Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en El archivo Gw2-64.exe en el lanzador de Guild Wars 2 (CVE-2020-27384)

Fecha de publicación:
09/06/2021
Idioma:
Español
El archivo Gw2-64.exe en la versión 106916 del lanzador de Guild Wars 2 sufre una vulnerabilidad de escalada de privilegios que puede ser usada por un "Authenticated User" para modificar el archivo ejecutable existente con un binario de su elección. La vulnerabilidad se presenta debido a los permisos inapropiados, con el flag "F" (Full Control) para el grupo "Everyone", haciendo que todo el directorio "Guild Wars 2" y sus archivos y subdirectorios se puedan escribir en todo el mundo
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2021

Vulnerabilidad en el envío de peticiónes en las cámaras Bosch IP (CVE-2021-23847)

Fecha de publicación:
09/06/2021
Idioma:
Español
Una Falta de Autenticación en una Función Crítica en las cámaras Bosch IP, permite a un atacante remoto no autenticado extraer información confidencial o cambiar la configuración de la cámara mediante el envío de peticiónes diseñadas al dispositivo. Solo los dispositivos de la familia CPP6, CPP7 y CPP7.3 con versiones de firmware 7.70, 7.72 y 7.80 anteriores a B128 están afectados por esta vulnerabilidad. Las versiones 7.62 o inferiores y las cámaras INTEOX no están afectadas
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/06/2021

Vulnerabilidad en el encabezado HTTP en las cámaras Bosch IP (CVE-2021-23853)

Fecha de publicación:
09/06/2021
Idioma:
Español
En las cámaras Bosch IP, una comprobación inapropiada del encabezado HTTP permite a un atacante inyectar encabezados HTTP arbitrarios por medio de URL diseñadas
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/06/2021

Vulnerabilidad en contraseña débil "passw0rd" en Brocade SANnav (CVE-2020-15382)

Fecha de publicación:
09/06/2021
Idioma:
Español
Brocade SANnav versiones anteriores a 2.1.1, usa una cuenta de administrador codificada con la contraseña débil "passw0rd" si no es proporcionado una contraseña para PostgreSQL en el momento de la instalación
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2021

Vulnerabilidad en un parámetro page las cámaras Bosch IP (CVE-2021-23854)

Fecha de publicación:
09/06/2021
Idioma:
Español
Un error en el manejo de un parámetro page en las cámaras Bosch IP puede conllevar a un ataque de tipo cross site scripting (XSS) reflejado en la interfaz basada en web. Este problema solo afecta a versiones 7.7x y 7.6x. Todas las demás versiones no están afectadas
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2021

Vulnerabilidad en un parámetro invalid en las cámaras Bosch IP (CVE-2021-23852)

Fecha de publicación:
09/06/2021
Idioma:
Español
Un atacante autenticado con derechos de administrador de las cámaras Bosch IP pueden llamar a una URL con un parámetro invalid que causa que la cámara deje de responder durante unos segundos y causa una Denegación de servicio (DoS)
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2021

Vulnerabilidad en las cámaras Bosch IP (CVE-2021-23848)

Fecha de publicación:
09/06/2021
Idioma:
Español
Un error en el controlador de URL de las cámaras Bosch IP puede conllevar a un ataque de tipo cross site scripting (XSS) reflejado en la interfaz basada en web. Un atacante con conocimiento de la dirección de la cámara puede enviar un enlace diseñado a un usuario, que ejecutará código javascript en el contexto del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2021

Vulnerabilidad en una respuesta SAML en Hitachi ID Bravura Security Fabric (CVE-2021-3196)

Fecha de publicación:
09/06/2021
Idioma:
Español
Se detectó un problema en Hitachi ID Bravura Security Fabric versiones 11.0.0 hasta 11.1.3, versiones 12.0.0 hasta 12.0.2 y versión 12.1.0. Cuando se usa la administración de identidad federada (autenticando por medio de SAML mediante un proveedor de identidad de terceros), un atacante puede inyectar datos adicionales en una respuesta SAML firmada que ha sido transmitida al proveedor de servicios (ID Bravura Security Fabric). La aplicación comprobada con éxito los valores firmados, pero usa los valores maliciosos sin firmar. Un atacante con acceso con privilegios más bajos a la aplicación puede inyectar el nombre de usuario de un usuario con privilegios altos para hacerse pasar por ese usuario
Gravedad CVSS v3.1: ALTA
Última modificación:
24/06/2021

Vulnerabilidad en las credenciales de autenticación del servidor jmx en Brocade SANnav (CVE-2020-15381)

Fecha de publicación:
09/06/2021
Idioma:
Español
Brocade SANnav versiones anteriores a 2.1.1, contiene una vulnerabilidad de Autenticación Inapropiada que permite la transmisión de texto sin cifrar de las credenciales de autenticación del servidor jmx
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2021

Vulnerabilidad en el almacenamiento de archivos en SAP Mobile SDK Certificate Provider (CVE-2021-33669)

Fecha de publicación:
09/06/2021
Idioma:
Español
Bajo determinadas condiciones, SAP Mobile SDK Certificate Provider permite a un atacante local no privilegiado explotar un almacenamiento de archivos temporal no seguro. Para una explotación con exito, es requerida la interacción del usuario de otro usuario y podría conllevar a un impacto completo en la integridad y disponibilidad de la confidencialidad
Gravedad CVSS v3.1: ALTA
Última modificación:
03/05/2022

Vulnerabilidad en sesiones SMTP en SAP NetWeaver AS ABAP (CVE-2021-33663)

Fecha de publicación:
09/06/2021
Idioma:
Español
SAP NetWeaver AS ABAP, versiones - KRNL32NUC - 7.22,7.22EXT, KRNL32UC - 7.22,7.22EXT, KRNL64NUC - 7.22,7.22EXT, 7.49, KRNL64UC - 8.04,7.22,7.22EXT, 7.49,7.53,7.73, KERNEL - 7.22,8.04 , 7.49,7.53,7.73,7.77,7.81,7.82,7.83,7.84, permite a un atacante no autorizado insertar comandos de texto sin cifrar debido a una restricción inapropiada del almacenamiento en búfer de E/S en sesiones SMTP cifradas a través de la red, lo que puede impactar parcialmente la integridad de la aplicación
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/10/2022

Vulnerabilidad en SAP NetWeaver Application Server ABAP (Aplicaciones basadas en Web Dynpro ABAP) (CVE-2021-33664)

Fecha de publicación:
09/06/2021
Idioma:
Español
SAP NetWeaver Application Server ABAP (Aplicaciones basadas en Web Dynpro ABAP), versiones - SAP_UI - 750,752,753,754,755, SAP_BASIS - 702, 731, no codifica suficientemente las entradas controladas por el usuario, resultando una vulnerabilidad de tipo cross-site scripting (XSS)
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2021