Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el tráfico IP enviado periódicamente en los dispositivos Sannce Smart HD Wifi Security Camera EAN 2 (CVE-2019-20463)

Fecha de publicación:
02/04/2021
Idioma:
Español
Se detectó un problema en los dispositivos Sannce Smart HD Wifi Security Camera EAN 2 950004 595317. Un bloqueo y reinicio puede ser desencadenado por el tráfico IP diseñado, como es demostrado por el escáner de vulnerabilidades de Nikto. Por ejemplo, enviando la cadena 111111 hacia al puerto UDP 20188 causa un reinicio. Para denegar el servicio durante un período prolongado, el tráfico IP diseñado puede ser enviado periódicamente.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/07/2024

Vulnerabilidad en la frase de contraseña app-lock en el campo de entrada en wire-webapp para Wire (CVE-2021-21400)

Fecha de publicación:
02/04/2021
Idioma:
Español
wire-webapp es una interfaz de código abierto para Wire, una plataforma de colaboración segura. En wire-webapp anterior a la versión 15-03-2021-production.0, cuando ha sido solicitado que ingrese la frase de contraseña app-lock, la frase de contraseña escrita será enviada al chat usado más recientemente cuando el usuario no preste atención activamente al campo de entrada. El enfoque del elemento de entrada es aplicado mediante programación en la versión 15-03-2021-production.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/04/2021

Vulnerabilidad en los parámetros cookieDomain y relayDomain en Okta Access Gateway (CVE-2021-28113)

Fecha de publicación:
02/04/2021
Idioma:
Español
Una vulnerabilidad de inyección de comandos en los parámetros cookieDomain y relayDomain de Okta Access Gateway versiones anteriores a 2020.9.3, permite a atacantes (con acceso de administrador a la interfaz de usuario de Okta Access Gateway) ejecutar comandos del sistema operativo como una cuenta system privilegiada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2022

Vulnerabilidad en el acceso al sistema Linux en la clave ssh en Cohesity DataPlatform (CVE-2021-28123)

Fecha de publicación:
02/04/2021
Idioma:
Español
Una vulnerabilidad de Clave Criptográfica Predeterminada No Documentada en Cohesity DataPlatform versiones 6.3 anteriores a 6.3.1g, versiones 6.4 hasta 6.4.1cy, versiones 6.5.1 hasta 6.5.1b. La clave ssh puede proporcionar a un atacante acceso al sistema Linux en la versión afectada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en una sesión del canal de soporte de la Interfaz de Usuario en Cohesity DataPlatform (CVE-2021-28124)

Fecha de publicación:
02/04/2021
Idioma:
Español
Una vulnerabilidad de tipo man-in-the-middle en el canal de soporte de Cohesity DataPlatform versiones 6.3 hasta 6.3.1g, versiones 6.4 hasta 6.4.1cy, versiones 6.5.1 hasta 6.5.1b. Una falta de autenticación del servidor en versiones afectadas puede permitir a un atacante tenga acceso de tipo Man-in-the-middle (MITM) en una sesión del canal de soporte de la Interfaz de Usuario en el clúster Cohesity DataPlatform.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en Pomerium (CVE-2021-29651)

Fecha de publicación:
02/04/2021
Idioma:
Español
Pomerium versiones anteriores a 0.13.4, presenta un redireccionamiento abierto (problema 1 de 2).
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2021

Vulnerabilidad en el proceso de inicio y cierre de sesión del usuario en Pomerium (CVE-2021-29652)

Fecha de publicación:
02/04/2021
Idioma:
Español
Pomerium desde la versión 0.10.0-0.13.3, presenta un Redireccionamiento Abierto en el proceso de inicio y cierre de sesión del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/04/2021

Vulnerabilidad en el archivo admin.php en el campo description, name, o address en DMA Softlab Radius Manager (CVE-2021-29011)

Fecha de publicación:
02/04/2021
Idioma:
Español
DMA Softlab Radius Manager versión 4.4.0, está afectado por una vulnerabilidad de tipo Cross Site Scripting (XSS) por medio del campo description, name, o address (en el archivo admin.php).
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2021

Vulnerabilidad en la cookie de sesión en DMA Softlab Radius Manager (CVE-2021-29012)

Fecha de publicación:
02/04/2021
Idioma:
Español
DMA Softlab Radius Manager versión 4.4.0, asigna la misma cookie de sesión a cada sesión de administrador. La cookie es válida cuando el administrador está conectado, pero no es válida (temporalmente) durante los momentos en que el administrador está desconectado. En otras palabras, la cookie es funcionalmente equivalente a una contraseña estática y, por lo tanto, proporciona acceso permanente en caso de robo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2022

Vulnerabilidad en del archivo /magnoliaAuthor/.magnolia/ en el parámetro setText en Magnolia CMS Magnolia CMS (CVE-2021-25893)

Fecha de publicación:
02/04/2021
Idioma:
Español
Magnolia CMS desde la versión 6.1.3 a la versión 6.2.3, contiene una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en el parámetro setText del archivo /magnoliaAuthor/.magnolia/
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2021

Vulnerabilidad en el archivo /magnoliaPublic/travel/members/login.html en el parámetro mgnlUserId en Magnolia CMS (CVE-2021-25894)

Fecha de publicación:
02/04/2021
Idioma:
Español
Magnolia CMS desde la versión 6.1.3 a la versión 6.2.3 contiene una vulnerabilidad de tipo cross site scripting (XSS) almacenado en el parámetro mgnlUserId del archivo /magnoliaPublic/travel/members/login.html
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2021

Vulnerabilidad en un token JWT en JwtRequestCodeFilter en CXF de OAuth 2 (CVE-2021-22696)

Fecha de publicación:
02/04/2021
Idioma:
Español
CXF admite (por medio de JwtRequestCodeFilter) pasar parámetros de OAuth 2 por medio de un token JWT en lugar de parámetros de consulta (consulte: El Framework de Autorización de OAuth 2.0: JWT Secured Authorization Request (JAR)). En lugar de enviar un token JWT como un parámetro "request", la especificación también admite la especificación de un URI desde el cual recuperar un token JWT por medio del parámetro "request_uri". CXF no estaba comprobando el parámetro "request_uri" (además de asegurarse de que usa "https) y estaba realizando una petición REST hacia el parámetro en la petición para recuperar un token. Esto significa que CXF era vulnerable a ataques de DDos en el servidor de autorización, como lo especifica en sección 10.4.1 de la especificación Este problema afecta a Apache CXF versiones anteriores a 3.4.3; Apache CXF versiones anteriores a 3.3.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023