Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la entrada en los controladores afectados (CVE-2021-38450)

Fecha de publicación:
27/10/2021
Idioma:
Español
Los controladores afectados no sanean apropiadamente la entrada que contiene la sintaxis del código. Como resultado, un atacante podría diseñar código para alterar el flujo de controladores previsto del software
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2023

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se han encontrado problemas de comprobación de entrada en Calibre en el archivo devices/linux_mount_helper.c que pueden conllevar a una inyección de argumentos y elevación de privilegios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4125)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontró un problema de ruta de búsqueda no confiable en Calibre en el archivo devices/linux_mount_helper.c, conllevando a la posibilidad de que usuarios no privilegiados ejecutaran cualquier programa como root
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el instalador de prueba de Windows de McAfee Total Protection (MTP) (CVE-2021-23877)

Fecha de publicación:
26/10/2021
Idioma:
Español
Una vulnerabilidad de escalada de privilegios en el instalador de prueba de Windows de McAfee Total Protection (MTP) versiones anteriores a 16.0.34_x, puede permitir a un usuario local ejecutar código arbitrario como usuario administrador al reemplazar un archivo temporal específico creado durante la instalación de la versión de prueba de MTP
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el valor del Nombre de la Plantilla en MyBB (CVE-2021-41866)

Fecha de publicación:
26/10/2021
Idioma:
Español
MyBB versiones anteriores a 1.8.28, permite un ataque de tipo XSS almacenado porque el valor del Nombre de la Plantilla que se muestra en la administración de temas del CP de Administración no escapa apropiadamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en la función Insert Video de Froala WYSIWYG Editor (CVE-2020-22864)

Fecha de publicación:
26/10/2021
Idioma:
Español
Una vulnerabilidad de tipo cross site scripting (XSS) en la función Insert Video de Froala WYSIWYG Editor versión 3.1.0, permite a atacantes ejecutar scripts web o HTML arbitrarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el manejador de petición dump-pcre-cache en HHVM (CVE-2019-3556)

Fecha de publicación:
26/10/2021
Idioma:
Español
HHVM soporta el uso de un servidor "admin" que acepta peticiones administrativas sobre HTTP. Uno de esos manejadores de peticiones, dump-pcre-cache, puede ser usado para dar salida a las expresiones regulares en caché del contexto de ejecución actual en un archivo. El manejador toma un parámetro que especifica en qué parte del sistema de archivos es debido escribir estos datos. El parámetro no es comprobado, permitiendo a un usuario malicioso sobrescribir archivos arbitrarios en los que el usuario que ejecuta HHVM presenta acceso de escritura. Este problema afecta a las versiones de HHVM anteriores a 4.56.2, a todas las versiones entre la 4.57.0 y la 4.78.0, así como a las versiones 4.79.0, 4.80.0, 4.81.0, 4.82.0 y 4.83.0
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2021

Vulnerabilidad en el componente Web Reporting de TIBCO Software Inc.'s TIBCO Nimbus (CVE-2021-35499)

Fecha de publicación:
26/10/2021
Idioma:
Español
El componente Web Reporting de TIBCO Software Inc.'s TIBCO Nimbus contiene vulnerabilidades fácilmente explotables de tipo Cross Site Scripting (XSS) Almacenado, que permiten a un atacante poco privilegiado realizar ingeniería social a un usuario legítimo con acceso a la red para ejecutar scripts dirigidos al sistema afectado o al sistema local de la víctima. Un ataque con éxito usando esta vulnerabilidad requiere una interacción humana de una persona que no sea el atacante. Las versiones afectadas son TIBCO Nimbus de TIBCO Software Inc.: versiones 10.4.0 y por debajo
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el valor de la opción "altField" del widget Datepicker en jQuery-UI (CVE-2021-41182)

Fecha de publicación:
26/10/2021
Idioma:
Español
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la opción "altField" se trata ahora como un selector CSS. Una solución es no aceptar el valor de la opción "altField" de fuentes no confiables
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2023

Vulnerabilidad en el valor de varias opciones "*Text" del widget Datepicker en jQuery-UI (CVE-2021-41183)

Fecha de publicación:
26/10/2021
Idioma:
Español
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de varias opciones "*Text" del widget Datepicker desde fuentes no confiables podía ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Los valores pasados a varias opciones "*Text" son ahora tratados siempre como texto puro, no como HTML. Una solución es no aceptar el valor de las opciones "*Text" de fuentes no confiables
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2023

Vulnerabilidad en Shopware (CVE-2021-41188)

Fecha de publicación:
26/10/2021
Idioma:
Español
Shopware es un software de comercio electrónico de código abierto. Las versiones anteriores a la 5.7.6, contienen una vulnerabilidad de tipo cross-site scripting. Este problema está parcheado en la versión 5.7.6. Se presentan dos soluciones disponibles. El uso del plugin de seguridad o la adición de la siguiente configuración particular al archivo ".htaccess" protegerá contra el ataque de tipo cross-site scripting en este caso. También se presenta una configuración para aquellos que usan nginx como servidor. El plugin y las configuraciones pueden encontrarse en la página de GitHub Security Advisory para esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en los endpoints en Mycodo (CVE-2021-41185)

Fecha de publicación:
26/10/2021
Idioma:
Español
Mycodo es un sistema de monitorización y regulación ambiental. Una explotación en versiones anteriores a 8.12.7, permite a cualquiera con acceso a los endpoints descargar archivos fuera del directorio previsto. Se ha aplicado un parche y se ha realizado un lanzamiento. Los usuarios deben actualizar a la versión 8.12.7. Como solución, los usuarios pueden aplicar manualmente los cambios del commit de corrección
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2021