Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función "device description" en TP-Link TL-SG2005, TL-SG2008 (CVE-2021-31658)

Fecha de publicación:
10/06/2021
Idioma:
Español
TP-Link TL-SG2005, TL-SG2008, etc. versiones 1.0.0 Build 20180529 Rel.40524 está afectado por un error de índice de matriz. La interfaz que proporciona la función "device description" sólo juzga la longitud de los datos recibidos, y no filtra los caracteres especiales. Esta vulnerabilidad causará que la aplicación se bloquee y toda la información de configuración del dispositivo será borrada
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2021

Vulnerabilidad en la contraseña del switch en TP-Link TL-SG2005, TL-SG2008 (CVE-2021-31659)

Fecha de publicación:
10/06/2021
Idioma:
Español
TP-Link TL-SG2005, TL-SG2008, etc. versiones 1.0.0 Build 20180529 Rel.40524 es vulnerable a taques de tipo Cross Site Request Forgery (CSRF). Toda la información de configuración se coloca en la URL, sin ninguna información adicional de autenticación de token. Un enlace malicioso abierto por el administrador del switch puede causar la modificación de la contraseña del switch y la manipulación del archivo de configuración
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2021

Vulnerabilidad en los parámetros de consulta en Jenkins Kiuwan Plugin (CVE-2021-21666)

Fecha de publicación:
10/06/2021
Idioma:
Español
Jenkins Kiuwan Plugin versiones 1.6.0 y anteriores no escapan los parámetros de consulta en un mensaje de error para un endpoint de comprobación de formularios, lo que da lugar a una vulnerabilidad de tipo cross-site scripting (XSS) reflejado
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en SmartStream Transaction Lifecycle Management (TLM) Reconciliation Premium (RP) (CVE-2020-24662)

Fecha de publicación:
10/06/2021
Idioma:
Español
SmartStream Transaction Lifecycle Management (TLM) Reconciliation Premium (RP) versiones anteriores a 3.1.0 permite una vulnerabilidad de tipo XSS. Esto fue corregido en TLM RP versión 3.1.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2021

Vulnerabilidad en el permiso Generic Create en Jenkins XebiaLabs XL Deploy Plugin (CVE-2021-21664)

Fecha de publicación:
10/06/2021
Idioma:
Español
Una comprobación de permisos incorrecta en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Generic Create conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de nombre de usuario/contraseña almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en una URL en Jenkins XebiaLabs XL Deploy Plugin (CVE-2021-21665)

Fecha de publicación:
10/06/2021
Idioma:
Español
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins XebiaLabs XL Deploy Plugin versiones 10.0.1 y anteriores, permite a atacantes conectarse a una URL especificada por el atacante usando identificaciones de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de nombre de usuario/contraseña almacenadas en Jenkins
Gravedad CVSS v3.1: ALTA
Última modificación:
21/12/2023

Vulnerabilidad en Jenkins XebiaLabs XL Deploy Plugin (CVE-2021-21662)

Fecha de publicación:
10/06/2021
Idioma:
Español
Una comprobación de permisos faltante en Jenkins XebiaLabs XL Deploy Plugin versión 10.0.1 y anteriores, permite a atacantes con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en una URL en Jenkins XebiaLabs XL Deploy Plugin (CVE-2021-21663)

Fecha de publicación:
10/06/2021
Idioma:
Español
Una comprobación de permiso faltante en Jenkins XebiaLabs XL Deploy Plugin versión 7.5.8 y anteriores, permite a atacantes con permiso de Overall/Read conectarse a una URL especificada por el atacante usando IDs de credenciales especificadas por el atacante obtenidas mediante otro método, capturando credenciales de nombre de usuario/contraseña almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en endpoints HTTP en Jenkins Kubernetes CLI Plugin (CVE-2021-21661)

Fecha de publicación:
10/06/2021
Idioma:
Español
Jenkins Kubernetes CLI Plugin versión 1.10.0 y anteriores no lleva a cabo comprobaciones de permisos en varios endpoints HTTP, permitiendo a atacantes con permiso Overall/Read enumerar los ID de las credenciales almacenadas en Jenkins
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en las campañas y la configuración de fidelidad en Annex Cloud Loyalty Experience Platform (CVE-2021-31929)

Fecha de publicación:
10/06/2021
Idioma:
Español
Annex Cloud Loyalty Experience Platform versiones anteriores a 2021.1.0.1 permite a cualquier atacante autenticado modificar las campañas y la configuración de fidelidad, como la prevención del fraude, los grupos de cupones, las plantillas de correo electrónico o las referencias
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2021

Vulnerabilidad en un archivo terraform en Bridgecrew Checkov de Prisma Cloud (CVE-2021-3040)

Fecha de publicación:
10/06/2021
Idioma:
Español
Una vulnerabilidad de deserialización insegura en Bridgecrew Checkov de Prisma Cloud permite la ejecución de código arbitrario al procesar un archivo terraform malicioso. Este problema afecta a las versiones de Checkov 2.0 anteriores a Checkov 2.0.139. Las versiones de Checkov 1.0 no se ven afectadas
Gravedad CVSS v3.1: ALTA
Última modificación:
21/06/2021

Vulnerabilidad en el directorio root en Palo Alto Networks Cortex XDR agent (CVE-2021-3041)

Fecha de publicación:
10/06/2021
Idioma:
Español
Se presenta una vulnerabilidad de escalada de privilegios local en el agente Palo Alto Networks Cortex XDR agent en plataformas Windows que permite a un usuario local de Windows autenticado ejecutar programas con privilegios SYSTEM. Esto requiere que el usuario tenga el privilegio de crear archivos en el directorio root de Windows o de manipular valores clave del registro. Este problema afecta: Cortex XDR agent versiones 5.0 versiones anteriores a Cortex XDR agent 5.0.11; Cortex XDR agent versiones 6.1 versiones anteriores a Cortex XDR agent 6.1.8; Cortex XDR agent versiones 7.2 versiones anteriores a Cortex XDR agent 7.2.3; Todas las versiones de Cortex XDR agent 7.2 sin la versión de actualización de contenidos 171 o una versión posterior
Gravedad CVSS v3.1: ALTA
Última modificación:
23/06/2021