Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el administrador de plantillas en Joomla! (CVE-2021-23131)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.2.0 hasta 3.9.24. Una falta de comprobación de entrada en el administrador de plantillas
Gravedad CVSS v3.1: ALTA
Última modificación:
05/03/2021

Vulnerabilidad en Joomla! (CVE-2021-23129)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 2.5.0 hasta 3.9.24. Una falta de filtrado de mensajes mostrados a usuarios podría conllevar a problemas de tipo xss
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2021

Vulnerabilidad en la implementación de randval en Joomla! (CVE-2021-23128)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.2.0 hasta 3.9.24. La implementación de randval enviada pero no usada dentro de FOF (FOFEncryptRandval) usó una implementación no segura potencial. Eso ahora ha sido reemplazado con una llamada a la función "random_bytes()" y su backport que es enviado dentro de random_compat
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/03/2021

Vulnerabilidad en el secreto 2FA en Joomla! (CVE-2021-23127)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.2.0 hasta 3.9.24. El uso de una longitud insuficiente para el secreto 2FA según RFC 4226 de 10 bytes frente a 20 bytes
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/03/2021

Vulnerabilidad en la funcionalidad Quick Connection en el dispositivo FortiProxy en el portal FortiProxy SSL VPN (CVE-2021-22128)

Fecha de publicación:
04/03/2021
Idioma:
Español
Una vulnerabilidad de control de acceso inapropiado en el portal FortiProxy SSL VPN versiones 2.0.0, 1.2.9 y anteriores, puede permitir a un atacante remoto autenticado acceder a servicios internos como ZebOS Shell en el dispositivo FortiProxy por medio de la funcionalidad Quick Connection
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en las comprobaciones de ACL en Joomla! (CVE-2021-26027)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.0.0 hasta 3.9.24. Las comprobaciones incorrectas de ACL podrían permitir cambios no autorizados de la categoría de un artículo
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en el campo author en Joomla! (CVE-2021-26029)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 1.6.0 hasta 3.9.24. Un filtrado Inadecuado del contenido del formulario podría permitir sobrescribir el campo author
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en la función rand() en el proceso de generación del secreto 2FA en Joomla! (CVE-2021-23126)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó un problema en Joomla! versiones 3.2.0 hasta 3.9.24. Uso de la función no segura rand() dentro del proceso de generación del secreto 2FA
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en el tráfico que no es HTTP/S en el puerto 80/443 en el FortiGate (CVE-2020-15938)

Fecha de publicación:
04/03/2021
Idioma:
Español
Cuando el tráfico que no es HTTP/S (por ejemplo: tráfico SSH, etc.) atraviesa el FortiGate en versiones inferiores a 6.2.5 y por debajo de 6.4.2 en el puerto 80/443, no se redirecciona hacia la política de proxy transparente para su procesamiento, ya que no presenta un encabezado HTTP válido
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2021

Vulnerabilidad en las expresiones regulares en el paquete html-parse-stringify y el paquete html-parse-stringify2 (CVE-2021-23346)

Fecha de publicación:
04/03/2021
Idioma:
Español
Esto afecta al paquete html-parse-stringify versiones anteriores a 2.0.1; todas las versiones del paquete html-parse-stringify2. Enviando determinada entrada podría causar que una de las expresiones regulares que son usadas para analizar el retroceso, congele el proceso
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/03/2021

Vulnerabilidad en set en el paquete total.js (CVE-2021-23344)

Fecha de publicación:
04/03/2021
Idioma:
Español
El paquete total.js versiones anteriores a 3.4.8, es vulnerable a una ejecución de código remota (RCE) por medio de set
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/03/2021

Vulnerabilidad en el parámetro ref_no (POST) en el archivo admin_class.php en Courier Management System (CVE-2020-35327)

Fecha de publicación:
04/03/2021
Idioma:
Español
Se detectó una vulnerabilidad de inyección SQL en Courier Management System versión 1.0, que puede ser explotada por medio del parámetro ref_no (POST) en el archivo admin_class.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/03/2021