idioma:
Español
RealVNC VNC Server versiones 6.9.0 hasta 5.1.0 para Windows, permite una escalada de privilegios local porque una operación de reparación del instalador ejecuta archivos %TEMP% como SYSTEM
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2022

Vulnerabilidad en la ruta IdeaLMS/ChatRoom/ClassAccessControl/6?isBigBlueButton=0&ClassID= en IdeaLMS (CVE-2022-31788)

Fecha de publicación:
10/06/2022
Idioma:
Español
IdeaLMS versión 2022 permite la inyección SQL por medio de la ruta IdeaLMS/ChatRoom/ClassAccessControl/6?isBigBlueButton=0&ClassID=
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en Couchbase Sync Gateway (CVE-2022-32563)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha detectado un problema en Couchbase Sync Gateway versiones 3.x anteriores a 3.0.2. Las credenciales de administrador no son verificadas cuando es usada la autenticación de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. Cuando Sync Gateway está configurado para autenticarse con el Servidor Couchbase usando certificados de cliente X.509, las credenciales de administrador proporcionadas a la API REST de administración son ignoradas, resultando en una escalada de privilegios para los usuarios no autenticados. La API REST pública no está afectada por este problema. Una mitigación es sustituir la autenticación basada en certificados X.509 por la autenticación de nombre de usuario y contraseña dentro de la configuración de arranque
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2022

Vulnerabilidad en SafeNet KeySecure (CVE-2021-42811)

Fecha de publicación:
10/06/2022
Idioma:
Español
Una vulnerabilidad de Limitación Inapropiada de un Nombre de Ruta a un Directorio Restringido ("Salto de Ruta") en SafeNet KeySecure permite a un usuario autenticado leer archivos arbitrarios del sistema subyacente en el que es implementado el producto
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el archivo /lists/admin/ del componente Bounce Rule en PHPList (CVE-2017-20036)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como problemática, en PHPList versión 3.2.6. Afectada es una función desconocida del archivo /lists/admin/ del componente Bounce Rule. La manipulación conlleva a un ataque de tipo cross site scripting (Persistente). Es posible lanzar el ataque de forma remota. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en el archivo /lists/admin/ del componente Subscribe en PHPList (CVE-2017-20035)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como problemática, en PHPList versión 3.2.6. Este problema afecta a un procesamiento desconocido del archivo /lists/admin/ del componente Subscribe. La manipulación conlleva a un ataque de tipo cross site scripting (Persistente). El ataque puede ser iniciado remotamente. La actualización a versión 3.3.1 puede abordar este problema. Es recomendado actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022

Vulnerabilidad en PHPList (CVE-2017-20034)

Fecha de publicación:
10/06/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en PHPList 3.2.6. Esta vulnerabilidad afecta a código desconocido del archivo /lists/admin/ del componente Nombre de la Lista. La manipulación conduce a cross site scripting (Persistente). El ataque puede ser iniciado remotamente. La actualización a la versión 3.3.1 puede solucionar este problema. Se recomienda actualizar el componente afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2022