Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el menú de transferencia de archivos en Helpu solution (CVE-2020-7867)

Fecha de publicación:
27/10/2021
Idioma:
Español
Una vulnerabilidad de comprobación de entrada inapropiada en Helpu solution podría permitir a un atacante local la creación y ejecución arbitraria de archivos sin hacer clic en el menú de transferencia de archivos. Es posible la creación de archivos en un directorio arbitrario para el usuario porque el programa de visualización recibe el archivo desde el agente con privilegio de administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2021

Vulnerabilidad en los archivos CSV en ManageOne, iManager NetEco e iManager NetEco 6000 (CVE-2021-37131)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de inyección CSV en ManageOne, iManager NetEco e iManager NetEco 6000. Un atacante con altos privilegios puede explotar esta vulnerabilidad mediante algunas operaciones para inyectar los archivos CSV. Debido a una comprobación de entrada insuficiente de algunos parámetros, el atacante puede explotar esta vulnerabilidad para inyectar archivos CSV en el dispositivo de destino
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en en Calibre en el archivo devices/linux_mount_helper.c (CVE-2011-4126)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontraron problemas de condiciones de carrera en Calibre en el archivo devices/linux_mount_helper.c, permitiendo a usuarios no privilegiados la posibilidad de montar cualquier dispositivo en cualquier lugar
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en la función move_uploaded_file en godomall5 (CVE-2021-26610)

Fecha de publicación:
27/10/2021
Idioma:
Español
La función move_uploaded_file en godomall5 no lleva a cabo una comprobación de la integridad de la extensión o la autoridad cuando el usuario sube un archivo. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario remoto
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2021

Vulnerabilidad en los productos de Huawei (CVE-2021-37122)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de uso de memoria previamente liberada (UAF) en los productos de Huawei. Un atacante puede diseñar paquetes específicos para explotar esta vulnerabilidad. Una explotación con éxito puede causar el servicio anormal. Las versiones de producto afectadas son: CloudEngine 12800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 5800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 6800 V200R005C10SPC800,V200R005C20SPC800,V200R019C00SPC800;CloudEngine 7800 V200R005C10SPC800,V200R019C00SPC800
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en las rutas con caracteres especiales en el producto PC de Huawei (CVE-2021-37124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en el producto PC de Huawei. Dado que el producto no filtra las rutas con caracteres especiales, los atacantes pueden construir una ruta de archivo con caracteres especiales para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante transportar un archivo a determinada ruta. Las versiones del producto afectadas incluyen: PC Smart Full Scene 11.1 versiones PCManager 11.1.1.97
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en el indicador de seguridad en la cookie SSL de Kiwi Syslog Server (CVE-2021-35236)

Fecha de publicación:
27/10/2021
Idioma:
Español
El indicador de seguridad no está establecido en la cookie SSL de Kiwi Syslog Server 9.7.2 y versiones anteriores. El atributo Secure indica al navegador que sólo envíe la cookie si la petición se envía a través de un canal seguro como HTTPS. Esto ayudará a proteger la cookie de ser transmitida a través de peticiones no encriptadas. Si la aplicación puede ser accedida a través de ambos HTTP, se presenta la posibilidad de que la cookie pueda ser enviada en texto sin cifrar
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en la entrada en los controladores afectados (CVE-2021-38450)

Fecha de publicación:
27/10/2021
Idioma:
Español
Los controladores afectados no sanean apropiadamente la entrada que contiene la sintaxis del código. Como resultado, un atacante podría diseñar código para alterar el flujo de controladores previsto del software
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2023

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se han encontrado problemas de comprobación de entrada en Calibre en el archivo devices/linux_mount_helper.c que pueden conllevar a una inyección de argumentos y elevación de privilegios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4125)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontró un problema de ruta de búsqueda no confiable en Calibre en el archivo devices/linux_mount_helper.c, conllevando a la posibilidad de que usuarios no privilegiados ejecutaran cualquier programa como root
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el instalador de prueba de Windows de McAfee Total Protection (MTP) (CVE-2021-23877)

Fecha de publicación:
26/10/2021
Idioma:
Español
Una vulnerabilidad de escalada de privilegios en el instalador de prueba de Windows de McAfee Total Protection (MTP) versiones anteriores a 16.0.34_x, puede permitir a un usuario local ejecutar código arbitrario como usuario administrador al reemplazar un archivo temporal específico creado durante la instalación de la versión de prueba de MTP
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el valor del Nombre de la Plantilla en MyBB (CVE-2021-41866)

Fecha de publicación:
26/10/2021
Idioma:
Español
MyBB versiones anteriores a 1.8.28, permite un ataque de tipo XSS almacenado porque el valor del Nombre de la Plantilla que se muestra en la administración de temas del CP de Administración no escapa apropiadamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021