Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo /lib/tinwin.class.php en la función getClientIp de Chaoji CMS (CVE-2020-19962)

Fecha de publicación:
14/10/2021
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en la función getClientIp en el archivo /lib/tinwin.class.php de Chaoji CMS 2.39, permite a atacantes ejecutar scripts web arbitrarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/10/2021

Vulnerabilidad en PHPMyWind (CVE-2020-19964)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en PHPMyWind versión 5.6, que permite a atacantes crear una nueva cuenta de administrador sin autenticación
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/10/2021

Vulnerabilidad en el componente subzs.php en zz cms (CVE-2020-19961)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección SQL en zz cms versión 2019, que permite a atacantes recuperar datos confidenciales por medio del componente subzs.php
Gravedad CVSS v3.1: ALTA
Última modificación:
19/10/2021

Vulnerabilidad en el parámetro dlid en la cookie de la página /dl/dl_sendsms.php en zz cms (CVE-2020-19960)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección SQL en zz cms versión 2019, que permite a atacantes recuperar datos confidenciales por medio del parámetro dlid en la cookie de la página /dl/dl_sendsms.php
Gravedad CVSS v3.1: ALTA
Última modificación:
19/10/2021

Vulnerabilidad en el parámetro dlid en la cookie de la página /dl/dl_sendmail.php en zz cms (CVE-2020-19959)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección SQL en zz cms versión 2019, que permite a atacantes recuperar datos confidenciales por medio del parámetro dlid en la cookie de la página /dl/dl_sendmail.php
Gravedad CVSS v3.1: ALTA
Última modificación:
19/10/2021

Vulnerabilidad en el parámetro id en la página /dl/dl_print.php en zz cms (CVE-2020-19957)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de inyección SQL en zz cms versión 2019, que permite a atacantes recuperar datos confidenciales por medio del parámetro id en la página /dl/dl_print.php
Gravedad CVSS v3.1: ALTA
Última modificación:
19/10/2021

Vulnerabilidad en el archivo /api/notify.php en S-CMS (CVE-2020-19954)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se ha detectado una vulnerabilidad de tipo XML External Entity (XXE) en el archivo /api/notify.php en S-CMS versión 3.0, que permite a atacantes leer archivos arbitrarios
Gravedad CVSS v3.1: ALTA
Última modificación:
20/10/2021

Vulnerabilidad en una doble barra // seguida de un dominio: http://localhost:3000//google.com/%2e%2e en el módulo fastify-static (CVE-2021-22963)

Fecha de publicación:
14/10/2021
Idioma:
Español
Una vulnerabilidad de redirección en el módulo fastify-static versiones anteriores a 4.2.4, permite a atacantes remotos redirigir a usuarios a sitios web arbitrarios por medio de una doble barra // seguida de un dominio: http://localhost:3000//google.com/%2e%2e. El problema aparece en todas las aplicaciones fastify-static que establecen la opción redirect: true. Por defecto, es false
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/10/2021

Vulnerabilidad en una doble barra "//" seguida de un dominio: "http://localhost:3000//a//youtube.com/%2e%2e%2f%2e%2e" en el módulo "fastify-static" (CVE-2021-22964)

Fecha de publicación:
14/10/2021
Idioma:
Español
Una vulnerabilidad de redirección en el módulo "fastify-static" versiones posteriores a 4.2.4 incluyéndola, y anteriores a 4.4.1, permite a atacantes remotos redirigir a usuarios de Mozilla Firefox a sitios web arbitrarios por medio de una doble barra "//" seguida de un dominio: "http://localhost:3000//a//youtube.com/%2e%2e%2f%2e%2e". Es posible una vulnerabilidad de DOS si la URL contiene caracteres no válidos "curl --path-as-is "http://localhost:3000//^/.." El problema se presenta en todas las aplicaciones "fastify-static" que establecen la opción "redirect: true". Por defecto, es "false"
Gravedad CVSS v3.1: ALTA
Última modificación:
20/10/2021

Vulnerabilidad en la funcionalidad Bulk Modifications en Nagios XI (CVE-2021-33177)

Fecha de publicación:
14/10/2021
Idioma:
Español
La funcionalidad Bulk Modifications en Nagios XI versiones anteriores a 5.8.5, es vulnerable a una inyección SQL. La explotación requiere que el actor malicioso se autentique en el sistema vulnerable, pero una vez autenticado podría ejecutar consultas sql arbitrarias
Gravedad CVSS v3.1: ALTA
Última modificación:
20/10/2021

Vulnerabilidad en la clave controlada por el usuario en MELSEC iQ-R series Safety CPU R08/16/32/120SFCPU y MELSEC iQ-R series SIL2 Process CPU R08/16/32/120PSFCPU (CVE-2021-20599)

Fecha de publicación:
14/10/2021
Idioma:
Español
La vulnerabilidad de transmisión de texto claro de información sensible en las versiones de firmware "26" y anteriores de la CPU de seguridad R08/16/32/120SFCPU de la serie iQ-R de MELSEC y en la CPU de proceso SIL2 R08/16/32/120PSFCPU de la serie iQ-R de MELSEC, en todas sus versiones, permite que un atacante remoto no autenticado inicie sesión en un módulo de CPU objetivo obteniendo credenciales distintas de la contraseña
Gravedad CVSS v3.1: ALTA
Última modificación:
18/04/2024

Vulnerabilidad en la función add_server_service de PPTP_SERVER en Mercury Router MER1200 y Mercury Router MER1200G (CVE-2020-22724)

Fecha de publicación:
14/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de ejecución de comandos remota en la función add_server_service de PPTP_SERVER en Mercury Router MER1200 versión v1.0.1 y Mercury Router MER1200G versión v1.0.1
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/10/2022