Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función "validateFormInput ()" en los aparámetros "groupName" y "groupComment" en OpenNMS Horizon y OpenNMS Meridian (CVE-2021-25933)

Fecha de publicación:
20/05/2021
Idioma:
Español
En OpenNMS Horizon, versiones opennms-1-0-stable hasta opennms-27.1.0-1; OpenNMS Meridian, versiones meridian-foundation-2015.1.0-1 hasta meridian-foundation-2019.1.18-1; versiones meridian-foundation-2020.1.0-1 hasta meridian-foundation-2020.1.6-1, son vulnerables a ataques de tipo Cross-Site Scripting almacenados, ya que la función "validateFormInput()" lleva a cabo validaciones de comprobación inapropiadas en la entrada enviada a los parámetros "groupName" y "groupComment". Debido a este fallo, un atacante autenticado podría inyectar un script arbitrario y engañar a otros usuarios administradores para que descarguen archivos maliciosos que pueden causar daños severos a la organización usando opennms
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2025

Vulnerabilidad en Transparent Cloud Tiering en IBM Spectrum Scale (CVE-2020-4850)

Fecha de publicación:
20/05/2021
Idioma:
Español
IBM Spectrum Scale versiones 1.1.1.0 hasta 1.1.8.4, Transparent Cloud Tiering podría permitir a un atacante remoto obtener información confidencial, causada por los archivos residuales después de la configuración. IBM X-Force ID: 190298
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2021

Vulnerabilidad en la variable "query_string" en el archivo app\devices\device_imports.php en FusionPBX (CVE-2020-21053)

Fecha de publicación:
20/05/2021
Idioma:
Español
Una vulnerabilidad de tipo Cross Site Scripting (XSS) se presenta en FusionPBX versión 4.5.7, permite a usuarios maliciosos remotos inyectar un script web o HTML arbitrario por medio de una variable "query_string" no saneada en el archivo app\devices\device_imports.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/05/2021

Vulnerabilidad en un mensaje de error técnico detallado en el navegador en IBM Security Identity Manager (CVE-2021-29688)

Fecha de publicación:
20/05/2021
Idioma:
Español
IBM Security Identity Manager versión 7.0.2, podría permitir a un atacante remoto obtener información confidencial cuando es devuelto un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en nuevos ataques contra el sistema. IBM X-Force ID: 200102
Gravedad CVSS v3.1: ALTA
Última modificación:
24/05/2021

Vulnerabilidad en habilitar apropiadamente HTTP Strict Transport Security en el uso de técnicas de tipo man in the middle en IBM Security Identity Manager (CVE-2021-29692)

Fecha de publicación:
20/05/2021
Idioma:
Español
IBM Security Identity Manager versión 7.0.2, podría permitir a un atacante remoto obtener información confidencial, causada por el fallo al habilitar apropiadamente HTTP Strict Transport Security. Un atacante podría explotar esta vulnerabilidad para obtener información confidencial usando técnicas de tipo man in the middle. IBM X-Force ID: 200253
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/05/2021

Vulnerabilidad en IBM Security Identity Manager (CVE-2021-29691)

Fecha de publicación:
20/05/2021
Idioma:
Español
IBM Security Identity Manager versión 7.0.2, contiene credenciales embebidas, como una contraseña o clave criptográfica, que usa para su propia autenticación entrante, comunicación saliente a componentes externos o cifrado de datos internos. IBM X-Force ID: 200252
Gravedad CVSS v3.1: ALTA
Última modificación:
24/05/2021

Vulnerabilidad en IBM Security Identity Manager (CVE-2021-29686)

Fecha de publicación:
20/05/2021
Idioma:
Español
IBM Security Identity Manager versión 7.0.2, podría permitir a un usuario autenticado omitir la seguridad y llevar a cabo acciones a las que no debería tener acceso. IBM X-Force ID: 200015
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en OpenNMS Horizon y OpenNMS Meridian (CVE-2021-25930)

Fecha de publicación:
20/05/2021
Idioma:
Español
En OpenNMS Horizon, versiones opennms-1-0-stable hasta opennms-27.1.0-1; OpenNMS Meridian, versiones meridian-foundation-2015.1.0-1 hasta meridian-foundation-2019.1.18-1; versiones meridian-foundation-2020.1.0-1 hasta meridian-foundation-2020.1.6-1, son vulnerables a ataques de tipo CSRF, debido a que no presentan protección de tipo CSRF, y dado que no presenta comprobación de un nombre de usuario existente al cambiar el nombre de un usuario. Como resultado, los privilegios del usuario renombrado están siendo sobrescritos por el usuario anterior y el usuario anterior está siendo eliminado de la lista de usuarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/04/2025

Vulnerabilidad en un puerto de depuración en Draeger X-Dock Firmware (CVE-2021-28112)

Fecha de publicación:
20/05/2021
Idioma:
Español
Draeger X-Dock Firmware versiones anteriores a 03.00.13, presenta un Active Debug Code en un puerto de depuración, conllevando a una ejecución de código remota por parte de un atacante autenticado
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2021

Vulnerabilidad en Draeger X-Dock Firmware (CVE-2021-28111)

Fecha de publicación:
20/05/2021
Idioma:
Español
Draeger X-Dock Firmware versiones anteriores a 03.00.13, presenta Credenciales Embebidas, conllevando a una ejecución de código remota por parte de un atacante autenticado
Gravedad CVSS v3.1: ALTA
Última modificación:
25/05/2021

Vulnerabilidad en el archivo imagen en el script de actualización de firmware USB de los dispositivos homee Brain Cube (CVE-2020-24395)

Fecha de publicación:
20/05/2021
Idioma:
Español
El script de actualización de firmware USB de los dispositivos homee Brain Cube versión v2 (versiones 2.28.2 y 2.28.4) permite a un atacante con acceso físico instalar firmware comprometido. Esto ocurre debido a una comprobación insuficiente del archivo imagen del firmware y puede conllevar a una ejecución de código en el dispositivo
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/06/2021

Vulnerabilidad en las claves SSH en imágenes de firmware en homee Brain Cube (CVE-2020-24396)

Fecha de publicación:
20/05/2021
Idioma:
Español
Unos dispositivos homee Brain Cube v2 (versiones 2.28.2 y 2.28.4) presentan claves SSH confidenciales en imágenes de firmware descargables y sin cifrar. Esto permite a atantes remotos usar el servidor de soporte como un proxy SOCKS
Gravedad CVSS v3.1: ALTA
Última modificación:
05/10/2022