Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una función de un módulo en el parámetro input en algunos productos de Huawei (CVE-2021-37129)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de escritura fuera de límites en algunos productos de Huawei. La vulnerabilidad está causada por una función de un módulo que no verifica correctamente el parámetro input. Una explotación con éxito podría causar una escritura fuera de límites conllevando a una condición de denegación de servicio. Las versiones de producto afectadas incluyen: Módulo IPS V500R005C00,V500R005C20;Módulo NGFW V500R005C00;NIP6600 V500R005C00,V500R005C20; S12700 V200R010C00SPC600,V200R011C10SPC500,V200R011C10SPC600,V200R013C00SPC500,V200R019C00SPC200,V200R019C00SPC500,V200R019C10SPC200,V200R020C00,V200R020C10; S1700 V200R010C00SPC600,V200R011C10SPC500,V200R011C10SPC600;S2700 V200R010C00SPC600,V200R011C10SPC500,V200R011C10SPC600; S5700 V200R010C00SPC600,V200R010C00SPC700,V200R011C10SPC500,V200R011C10SPC600,V200R019C00SPC500;S6700 V200R010C00SPC600,V200R011C10SPC500,V200R011C10SPC600; S7700 V200R010C00SPC600,V200R010C00SPC700,V200R011C10SPC500,V200R011C10SPC600;S9700 V200R010C00SPC600,V200R011C10SPC500,V200R011C10SPC600;USG9500 V500R005C00,V500R005C20
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2021

Vulnerabilidad en el algoritmo de generación de números aleatorios HAVEGE en PolarSSL (CVE-2011-4574)

Fecha de publicación:
27/10/2021
Idioma:
Español
PolarSSL versiones anteriores a v1.1, usan el algoritmo de generación de números aleatorios HAVEGE. En su esencia, éste usa información de tiempo basada en el temporizador de alta resolución del procesador (la instrucción RDTSC). Esta instrucción puede ser virtualizada, y algunos hosts de máquinas virtuales han optado por deshabilitar esta instrucción, devolviendo 0s o resultados predecibles
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en los métodos HTTP TRACK & TRACE en Kiwi Syslog Server (CVE-2021-35233)

Fecha de publicación:
27/10/2021
Idioma:
Español
Los métodos HTTP TRACK & TRACE estaban habilitados en Kiwi Syslog Server versiones 9.7.1 y anteriores. Estos métodos están pensados únicamente para fines de diagnóstico. Si están habilitados, el servidor web responderá a las peticiones que usen estos métodos al devolver la petición HTTP exacta que se recibió en la respuesta al cliente. Esto puede conllevar a una divulgación de información confidencial, como los encabezados de autenticación internas añadidas por los proxies inversos
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en la funcionalidad debug de ASP.NET en Kiwi Syslog Server (CVE-2021-35235)

Fecha de publicación:
27/10/2021
Idioma:
Español
La funcionalidad debug de ASP.NET está habilitada por defecto en Kiwi Syslog Server 9.7.2 y versiones anteriores. ASP.NET permite una depuración remota de aplicaciones web, si es configurada para ello. El modo de depuración causa que ASP.NET compile las aplicaciones con información extra. Esta información permite a un depurador supervisar y controlar de cerca la ejecución de una aplicación. Si un atacante puede iniciar con éxito una sesión de depuración remota, es probable que revele información confidencial sobre la aplicación web y la infraestructura de apoyo que puede ser valiosa para apuntar a SWI con intenciones maliciosas
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en FusionCube de Huawei (CVE-2021-37130)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en FusionCube versión 6.0.2 de Huawei. La vulnerabilidad es debido a que el software usa una entrada externa para construir un nombre de ruta que pretende identificar un directorio que se encuentra debajo de un directorio principal restringido, pero el software no comprueba apropiadamente el nombre de ruta. Una explotación con éxito podría permitir al atacante acceder a una ubicación que está fuera del directorio restringido mediante un nombre de archivo diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2021

Vulnerabilidad en WebAccess/NMS (CVE-2021-32951)

Fecha de publicación:
27/10/2021
Idioma:
Español
WebAccess/NMS (versiones anteriores a v3.0.3_Build6299) presenta una vulnerabilidad de autenticación inapropiada, que puede permitir a usuarios no autorizados visualizar los recursos supervisados y controlados por WebAccess/NMS, así como las direcciones IP y los nombres de todos los dispositivos gestionados por medio de WebAccess/NMS
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en el menú de transferencia de archivos en Helpu solution (CVE-2020-7867)

Fecha de publicación:
27/10/2021
Idioma:
Español
Una vulnerabilidad de comprobación de entrada inapropiada en Helpu solution podría permitir a un atacante local la creación y ejecución arbitraria de archivos sin hacer clic en el menú de transferencia de archivos. Es posible la creación de archivos en un directorio arbitrario para el usuario porque el programa de visualización recibe el archivo desde el agente con privilegio de administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2021

Vulnerabilidad en los archivos CSV en ManageOne, iManager NetEco e iManager NetEco 6000 (CVE-2021-37131)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de inyección CSV en ManageOne, iManager NetEco e iManager NetEco 6000. Un atacante con altos privilegios puede explotar esta vulnerabilidad mediante algunas operaciones para inyectar los archivos CSV. Debido a una comprobación de entrada insuficiente de algunos parámetros, el atacante puede explotar esta vulnerabilidad para inyectar archivos CSV en el dispositivo de destino
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en en Calibre en el archivo devices/linux_mount_helper.c (CVE-2011-4126)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontraron problemas de condiciones de carrera en Calibre en el archivo devices/linux_mount_helper.c, permitiendo a usuarios no privilegiados la posibilidad de montar cualquier dispositivo en cualquier lugar
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en la función move_uploaded_file en godomall5 (CVE-2021-26610)

Fecha de publicación:
27/10/2021
Idioma:
Español
La función move_uploaded_file en godomall5 no lleva a cabo una comprobación de la integridad de la extensión o la autoridad cuando el usuario sube un archivo. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario remoto
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2021

Vulnerabilidad en los productos de Huawei (CVE-2021-37122)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de uso de memoria previamente liberada (UAF) en los productos de Huawei. Un atacante puede diseñar paquetes específicos para explotar esta vulnerabilidad. Una explotación con éxito puede causar el servicio anormal. Las versiones de producto afectadas son: CloudEngine 12800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 5800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 6800 V200R005C10SPC800,V200R005C20SPC800,V200R019C00SPC800;CloudEngine 7800 V200R005C10SPC800,V200R019C00SPC800
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en las rutas con caracteres especiales en el producto PC de Huawei (CVE-2021-37124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en el producto PC de Huawei. Dado que el producto no filtra las rutas con caracteres especiales, los atacantes pueden construir una ruta de archivo con caracteres especiales para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante transportar un archivo a determinada ruta. Las versiones del producto afectadas incluyen: PC Smart Full Scene 11.1 versiones PCManager 11.1.1.97
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021