Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los productos de Huawei (CVE-2021-37122)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de uso de memoria previamente liberada (UAF) en los productos de Huawei. Un atacante puede diseñar paquetes específicos para explotar esta vulnerabilidad. Una explotación con éxito puede causar el servicio anormal. Las versiones de producto afectadas son: CloudEngine 12800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 5800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 6800 V200R005C10SPC800,V200R005C20SPC800,V200R019C00SPC800;CloudEngine 7800 V200R005C10SPC800,V200R019C00SPC800
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en las rutas con caracteres especiales en el producto PC de Huawei (CVE-2021-37124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en el producto PC de Huawei. Dado que el producto no filtra las rutas con caracteres especiales, los atacantes pueden construir una ruta de archivo con caracteres especiales para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante transportar un archivo a determinada ruta. Las versiones del producto afectadas incluyen: PC Smart Full Scene 11.1 versiones PCManager 11.1.1.97
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en el indicador de seguridad en la cookie SSL de Kiwi Syslog Server (CVE-2021-35236)

Fecha de publicación:
27/10/2021
Idioma:
Español
El indicador de seguridad no está establecido en la cookie SSL de Kiwi Syslog Server 9.7.2 y versiones anteriores. El atributo Secure indica al navegador que sólo envíe la cookie si la petición se envía a través de un canal seguro como HTTPS. Esto ayudará a proteger la cookie de ser transmitida a través de peticiones no encriptadas. Si la aplicación puede ser accedida a través de ambos HTTP, se presenta la posibilidad de que la cookie pueda ser enviada en texto sin cifrar
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en la entrada en los controladores afectados (CVE-2021-38450)

Fecha de publicación:
27/10/2021
Idioma:
Español
Los controladores afectados no sanean apropiadamente la entrada que contiene la sintaxis del código. Como resultado, un atacante podría diseñar código para alterar el flujo de controladores previsto del software
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2023

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se han encontrado problemas de comprobación de entrada en Calibre en el archivo devices/linux_mount_helper.c que pueden conllevar a una inyección de argumentos y elevación de privilegios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4125)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontró un problema de ruta de búsqueda no confiable en Calibre en el archivo devices/linux_mount_helper.c, conllevando a la posibilidad de que usuarios no privilegiados ejecutaran cualquier programa como root
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el instalador de prueba de Windows de McAfee Total Protection (MTP) (CVE-2021-23877)

Fecha de publicación:
26/10/2021
Idioma:
Español
Una vulnerabilidad de escalada de privilegios en el instalador de prueba de Windows de McAfee Total Protection (MTP) versiones anteriores a 16.0.34_x, puede permitir a un usuario local ejecutar código arbitrario como usuario administrador al reemplazar un archivo temporal específico creado durante la instalación de la versión de prueba de MTP
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el valor del Nombre de la Plantilla en MyBB (CVE-2021-41866)

Fecha de publicación:
26/10/2021
Idioma:
Español
MyBB versiones anteriores a 1.8.28, permite un ataque de tipo XSS almacenado porque el valor del Nombre de la Plantilla que se muestra en la administración de temas del CP de Administración no escapa apropiadamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en la función Insert Video de Froala WYSIWYG Editor (CVE-2020-22864)

Fecha de publicación:
26/10/2021
Idioma:
Español
Una vulnerabilidad de tipo cross site scripting (XSS) en la función Insert Video de Froala WYSIWYG Editor versión 3.1.0, permite a atacantes ejecutar scripts web o HTML arbitrarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el manejador de petición dump-pcre-cache en HHVM (CVE-2019-3556)

Fecha de publicación:
26/10/2021
Idioma:
Español
HHVM soporta el uso de un servidor "admin" que acepta peticiones administrativas sobre HTTP. Uno de esos manejadores de peticiones, dump-pcre-cache, puede ser usado para dar salida a las expresiones regulares en caché del contexto de ejecución actual en un archivo. El manejador toma un parámetro que especifica en qué parte del sistema de archivos es debido escribir estos datos. El parámetro no es comprobado, permitiendo a un usuario malicioso sobrescribir archivos arbitrarios en los que el usuario que ejecuta HHVM presenta acceso de escritura. Este problema afecta a las versiones de HHVM anteriores a 4.56.2, a todas las versiones entre la 4.57.0 y la 4.78.0, así como a las versiones 4.79.0, 4.80.0, 4.81.0, 4.82.0 y 4.83.0
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2021

Vulnerabilidad en el componente Web Reporting de TIBCO Software Inc.'s TIBCO Nimbus (CVE-2021-35499)

Fecha de publicación:
26/10/2021
Idioma:
Español
El componente Web Reporting de TIBCO Software Inc.'s TIBCO Nimbus contiene vulnerabilidades fácilmente explotables de tipo Cross Site Scripting (XSS) Almacenado, que permiten a un atacante poco privilegiado realizar ingeniería social a un usuario legítimo con acceso a la red para ejecutar scripts dirigidos al sistema afectado o al sistema local de la víctima. Un ataque con éxito usando esta vulnerabilidad requiere una interacción humana de una persona que no sea el atacante. Las versiones afectadas son TIBCO Nimbus de TIBCO Software Inc.: versiones 10.4.0 y por debajo
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el valor de la opción "altField" del widget Datepicker en jQuery-UI (CVE-2021-41182)

Fecha de publicación:
26/10/2021
Idioma:
Español
jQuery-UI es la biblioteca oficial de interfaz de usuario de jQuery. Antes de la versión 1.13.0, aceptar el valor de la opción "altField" del widget Datepicker desde fuentes no confiables puede ejecutar código no confiable. El problema es corregido en jQuery UI versión 1.13.0. Cualquier valor de cadena pasado a la opción "altField" se trata ahora como un selector CSS. Una solución es no aceptar el valor de la opción "altField" de fuentes no confiables
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2023