Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la funcionalidad de decompresión Dwa de la biblioteca IlmImf de OpenEXR (CVE-2021-20296)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se encontró un fallo en OpenEXR en versiones anteriores a 3.0.0-beta. Un archivo de entrada diseñado proporcionado por un atacante, que es procesado por la funcionalidad de decompresión Dwa de la biblioteca IlmImf de OpenEXR, podría causar una desreferencia del puntero NULL. La mayor amenaza de esta vulnerabilidad es la disponibilidad del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/12/2022

Vulnerabilidad en una comprobación de integridad en Acrobat Reader DC (CVE-2021-28546)

Fecha de publicación:
01/04/2021
Idioma:
Español
Acrobat Reader DC versiones 2020.013.20074 (y anteriores), versiones 2020.001.30018 (y anteriores) y versiones 2017.011.30188 (y anteriores), carecen de compatibilidad con una comprobación de integridad. Un atacante no autentificado podría aprovechar esta vulnerabilidad para modificar el contenido de un PDF certificado sin invalidar la certificación. Una explotación de este problema requiere la interacción del usuario, ya que la víctima debe abrir el archivo manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/09/2021

Vulnerabilidad en una comprobación de integridad en Acrobat Reader DC (CVE-2021-28545)

Fecha de publicación:
01/04/2021
Idioma:
Español
Las versiones de Acrobat Reader DC 2020.013.20074 (y anteriores), 2020.001.30018 (y anteriores) y 2017.011.30188 (y anteriores) carecen de soporte para una comprobación de integridad. Un atacante no autentificado podría manipular completamente los datos de un PDF certificado sin invalidar la certificación original. La explotación de este problema requiere la interacción del usuario, ya que la víctima debe abrir el archivo manipulado
Gravedad CVSS v3.1: ALTA
Última modificación:
08/09/2021

Vulnerabilidad en cadenas octales en el paquete netmask npm (CVE-2021-28918)

Fecha de publicación:
01/04/2021
Idioma:
Español
Una comprobación inapropiada de entrada de cadenas octales en el paquete netmask npm versiones v1.0.6 y anteriores, permite a atacantes remotos no autenticados llevar a cabo ataques de tipo SSRF, RFI y LFI indeterminados en muchos de los paquetes dependientes. Un atacante remoto no autenticado puede omitir unos paquetes que dependen de la máscara de red para filtrar las direcciones IP y llegar a hosts críticos de VPN o LAN.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en el parámetro realname en SYNO.Core.Network.PPPoE en Synology DiskStation Manager (DSM) (CVE-2021-29083)

Fecha de publicación:
01/04/2021
Idioma:
Español
Una neutralización inapropiada de elementos especiales usados en un comando del Sistema Operativo en SYNO.Core.Network.PPPoE en Synology DiskStation Manager (DSM) versiones anteriores a 6.2.3-25426-3, permite a usuarios autenticados remotos ejecutar código arbitrario por medio del parámetro realname.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2025

Vulnerabilidad en swap_index en una función len() en la crate reorder para Rust (CVE-2021-29942)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate reorder hasta el 24 de febrero de 2021 para Rust. swap_index puede devolver valores no inicializados si un iterador devuelve una función len() que es demasiado grande.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2021

Vulnerabilidad en la función map en la crate through para Rust (CVE-2021-29940)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate through hasta el 18-02-2021 para Rust. Se presenta una doble liberación (en through y through_and) tras un pánico de la función map.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2021

Vulnerabilidad en la función StackVec::extend en la crate stackvector para Rust (CVE-2021-29939)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate stackvector hasta el 19-02-2021 para Rust. Se presenta una escritura fuera de límites en la función StackVec::extend si size_hint proporciona determinados datos anómalos.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/02/2024

Vulnerabilidad en la función T::default() en la crate arenavec para Rust (CVE-2021-29930)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate arenavec hasta el 12 de enero de 2021 para Rust. A veces, una perdida de la memoria no inicializada puede ocurrir tras un pánico en la función T::default().
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2021

Vulnerabilidad en swap_index en una función len() en la crate reorder para Rust (CVE-2021-29941)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate reorder hasta el 24 de febrero de 2021 para Rust. swap_index presenta una escritura fuera de límites si un iterador devuelve una función len() que es demasiado pequeña.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2021

Vulnerabilidad en la función SliceDeque::Drain_filter en la crate slice-deque para Rust (CVE-2021-29938)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate slice-deque hasta el 19-02-2021 para Rust. Puede ocurrir una doble perdida en la función SliceDeque::Drain_filter tras un pánico en una función predecida.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2021

Vulnerabilidad en la función T::drop() en la crate arenavec para Rust (CVE-2021-29931)

Fecha de publicación:
01/04/2021
Idioma:
Español
Se detectó un problema en la crate arenavec hasta el 12 de enero de 2021 para Rust. Algunas veces puede ocurrir una doble perdida tras un pánico en la función T::drop().
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2021