Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en api/account/register en la aplicación TH Wildau COVID-19 Contact Tracing (CVE-2021-33831)

Fecha de publicación:
07/09/2021
Idioma:
Español
api/account/register en la aplicación TH Wildau COVID-19 Contact Tracing hasta 01-09-2021, presenta un Control de Acceso Incorrecto. Un atacante puede interferir con el rastreo de cadenas de infección al crear 500 usuarios aleatorios en 2500 segundos
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el nombre de usuario y el userid en la petición POST de comentarios en el archivo CommentsService.ashx en OnyakTech Comments Pro (CVE-2021-33484)

Fecha de publicación:
07/09/2021
Idioma:
Español
Se ha detectado un problema en el archivo CommentsService.ashx en OnyakTech Comments Pro versión 3.8. Un atacante puede descargar una copia del instalador, descompilarlo y detectar un IV embebido usado para cifrar el nombre de usuario y el userid en la petición POST de comentarios. Además, el atacante puede descifrar la clave de cifrado (enviada como parámetro en la petición del formulario de comentarios) al establecer este valor cifrado como nombre de usuario, que aparecerá en la página de comentarios en su forma descifrada. Usando estos dos valores (combinados con la funcionalidad de cifrado descubierta en el instalador descompilado), el atacante puede cifrar el ID y el nombre de usuario de otro usuario. Estos valores pueden ser usados como parte de la petición de publicación de comentarios para suplantar al usuario
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2021

Vulnerabilidad en la funcionalidad comment posting en el archivo CommentsService.ashx en OnyakTech Comments Pro (CVE-2021-33483)

Fecha de publicación:
07/09/2021
Idioma:
Español
Se ha detectado un problema en el archivo CommentsService.ashx en OnyakTech Comments Pro versión 3.8. La funcionalidad comment posting permite a un atacante añadir una carga útil de tipo XSS a la petición JSON que será ejecutada cuando los usuarios visiten la página con el comentario
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/09/2021

Vulnerabilidad en la función ulfius_uri_logger en Ulfius HTTP Framework (CVE-2021-40540)

Fecha de publicación:
07/09/2021
Idioma:
Español
la función ulfius_uri_logger en Ulfius HTTP Framework antes de la versión 2.7.4 omite la inicialización de con_info y la comprobación de con_info-)request NULL para determinadas peticiones HTTP malformadas
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/09/2021

Vulnerabilidad en Sketch (CVE-2021-40531)

Fecha de publicación:
06/09/2021
Idioma:
Español
Sketch antes de 75 permite utilizar las fuentes de la biblioteca para eludir la cuarentena de archivos. Los archivos se descargan y abren automáticamente, sin el atributo extendido com.apple.quarantine. Esto da lugar a la ejecución remota de código, como lo demuestra CommandString en un perfil de terminal a Terminal.app
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
25/04/2022

Vulnerabilidad en Telegram Web K Alpha (CVE-2021-40532)

Fecha de publicación:
06/09/2021
Idioma:
Español
Telegram Web K Alpha versiones anteriores a 0.7.2, maneja inapropiadamente los caracteres de una extensión de documento.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/09/2021

Vulnerabilidad en una implementación de ElGamal en Crypto++ (CVE-2021-40530)

Fecha de publicación:
06/09/2021
Idioma:
Español
Una implementación de ElGamal en Crypto++ versiones hasta 8.5, permite la recuperación de texto plano porque, durante la interacción entre dos bibliotecas criptográficas, una determinada combinación peligrosa del primo definido por la clave pública del receptor, el generador definido por la clave pública del receptor y los exponentes efímeros del remitente puede conllevar a un ataque de configuración cruzada contra OpenPGP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una visita directa a una URL en FortiManager (CVE-2021-24006)

Fecha de publicación:
06/09/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado en FortiManager versiones 6.4.0 a 6.4.3, puede permitir que un atacante autenticado con un perfil de usuario restringido acceda al panel de SD-WAN Orchestrator por medio de una visita directa a su URL.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en una implementación de ElGamal en Botan (CVE-2021-40529)

Fecha de publicación:
06/09/2021
Idioma:
Español
Una implementación de ElGamal en Botan versiones hasta 2.18.1, tal y como se usa en Thunderbird y otros productos, permite una recuperación de texto plano porque, durante la interacción entre dos bibliotecas criptográficas, una determinada combinación peligrosa del primo definido por la clave pública del receptor, el generador definido por la clave pública del receptor y los exponentes efímeros del emisor puede conllevar a un ataque de configuración cruzada contra OpenPGP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una implementación de ElGamal en Libgcrypt (CVE-2021-40528)

Fecha de publicación:
06/09/2021
Idioma:
Español
Una implementación de ElGamal en Libgcrypt versiones anteriores a 1.9.4, permite una recuperación de texto plano porque, durante la interacción entre dos bibliotecas criptográficas, una determinada combinación peligrosa del primo definido por la clave pública del receptor, el generador definido por la clave pública del receptor y los exponentes efímeros del emisor puede conllevar a un ataque de configuración cruzada contra OpenPGP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/06/2025

Vulnerabilidad en la URL de recuperación en FortiSandbox (CVE-2020-15939)

Fecha de publicación:
06/09/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado (CWE-284) en FortiSandbox versiones 3.2.1 y por debajo y 3.1.4 y por debajo, puede permitir a un atacante autenticado y sin privilegios descargar el archivo de configuración del dispositivo por medio de la URL de recuperación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en OTRS AG ((OTRS)) Community Editiony y OTRS AG OTRS (CVE-2021-36096)

Fecha de publicación:
06/09/2021
Idioma:
Español
Unos Paquetes de Soporte Generados contienen claves privadas S/MIME y PGP si la carpeta que los contiene no está oculta. Este problema afecta a: OTRS AG ((OTRS)) Community Edition versión 6.0.x, versión 6.0.1 y versiones posteriores. OTRS AG OTRS versión 7.0.x, versión 7.0.28 y versiones anteriores; versión 8.0.x, versión 8.0.15 y versiones anteriores.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/09/2021