Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Add to cart en la opción CART en OpenCart Ltd. Opencart CMS (CVE-2020-28838)

Fecha de publicación:
11/12/2020
Idioma:
Español
Un vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en la opción CART en OpenCart Ltd. Opencart CMS versión 3.0.3.6, permite a un atacante agregar artículos al carrito por medio de Add to cart
Gravedad CVSS v3.1: BAJA
Última modificación:
15/12/2020

Vulnerabilidad en las imágenes de Docker de Official registry (CVE-2020-29591)

Fecha de publicación:
11/12/2020
Idioma:
Español
Las versiones de las imágenes de Docker de Official registry versiones hasta 2.7.0, contienen una contraseña en blanco para el usuario root. Los sistemas implementados con versiones afectadas del contenedor de registro pueden permitir a un atacante remoto conseguir acceso root con una contraseña en blanco
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/12/2020

CVE-2020-29590

Fecha de publicación:
11/12/2020
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2019-5021. Reason: This candidate is a reservation duplicate of CVE-2019-5021. Notes: All CVE users should reference CVE-2019-5021 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en IBM Resilient SOAR (CVE-2020-4633)

Fecha de publicación:
11/12/2020
Idioma:
Español
IBM Resilient SOAR versión V38.0, podría permitir a un atacante remoto ejecutar código arbitrario en el sistema, causado por una inyección de fórmulas debido a una comprobación inapropiada de la entrada
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en algunos de los endpoints en el parámetro "origin" en Apache Airflow (CVE-2020-17515)

Fecha de publicación:
11/12/2020
Idioma:
Español
El parámetro "origin" pasado a algunos de los endpoints como "/trigger" era vulnerable a una explotación de XSS. Este problema afecta a Apache Airflow versiones anteriores a 1.10.13. Es lo mismo que CVE-2020-13944, pero la corrección implementada en Airflow versión 1.10.13 no corrigió el problema completamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en múltiples expresiones regulares en el paquete ua-parser-js (CVE-2020-7793)

Fecha de publicación:
11/12/2020
Idioma:
Español
El paquete ua-parser-js versiones anteriores a 0.7.23, es vulnerable a una Denegación de Servicio de Expresión Regular (ReDoS) en múltiples expresiones regulares (véase el commit vinculado para mayor información)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2022

Vulnerabilidad en una URL en el protocolo file:// en el paquete Spatie/Browsershot (CVE-2020-7790)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete Spatie/Browsershot desde versión 0.0.0. Al especificar una URL en el protocolo file://, un atacante es capaz de incluir archivos arbitrarios en el PDF resultante
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/12/2020

Vulnerabilidad en el envío de un archivo INI en ini.parse en el paquete ini (CVE-2020-7788)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete ini versiones anteriores a 1.3.6. Si un atacante envía un archivo INI malicioso a una aplicación que lo analiza con ini.parse, contaminará el prototipo de la aplicación. Esto puede ser explotado aún más dependiendo del contexto
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/12/2022

Vulnerabilidad en las funciones deepFillIn y deepMixIn en el paquete mout (CVE-2020-7792)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta a todas las versiones del paquete mout. La función deepFillIn puede ser usada para "fill missing properties recursively", mientras que deepMixIn "mixes objects into the target object, recursively mixing existing child objects as well". En ambos casos, la clave usada para acceder al objeto de destino recursivamente no es comprobada, conllevando a una Contaminación de Prototipo
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en los parámetros options en unas máquinas Linux en el paquete node-notifier (CVE-2020-7789)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete node-notifier versiones anteriores a 9.0.0. Permite a un atacante ejecutar comandos arbitrarios en máquinas Linux debido a los parámetros options no son saneados cuando son pasados a una matriz
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2020

Vulnerabilidad en el archivo ultimate-category-excluder.php en el plugin ultimate-category-excluder para WordPress (CVE-2020-35135)

Fecha de publicación:
11/12/2020
Idioma:
Español
El plugin ultimate-category-excluder versiones anteriores a 1.2 para WordPress, permite un ataque de tipo CSRF en el archivo ultimate-category-excluder.php
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2022

Vulnerabilidad en el archivo plugins/bookmarks/createbookmark.jsp en Ignite Realtime Openfire (CVE-2020-35127)

Fecha de publicación:
11/12/2020
Idioma:
Español
Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Almacenado del archivo plugins/bookmarks/createbookmark.jsp
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/12/2020