Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Star Practice Management Web (CVE-2020-28403)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Star Practice Management Web versión 2019.2.0.6, que permite a un atacante cambiar los privilegios de cualquier usuario de la aplicación. Esto puede ser usado para otorgarse un rol administrativo o eliminar la cuenta administrativa de la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
30/05/2025

Vulnerabilidad en la autorización en Star Practice Management Web (CVE-2020-28401)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, que permite a un usuario no autorizado acceder a los detalles de WIP sobre trabajos a los que no debería tener acceso
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2025

Vulnerabilidad en Launcher Configuration Panel en Star Practice Management Web (CVE-2020-28402)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, permitiendo a un usuario no autorizado acceder al Launcher Configuration Panel
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2025

Vulnerabilidad en la autorización en Star Practice Management Web (CVE-2020-28404)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, permitiendo a un usuario no autorizado acceder a la página Billing sin los privilegios apropiados
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2025

Vulnerabilidad en la autorización en Star Practice Management Web (CVE-2020-28405)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, que permite a un usuario no autorizado cambiar los privilegios de cualquier usuario de la aplicación. Esto puede ser usado para otorgarse a sí mismo el rol administrativo o eliminar todas las cuentas administrativas de la aplicación
Gravedad CVSS v3.1: ALTA
Última modificación:
30/05/2025

Vulnerabilidad en la Funcionalidad Audit Trail en Star Practice Management Web (CVE-2020-28406)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se presenta una vulnerabilidad de autorización inapropiada en Star Practice Management Web versión 2019.2.0.6, permitiendo a un usuario no autorizado acceder a detalles acerca de trabajos a los que no debería tener acceso por medio de la Funcionalidad Audit Trail
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2025

Vulnerabilidad en la API en la extensión Push para MediaWiki (CVE-2020-29005)

Fecha de publicación:
29/01/2021
Idioma:
Español
La API en la extensión Push para MediaWiki versiones hasta 1.35, usa texto sin cifrar para las credenciales de ApiPush, permitiendo una potencial divulgación de información
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en el parámetro address1 de manageuser.php?action=edit en Collabtive (CVE-2021-3298)

Fecha de publicación:
29/01/2021
Idioma:
Español
Collabtive versión 3.1, permite un ataque de tipo XSS cuando un usuario autenticado ingresa una carga útil de tipo XSS en la sección de dirección de la página de edición de perfil, también se conoce como el parámetro address1 de manageuser.php?action=edit
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2021

Vulnerabilidad en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot (CVE-2019-25014)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se encontró una desreferencia del puntero NULL en el archivo pkg/proxy/envoy/v2/debug.go en la función getResourceVersion en Istio pilot versiones anteriores a 1.5.0-alpha.0. Si es realizado una petición HTTP GET en particular al endpoint de la API pilot, es posible que el tiempo de ejecución de Go entre en pánico (resultando en una denegación de servicio para la aplicación istio-pilot)
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2021

Vulnerabilidad en el envío de una firma ED22519, ED448, ECC o RSA en el archivo tls13.c en la función DoTls13CertificateVerify en wolfSSL (CVE-2021-3336)

Fecha de publicación:
29/01/2021
Idioma:
Español
La función DoTls13CertificateVerify en el archivo tls13.c en wolfSSL versiones hasta 4.7.0, no detiene el procesamiento para determinados comportamientos anómalos de peers (mediante el envío de una firma ED22519, ED448, ECC o RSA sin el certificado correspondiente) El lado del cliente se ve afectado porque los atacantes "man-in-the-middle" pueden hacerse pasar por servidores TLS 1.3
Gravedad CVSS v3.1: ALTA
Última modificación:
04/03/2021

Vulnerabilidad en una implementación de Lectura en la crate marc para Rust (CVE-2021-26308)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la crate marc versiones anteriores a la 2.0.0 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso al contenido antiguo de la memoria recientemente asignada, violando la solidez
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2021

Vulnerabilidad en la implementación de Lectura en la función Deserializer::read_vec en la crate cdr para Rust (CVE-2021-26305)

Fecha de publicación:
29/01/2021
Idioma:
Español
Se detectó un problema en la función Deserializer::read_vec en la crate cdr versiones anteriores a 0.2.4 para Rust. Una implementación de Lectura proporcionada por el usuario puede conseguir acceso a los contenidos antiguos de la memoria de pila recién asignada, violando la solidez
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/02/2021