Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función deepMerge en el paquete deepmergefn (CVE-2021-23417)

Fecha de publicación:
28/07/2021
Idioma:
Español
Todas las versiones del paquete deepmergefn son vulnerables a la contaminación de prototipos a través de la función deepMerge
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/06/2022

Vulnerabilidad en el paquete curly-bracket-parser (CVE-2021-23416)

Fecha de publicación:
28/07/2021
Idioma:
Español
Esto afecta a todas las versiones del paquete curly-bracket-parser. Cuando se utiliza como una biblioteca de plantillas, no sanea correctamente la entrada del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/08/2021

Vulnerabilidad en el paquete elFinder.AspNet (CVE-2021-23415)

Fecha de publicación:
28/07/2021
Idioma:
Español
Esto afecta al paquete elFinder.AspNet anterior a la versión 1.1.1. El nombre de archivo controlado por el usuario no se sanea correctamente antes de ser utilizado para crear una ruta del sistema de archivos
Gravedad CVSS v3.1: ALTA
Última modificación:
04/08/2021

Vulnerabilidad en el envío de peticiones en los productos de IBM Jazz Foundation (CVE-2020-4974)

Fecha de publicación:
28/07/2021
Idioma:
Español
Los productos IBM Jazz Foundation son vulnerables a la falsificación de solicitudes del lado del servidor (SSRF). Esto puede permitir que un atacante autenticado envíe solicitudes no autorizadas desde el sistema, lo que podría conducir a la enumeración de la red o facilitar otros ataques. ID de IBM X-Force: 192434
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2021

Vulnerabilidad en la Interfaz de Usuario Web en los productos de IBM Jazz Foundation (CVE-2020-5004)

Fecha de publicación:
28/07/2021
Idioma:
Español
Los productos de IBM Jazz Foundation son vulnerables al cross-site scripting. Esta vulnerabilidad permite a los usuarios incrustar código JavaScript arbitrario en la interfaz de usuario de la web, alterando así la funcionalidad prevista y llevando potencialmente a la divulgación de credenciales dentro de una sesión de confianza. ID de IBM X-Force: 192957
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2021

Vulnerabilidad en el clúster en k3s, kde2 de SUSE Rancher (CVE-2021-32001)

Fecha de publicación:
28/07/2021
Idioma:
Español
K3s en SUSE Rancher permite a cualquier usuario con acceso directo al almacén de datos, o a una copia de seguridad del almacén de datos, extraer el material de clave confidencial del clúster (claves privadas de la autoridad de certificación del clúster, frase de contraseña de configuración de cifrado de secretos, etc.) y descifrarlo, sin tener que conocer el valor del token. Este problema afecta a: SUSE Rancher K3s versión v1.19.12+k3s1, v1.20.8+k3s1, v1.21.2+k3s1 y versiones anteriores; RKE2 versión v1.19.12+rke2r1, v1.20.8+rke2r1, v1.21.2+rke2r1 y versiones anteriores
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/11/2022

Vulnerabilidad en el script clone-master-clean-up.sh de clone-master-clean-up en SUSE Linux Enterprise Server y openSUSE Factory (CVE-2021-32000)

Fecha de publicación:
28/07/2021
Idioma:
Español
Una vulnerabilidad de seguimiento de enlaces simbólicos UNIX (Symlink) en el script clone-master-clean-up.sh de clone-master-clean-up en SUSE Linux Enterprise Server 12 SP3, SUSE Linux Enterprise Server 15 SP1; openSUSE Factory permite a los atacantes locales eliminar archivos arbitrarios. Este problema afecta a: SUSE Linux Enterprise Server 12 SP3 clone-master-clean-up versión 1.6-4.6.1 y versiones anteriores. SUSE Linux Enterprise Server 15 SP1 clone-master-clean-up versión 1.6-3.9.1 y versiones anteriores. openSUSE Factory clone-master-clean-up versión 1.6-1.4 y versiones anteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
21/06/2023

Vulnerabilidad en el atributo src de la etiqueta track en el paquete video.js (CVE-2021-23414)

Fecha de publicación:
28/07/2021
Idioma:
Español
Esto afecta al paquete video.js antes de la versión 7.14.3. El atributo src de la etiqueta track permite eludir el escape de HTML y ejecutar código arbitrario
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una contraseña embebida en Dell EMC Data Protection Advisor (CVE-2020-5351)

Fecha de publicación:
28/07/2021
Idioma:
Español
Dell EMC Data Protection Advisor versiones 6.4, 6.5 y 18.1, contienen una cuenta no documentada con privilegios limitados que está protegida con una contraseña embebida. Un usuario remoto malicioso no autenticado que conozca la contraseña embebida puede iniciar sesión en el sistema y obtener privilegios de sólo lectura
Gravedad CVSS v3.1: ALTA
Última modificación:
20/09/2022

Vulnerabilidad en una carga útil en Dell EMC Avamar Server y Dell EMC Integrated Data Protection Appliance (CVE-2020-5341)

Fecha de publicación:
28/07/2021
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables Las versiones 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 y 19.2 de Dell EMC Avamar Server y las versiones 2.0, 2.1, 2.2, 2.3, 2.4 y 2.4.1 de Dell EMC Integrated Data Protection Appliance contienen una vulnerabilidad de deserialización de datos no confiables. Un atacante remoto no autenticado podría aprovechar esta vulnerabilidad para enviar una carga útil serializada que ejecutaría código en el sistema.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/08/2021

Vulnerabilidad en elacceso a los datos almacenados en el directorio /ifs en Dell EMC Isilon OneFS y Dell EMC PowerScale OneFS (CVE-2020-26180)

Fecha de publicación:
28/07/2021
Idioma:
Español
Dell EMC Isilon OneFS versiones compatibles 8.1 y posteriores y Dell EMC PowerScale OneFS versión 9.0.0, contienen un problema de acceso con la cuenta de usuario remotesupport. Un usuario remoto malicioso con bajos privilegios puede obtener acceso a los datos almacenados en el directorio /ifs mediante la mayoría de protocolos
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2021

Vulnerabilidad en los caracteres especiales en el procesamiento de XML en algunas aplicaciones en xmldom (CVE-2021-32796)

Fecha de publicación:
27/07/2021
Idioma:
Español
xmldom es un módulo DOMParser y XMLSerializer de código abierto basado en el estándar W3C (XML DOM Level 2 Core). Las versiones 0.6.0 y anteriores de xmldom no escapan correctamente los caracteres especiales al serializar elementos eliminados de su ancestro. Esto puede provocar cambios sintácticos inesperados durante el procesamiento de XML en algunas aplicaciones posteriores. Este problema se ha resuelto en la versión 0.7.0. Como solución, las aplicaciones posteriores pueden validar la entrada y rechazar los documentos maliciosos
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/04/2022