Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una sesión del canal de soporte de la Interfaz de Usuario en Cohesity DataPlatform (CVE-2021-28124)

Fecha de publicación:
02/04/2021
Idioma:
Español
Una vulnerabilidad de tipo man-in-the-middle en el canal de soporte de Cohesity DataPlatform versiones 6.3 hasta 6.3.1g, versiones 6.4 hasta 6.4.1cy, versiones 6.5.1 hasta 6.5.1b. Una falta de autenticación del servidor en versiones afectadas puede permitir a un atacante tenga acceso de tipo Man-in-the-middle (MITM) en una sesión del canal de soporte de la Interfaz de Usuario en el clúster Cohesity DataPlatform.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en Pomerium (CVE-2021-29651)

Fecha de publicación:
02/04/2021
Idioma:
Español
Pomerium versiones anteriores a 0.13.4, presenta un redireccionamiento abierto (problema 1 de 2).
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2021

Vulnerabilidad en el proceso de inicio y cierre de sesión del usuario en Pomerium (CVE-2021-29652)

Fecha de publicación:
02/04/2021
Idioma:
Español
Pomerium desde la versión 0.10.0-0.13.3, presenta un Redireccionamiento Abierto en el proceso de inicio y cierre de sesión del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2021

Vulnerabilidad en el archivo admin.php en el campo description, name, o address en DMA Softlab Radius Manager (CVE-2021-29011)

Fecha de publicación:
02/04/2021
Idioma:
Español
DMA Softlab Radius Manager versión 4.4.0, está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS) por medio del campo description, name, o address (en el archivo admin.php).
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2021

Vulnerabilidad en la cookie de sesión en DMA Softlab Radius Manager (CVE-2021-29012)

Fecha de publicación:
02/04/2021
Idioma:
Español
DMA Softlab Radius Manager versión 4.4.0, asigna la misma cookie de sesión a cada sesión de administrador. La cookie es válida cuando el administrador está conectado, pero no es válida (temporalmente) durante los momentos en que el administrador está desconectado. En otras palabras, la cookie es funcionalmente equivalente a una contraseña estática y, por lo tanto, proporciona acceso permanente en caso de robo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en del archivo /magnoliaAuthor/.magnolia/ en el parámetro setText en Magnolia CMS Magnolia CMS (CVE-2021-25893)

Fecha de publicación:
02/04/2021
Idioma:
Español
Magnolia CMS desde la versión 6.1.3 a la versión 6.2.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en el parámetro setText del archivo /magnoliaAuthor/.magnolia/
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2021

Vulnerabilidad en el archivo /magnoliaPublic/travel/members/login.html en el parámetro mgnlUserId en Magnolia CMS (CVE-2021-25894)

Fecha de publicación:
02/04/2021
Idioma:
Español
Magnolia CMS desde la versión 6.1.3 a la versión 6.2.3 contiene una vulnerabilidad de tipo cross site scripting (XSS) almacenado en el parámetro mgnlUserId del archivo /magnoliaPublic/travel/members/login.html
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2021

Vulnerabilidad en un token JWT en JwtRequestCodeFilter en CXF de OAuth 2 (CVE-2021-22696)

Fecha de publicación:
02/04/2021
Idioma:
Español
CXF admite (por medio de JwtRequestCodeFilter) pasar parámetros de OAuth 2 por medio de un token JWT en lugar de parámetros de consulta (consulte: El Framework de Autorización de OAuth 2.0: JWT Secured Authorization Request (JAR)). En lugar de enviar un token JWT como un parámetro "request", la especificación también admite la especificación de un URI desde el cual recuperar un token JWT por medio del parámetro "request_uri". CXF no estaba comprobando el parámetro "request_uri" (además de asegurarse de que usa "https) y estaba realizando una petición REST hacia el parámetro en la petición para recuperar un token. Esto significa que CXF era vulnerable a ataques de DDos en el servidor de autorización, como lo especifica en sección 10.4.1 de la especificación Este problema afecta a Apache CXF versiones anteriores a 3.4.3; Apache CXF versiones anteriores a 3.3.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo inandout.php en el parámetro txtaccesscode en LATRIX (CVE-2021-30000)

Fecha de publicación:
02/04/2021
Idioma:
Español
Se detectó un problema en LATRIX versión 0.6.0. Una inyección SQL en el parámetro txtaccesscode del archivo inandout.php conlleva a una divulgación de información y una ejecución de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/04/2021

Vulnerabilidad en los archivos tls/pkcs1.c y tls/x509v3.c. en los parámetros AlgorithmIdentifier en wpa_supplicant y hostapd (CVE-2021-30004)

Fecha de publicación:
02/04/2021
Idioma:
Español
En wpa_supplicant y hostapd versión 2.9, los ataques de falsificación pueden ocurrir porque los parámetros AlgorithmIdentifier son manejados inapropiadamente en los archivos tls/pkcs1.c y tls/x509v3.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2023

Vulnerabilidad en url_address del urlfilter.cgi?add en la interfaz administrativa en los dispositivos Nokia G-120W-F (CVE-2021-30003)

Fecha de publicación:
02/04/2021
Idioma:
Español
Se detectó un problema en los dispositivos Nokia G-120W-F versión 3FE46606AGAB91. Se presenta una vulnerabilidad de tipo XSS almacenado en la interfaz administrativa por medio de url_address urlfilter.cgi?add.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/04/2021

Vulnerabilidad en el archivo drivers/media/v4l2-core/v4l2-ioctl.c en video_usercopy en un dispositivo webcam en el kernel de Linux (CVE-2021-30002)

Fecha de publicación:
02/04/2021
Idioma:
Español
Se detectó un problema en el kernel de Linux versiones anteriores a 5.11.3, cuando se presenta un dispositivo webcam. video_usercopy en el archivo drivers/media/v4l2-core/v4l2-ioctl.c, presenta una pérdida de memoria para argumentos grandes, también se conoce como CID-fb18802a338b.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/05/2022