Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo InputDispatcher.cpp en la función MotionEntry::appendDescription en Android (CVE-2020-0018)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función MotionEntry::appendDescription del archivo InputDispatcher.cpp, se presenta una posible divulgación de información del registro. Esto podría conllevar a una divulgación local de la entrada del usuario con los privilegios de ejecución System necesarios. No es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-139945049.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2020

Vulnerabilidad en el archivo ExifInterface.java en la función getAttributeRange en Android (CVE-2020-0020)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función getAttributeRange del archivo ExifInterface.java, se presenta un posible fallo al redactar la información de ubicación desde los archivos multimedia, debido a una comprobación de límites incorrecta. Esto podría conllevar a una divulgación local de información con los privilegios de ejecución User necesarios. No es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10, ID de Android: A-143118731.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2020

Vulnerabilidad en una ventana TYPE_TOAST en Android (CVE-2020-0014)

Fecha de publicación:
13/02/2020
Idioma:
Español
Es posible que una aplicación maliciosa construya una ventana TYPE_TOAST manualmente y haga que esa ventana sea cliqueable. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. Es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-128674520.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/02/2020

Vulnerabilidad en el archivo PermissionManagerService.java en la función updatePermissions en Android (CVE-2019-2200)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función updatePermissions del archivo PermissionManagerService.java, es posible que una aplicación maliciosa obtenga un permiso personalizado de otra aplicación debido a una omisión de permisos. Esto podría conllevar a una escalada de privilegios local con los privilegios de ejecución User necesarios. Es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10, ID de Android: A-67319274.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/02/2020

Vulnerabilidad en el archivo packet_fragmenter.cc en la función reassemble_and_dispatch en Bluetooth en Android (CVE-2020-0022)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función reassemble_and_dispatch del archivo packet_fragmenter.cc, es posible una escritura fuera de límites debido a un cálculo de límites incorrecto. Esto podría conllevar a una ejecución de código remota por medio del Bluetooth sin ser necesarios privilegios de ejecución adicionales. No es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-143894715.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2024

Vulnerabilidad en el archivo CertInstaller.java en la función onCreate en Android (CVE-2020-0015)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función onCreate del archivo CertInstaller.java, existe una manera posible de superponer el cuadro de diálogo Certificate Installation mediante una aplicación maliciosa. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. Es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-139017101.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en el diccionario del usuario principal en Android (CVE-2020-0017)

Fecha de publicación:
13/02/2020
Idioma:
Español
En varios lugares, era posible que el diccionario del usuario principal fuera visible y modificable por usuarios secundarios. Esto podría conllevar a una divulgación local de información sin ser necesarios privilegios de ejecución adicionales. Es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-123232892.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en una conexión Bluetooth en el archivo AdapterService.java en la función setPhonebookAccessPermission en Android (CVE-2020-0023)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función setPhonebookAccessPermission del archivo AdapterService.java, se presenta una posible divulgación de contactos de usuario por medio del Bluetooth debido a una falta de comprobación de permiso. Esto podría conllevar a una divulgación local de información si una aplicación maliciosa habilita los contactos por medio de una conexión Bluetooth, con los privilegios de ejecución User necesarios. No es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10, ID de Android: A-145130871
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo Parcel.cpp en la función Parcel::continueWrite en Android (CVE-2020-0026)

Fecha de publicación:
13/02/2020
Idioma:
Español
En la función Parcel::continueWrite del archivo Parcel.cpp, es posible una corrupción de la memoria debido a un uso de la memoria previamente liberada. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. No es necesaria una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-140419401.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en archivo explorer.js en Amazon AWS JavaScript S3 Explorer (CVE-2019-14652)

Fecha de publicación:
13/02/2020
Idioma:
Español
El archivo explorer.js en Amazon AWS JavaScript S3 Explorer (también se conoce como aws-js-s3-explorer) versión v2 alpha anterior al 02-08-2019, permite una vulnerabilidad de tipo XSS en determinadas circunstancias.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2020

Vulnerabilidad en strcpy para LOGINPASSWORD en una petición POST en el endpoint /MTFWU en D-Link DIR-842 REVC (CVE-2020-8962)

Fecha de publicación:
13/02/2020
Idioma:
Español
Se presenta un desbordamiento del búfer en la región stack de la memoria en el D-Link DIR-842 REVC con versión de firmware v3.13B09 HOTFIX, debido al uso de strcpy para LOGINPASSWORD, cuando se maneja una petición POST en el endpoint /MTFWU.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
18/02/2020

Vulnerabilidad en autenticación LDAP en OpenVPN Access Server (CVE-2020-8953)

Fecha de publicación:
13/02/2020
Idioma:
Español
OpenVPN Access Server versiones 2.8.x anteriores a 2.8.1, permite una omisión de autenticación LDAP (excepto cuando un usuario está inscrito en autenticación de dos factores).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/05/2020