Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el plugin vGPU y el módulo de kernel del controlador de host en NVIDIA Virtual GPU Manager (CVE-2020-5983)

Fecha de publicación:
02/10/2020
Idioma:
Español
NVIDIA Virtual GPU Manager contiene una vulnerabilidad en el plugin vGPU y el módulo de kernel del controlador de host, en la que se presenta la posibilidad de escribir en una ubicación de memoria que está fuera del límite previsto de la memoria del búfer de trama asignada a sistemas operativos invitados, lo que puede conllevar denegación de servicio o divulgación de información. Esto afecta a vGPU versión 8.x (anteriores a 8.5), versión 10.x (anteriores a 10.4) y versión 11.0
Gravedad CVSS v3.1: ALTA
Última modificación:
14/10/2020

Vulnerabilidad en el encabezado "Origin:example.com" en API/api/Version en Damstra Smart Asset (CVE-2020-26527)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se detectó un problema en API/api/Version en Damstra Smart Asset versión 2020.7. El intercambio de recursos de origen Cruzado confía en orígenes aleatorios mediante la aceptación el encabezado arbitrario "Origin: example.com" y responder con 200 OK y un encabezado "Access-Control-Allow-Origin: *" comodín
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/10/2020

Vulnerabilidad en el parámetro originator de API/api/Asset en Damstra Smart Asset (CVE-2020-26525)

Fecha de publicación:
02/10/2020
Idioma:
Español
Damstra Smart Asset versión 2020.7, presenta una inyección SQL por medio del parámetro originator de API/api/Asset. Esto permite forzar a la base de datos y al servidor para iniciar conexiones remotas a servidores DNS de terceros
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2020

Vulnerabilidad en una respuesta de servidor en la página de inicio de sesión en Damstra Smart Asset (CVE-2020-26526)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se detectó un problema en Damstra Smart Asset versión 2020.7. Es posible enumerar nombres de usuario válidos en la página de inicio de sesión. La aplicación envía una respuesta de servidor diferente cuando el nombre de usuario no es válido que cuando el nombre de usuario es válido ("Unable to find an APIDomain" versus "Wrong email or password")
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/10/2020

Vulnerabilidad en la edición de referencias en GitLab (CVE-2020-13338)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a versiones anteriores a 12.10.13, 13.0.8, 13.1.2. Se detectó una vulnerabilidad de tipo cross-site scripting almacenado cuando se editan referencias
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2020

Vulnerabilidad en una carga útil agregada como un nombre de grupo en GitLab (CVE-2020-13337)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a las versiones de 12.10 hasta 12.10.12, que permitía que una carga útil de tipo XSS almacenado sea agregada como un nombre de grupo
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2020

Vulnerabilidad en el estilo SDL en mapfish-print (CVE-2020-15232)

Fecha de publicación:
02/10/2020
Idioma:
Español
En mapfish-print versiones anteriores a 3.24, un usuario puede realizar un ataque de tipo XML External Entity (XXE) con el estilo SDL proporcionado
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/10/2020

Vulnerabilidad en el soporte JSONP en mapfish-print (CVE-2020-15231)

Fecha de publicación:
02/10/2020
Idioma:
Español
En mapfish-print versiones anteriores a 3.24, un usuario puede usar el soporte JSONP para realizar un ataque de tipo cross-site scripting
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/10/2020

Vulnerabilidad en una aserción de SAML sin un elemento de Firma en FusionAuth fusionauth-samlv (CVE-2020-12676)

Fecha de publicación:
02/10/2020
Idioma:
Español
FusionAuth fusionauth-samlv2 versión 0.2.3, permite a atacantes remotos falsificar mensajes y omitir la autenticación por medio de una aserción de SAML que carece de un elemento de Firma, también se conoce como "Signature exclusion attack"
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/04/2021

Vulnerabilidad en las funciones GetInternetRequestHandle, InternetSendRequestEx e InternetSendRequestByBitrate en la comprobación del certificado TLS en Zoho ManageEngine Desktop Central (CVE-2020-15589)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se detectó un problema de diseño en GetInternetRequestHandle, InternetSendRequestEx e InternetSendRequestByBitrate en el lado del cliente de Zoho ManageEngine Desktop Central 10.0.552.W y Remote Access Plus antes de 10.1.2119.1. Aprovechando este problema, un servidor controlado por un atacante puede forzar al cliente a omitir la validación de certificados TLS, lo que lleva a un ataque de tipo man-in-the-middle contra HTTPS y a la ejecución de código remoto no autenticado
Gravedad CVSS v3.1: ALTA
Última modificación:
06/12/2021

Vulnerabilidad en las funciones InternetSendRequestEx e InternetSendRequestByBitrate en Zoho ManageEngine Desktop Central (CVE-2020-24397)

Fecha de publicación:
02/10/2020
Idioma:
Español
Se detectó un problema en el lado del cliente de Zoho ManageEngine Desktop Central versión 10.0.0.SP-534. Un servidor controlado por un atacante puede desencadenar un desbordamiento de enteros en las funciones InternetSendRequestEx e InternetSendRequestByBitrate que desencadena un desbordamiento del búfer en la región heap de la memoria y una Ejecución de Código Remota con privilegios SYSTEM
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en múltiples componentes en una DLL de sistema en NVIDIA Windows GPU Display Driver (CVE-2020-5980)

Fecha de publicación:
02/10/2020
Idioma:
Español
NVIDIA Windows GPU Display Driver, todas las versiones, contiene una vulnerabilidad en múltiples componentes en la que una DLL de sistema cargada de forma segura cargará sus dependencias de una manera no segura, lo que puede conllevar a una ejecución de código o una denegación de servicio
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2020