Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los datos XML de ReqIF en Intland codeBeamer ALM (CVE-2020-26513)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se detectó un problema en Intland codeBeamer ALM versiones 10.xa 10.1.SP4. Los datos XML de ReqIF, usados por la aplicación codebeamer ALM para importar proyectos, son analizados por componentes de software configurados de manera no segura, que pueden ser objeto de abuso para Ataques de tipo XML External Entity
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/10/2023

Vulnerabilidad en el tiempo de ejecución en los nodos worker en Kata Containers (CVE-2020-27151)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se detectó un problema en Kata Containers versiones hasta 1.11.3 y versiones 2.x hasta 2.0-rc1. El tiempo de ejecución ejecutará los binarios proporcionados mediante anotaciones sin ningún tipo de validación. Alguien a quien se le otorguen derechos de acceso a un clúster podrá hacer que kata-runtime ejecute binarios arbitrarios como root en los nodos worker
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en la aplicación móvil Eat Spray Love para iOS y Android (CVE-2020-5799)

Fecha de publicación:
07/12/2020
Idioma:
Español
La aplicación móvil Eat Spray Love para iOS y Android contiene una cuenta puerta trasera que, cuando se modifica, permite el acceso privilegiado a funciones restringidas y a los datos de otros usuarios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/12/2020

Vulnerabilidad en ciertos parámetros de configuración en varios productos de Huawei (CVE-2020-9247)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de desbordamiento del búfer en varios productos de Huawei. El sistema no valida suficientemente ciertos parámetros de configuración que son pasados desde usuario y que causarían un desbordamiento del búfer. El atacante debería engañar al usuario para que instale y ejecute una aplicación maliciosa con un alto privilegio; una explotación con éxito puede provocar una ejecución de código. Los productos afectados incluyen Huawei HONOR 20 PRO, Mate 20, Mate 20 Pro, Mate 20 X, P30, P30 Pro, Hima-L29C, Laya-AL00EP, Princeton-AL10B, Tony-AL00B, Yale-L61A, Yale-TL00B y YaleP- AL10B
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en la aplicación móvil Eat Spray Love para iOS y Android (CVE-2020-5800)

Fecha de publicación:
07/12/2020
Idioma:
Español
La aplicación móvil Eat Spray Love para iOS y Android contiene una lógica que permite a usuarios omitir la autenticación y recuperar o modificar información a la que normalmente no tendrían acceso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en el instalador de inSync Client en macOS (CVE-2020-5798)

Fecha de publicación:
07/12/2020
Idioma:
Español
El instalador de inSync Client para las versiones de macOS v6.8.0 y anteriores, podría permitir que un atacante obtenga privilegios de un usuario root desde un usuario con menos privilegios debido a comprobaciones de integridad y permisos de directorio inapropiados
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo views/bootstrap/class.DropFolderChooser.php en el parámetro folderid en SeedDMS (CVE-2020-28727)

Fecha de publicación:
07/12/2020
Idioma:
Español
Un Cross-site scripting (XSS) se presenta en SeedDMS versiones 6.0.13, por medio del parámetro folderid en el archivo views/bootstrap/class.DropFolderChooser.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/12/2020

Vulnerabilidad en el campo de comentarios authkey en el archivo app/View/Elements/genericElements/SingleViews/Fields/genericField.ctp en MISP (CVE-2020-29572)

Fecha de publicación:
06/12/2020
Idioma:
Español
El archivo app/View/Elements/genericElements/SingleViews/Fields/genericField.ctp en MISP versión 2.4.135 presenta una vulnerabilidad de tipo XSS por medio del campo de comentarios authkey
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2020

Vulnerabilidad en objetivos x86 en el archivo sysdeps/i386/ldbl2mpn.c en la GNU C Library (CVE-2020-29573)

Fecha de publicación:
06/12/2020
Idioma:
Español
El archivo sysdeps/i386/ldbl2mpn.c en la GNU C Library (también se conoce como glibc o libc6) versiones anteriores a 2.23 en objetivos x86 presenta un desbordamiento de búfer en la región stack de la memoria si la entrada a cualquiera de la familia funciones printf es un doble longitud de 80 bits con un patrón de bits no canónico, como se ve al pasar un valor \x00\x04\x00\x00\x00\x00\x00\x00\x00\x04 a sprintf. NOTA: la cuestión no afecta a la glibc por defecto en 2016 o más tarde (es decir, 2,23 o más tarde), debido a los compromisos contraídos en 2015 para alinear las funciones matemáticas del C99 mediante el uso de los elementos incorporados del GCC. En otras palabras, la referencia a 2.23 es intencional a pesar de la mención de "Fijado para glibc 2.33" en la referencia 26649
Gravedad CVSS v3.1: ALTA
Última modificación:
26/04/2023

Vulnerabilidad en el proceso de instalación en el instalador de Kaspersky Anti-Ransomware Tool (KART) (CVE-2020-28950)

Fecha de publicación:
04/12/2020
Idioma:
Español
El instalador de Kaspersky Anti-Ransomware Tool (KART) anterior a KART versión 4.0 Parche C era vulnerable a un ataque de secuestro de DLL que permitía a un atacante elevar los privilegios durante el proceso de instalación
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en el archivo coders/bmp.c en ImageMagick (CVE-2020-27772)

Fecha de publicación:
04/12/2020
Idioma:
Español
Se encontró un fallo en ImageMagick en el archivo coders/bmp.c. Un atacante que envía un archivo diseñado que es procesado por ImageMagick podría desencadenar un comportamiento indefinido en forma de valores fuera del rango de tipo "unsigned int". Lo más probable es que esto conlleve a un impacto en la disponibilidad de la aplicación, pero podría causar otros problemas relacionados con un comportamiento indefinido. Este fallo afecta a ImageMagick versiones anteriores a 7.0.9-0
Gravedad CVSS v3.1: BAJA
Última modificación:
11/03/2023

Vulnerabilidad en el archivo MagickCore/gem-private.h en ImageMagick (CVE-2020-27773)

Fecha de publicación:
04/12/2020
Idioma:
Español
Se encontró un fallo en ImageMagick en el archivo MagickCore/gem-private.h. Un atacante que envía un archivo diseñado que es procesado por ImageMagick podría desencadenar un comportamiento indefinido en forma de valores fuera del rango de tipo "unsigned char" o división por cero. Lo más probable es que esto conlleve a un impacto en la disponibilidad de la aplicación, pero podría causar otros problemas relacionados con un comportamiento indefinido. Este fallo afecta a ImageMagick versiones anteriores a 7.0.9-0
Gravedad CVSS v3.1: BAJA
Última modificación:
07/11/2023