Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en secuencias de tokens de Cascading Style Sheets (CSS) en Roundcube (CVE-2021-26925)

Fecha de publicación:
09/02/2021
Idioma:
Español
Roundcube versiones anteriores a 1.4.11, permite ataque de tipo XSS por medio de secuencias de tokens de Cascading Style Sheets (CSS) diseñadas durante el renderizado de correo electrónico HTML
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en los campos de leyenda de gráficos en el paquete apexcharts (CVE-2021-23327)

Fecha de publicación:
09/02/2021
Idioma:
Español
Los paquetes apexcharts versiones anteriores a 3.24.0, son vulnerables a ataques de tipo Cross-site Scripting (XSS) debido a una falta de saneamiento de los campos de leyenda de gráficos
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2021

Vulnerabilidad en Tufin SecureChange (CVE-2020-13462)

Fecha de publicación:
09/02/2021
Idioma:
Español
Una Referencia Directa a Objeto No Segura (IDOR) se presenta en Tufin SecureChange y afecta a todas las versiones anteriores a R20-2 GA. Corregido en versión R20-2 GA
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el nombre de usuarios en Tufin SecureTrack (CVE-2020-13461)

Fecha de publicación:
09/02/2021
Idioma:
Español
Una enumeración del nombre de usuario está presente en Tufin SecureTrack. Afectando a todas las versiones de SecureTrack. El proveedor ha decidido no corregir esta vulnerabilidad. Respuesta del proveedor: "This attack requires access to the internal network. If an attacker is part of the internal network, they do not require access to TOS to know the usernames"
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/02/2021

Vulnerabilidad en Tufin SecureTrack (CVE-2020-13460)

Fecha de publicación:
09/02/2021
Idioma:
Español
Múltiples vulnerabilidades de tipo Cross-Site Request Forgery (CSRF), estaban presentes en Tufin SecureTrack, afectando a todas las versiones anteriores a R20-2 GA
Gravedad CVSS v3.1: ALTA
Última modificación:
11/05/2021

Vulnerabilidad en Tufin SecureTrack (CVE-2020-13408)

Fecha de publicación:
09/02/2021
Idioma:
Español
Tufin SecureTrack versiones anteriores a R20-2 GA, contiene ataques de tipo XSS reflejado + almacenado (como en, el valor es reflejado de vuelta al usuario, pero también es almacenado dentro de la base de datos y puede ser activado nuevamente por la misma víctima, o también luego por diferentes usuarios) . El administrador puede activar tanto las cargas almacenadas como las reflejadas, por lo que un usuario malicioso no autenticado podría conseguir acceso de nivel de administrador. Inclusive unos usuarios maliciosos pocos privilegiados pueden inyectar un ataque de tipo XSS, que puede ser ejecutado por un administrador, potencialmente elevando privilegios y consiguiendo acceso de administrador. (problema 2 de 3)
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/03/2021

Vulnerabilidad en Tufin SecureTrack (CVE-2020-13409)

Fecha de publicación:
09/02/2021
Idioma:
Español
Tufin SecureTrack versiones anteriores a R20-2 GA, contiene ataques de tipo XSS reflejado + almacenado (como en, el valor es reflejado de nuevo al usuario, pero también es almacenado dentro de la base de datos y puede ser activado nuevamente por la misma víctima, o también luego por diferentes usuarios) . El administrador puede activar tanto las cargas almacenadas como las reflejadas, por lo que un usuario malicioso no autenticado podría conseguir acceso de nivel de administrador. Inclusive los usuarios maliciosos pocos privilegiados pueden inyectar un ataque de tipo XSS, que puede ser ejecutado por un administrador, potencialmente elevando privilegios y consiguiendo acceso de administrador. (problema 3 de 3)
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/03/2021

Vulnerabilidad en Tufin SecureTrack (CVE-2020-13407)

Fecha de publicación:
09/02/2021
Idioma:
Español
Tufin SecureTrack versiones anteriores a R20-2 GA, contiene ataques de tipo XSS reflejado + almacenado (como en, el valor es reflejado de vuelta al usuario, pero también es almacenado dentro de la base de datos y puede ser activado nuevamente por la misma víctima, o también luego por diferentes usuarios) . El administrador puede activar tanto las cargas almacenadas como las reflejadas, por lo que un usuario malicioso no autenticado podría conseguir acceso de nivel de administrador. Inclusive unos usuarios maliciosos pocos privilegiados pueden inyectar un ataque de tipo XSS, que puede ser ejecutado por un administrador, potencialmente elevando privilegios y consiguiendo acceso de administrador. (problema 1 de 3)
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/03/2021

Vulnerabilidad en el envío de un paquete no autenticado en el PLC ABB AC500 V2 con Ethernet integrado (CVE-2020-24685)

Fecha de publicación:
09/02/2021
Idioma:
Español
Un paquete no autenticado especialmente diseñado y enviado por un atacante a través de la red causará una vulnerabilidad de denegación de servicio (DoS). Una vulnerabilidad permite a un atacante detener el PLC. Después de detenerse (LED ERR parpadeando en rojo), es requerido acceso físico al PLC para reiniciar la aplicación. Este problema afecta a: Productos ABB AC500 V2 con Ethernet integrado versión 2.8.4 d y anteriores
Gravedad CVSS v3.1: ALTA
Última modificación:
16/02/2021

Vulnerabilidad en la función "Send an image when a user joins the server" en el servicio web de carga con el tipo de contenido text/html en el bot ProBot para Discord (CVE-2021-26918)

Fecha de publicación:
09/02/2021
Idioma:
Español
** EN DISPUTA ** El bot ProBot versiones hasta el 08-02-2021 para Discord, podría permitir a atacantes interferir con el propósito previsto de la función "Send an image when a user joins the server" (o posiblemente tener otro impacto no especificado) porque el servicio web de carga permite extensiones dobles. (como .html.jpg) con el tipo de contenido text/html. NOTA: es posible que no haya casos en los que un servicio web de carga esté controlado por el cliente; sin embargo, la naturaleza del problema tiene una interacción sustancial con la configuración controlada por el cliente. NOTA: el vendedor afirma que "esto es sólo un cargador (como cualquier otro) que sube archivos al almacenamiento en la nube y acepta varios tipos de archivos. No hay ningún tipo de vulnerabilidad y no compromete ni el lado del cliente ni el del servidor."
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/08/2024

Vulnerabilidad en el archivo users.php en un sitio web en CASAP Automated Enrollment System (CVE-2021-3294)

Fecha de publicación:
09/02/2021
Idioma:
Español
CASAP Automated Enrollment System versión 1.0, está afectado por una vulnerabilidad de tipo cross-site scripting (XSS) en el archivo users.php. Un atacante puede robar una cookie para llevar a cabo un redireccionamiento del usuario hacia un sitio web malicioso
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/02/2021

Vulnerabilidad en un valor de apinotifypath en PyBitmessage (CVE-2021-26917)

Fecha de publicación:
08/02/2021
Idioma:
Español
** EN DISPUTA ** PyBitmessage versiones hasta 6.3.2, permite a atacantes escribir capturas de pantalla en Directorios Potencialmente No Deseados por medio de un valor de apinotifypath diseñado. NOTA: el descubridor afirma que "Es posible que la mitigación de la seguridad no sea necesaria ya que aún no existe evidencia de que estas interceptaciones de pantalla se transporten fuera del host local". NOTA: no está claro si se presentan casos de uso comunes en los que apinotifypath está controlado por un atacante
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/08/2024