Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el campo Last Name en la página Contact en Monica (CVE-2021-27370)

Fecha de publicación:
22/02/2021
Idioma:
Español
La página Contact en Monica versión 2.19.1, permite un ataque de tipo XSS almacenado por medio del campo Last Name
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2021

Vulnerabilidad en el parámetro ywgc-upload-picture en el plugin YITH WooCommerce Gift Cards Premium (CVE-2021-3120)

Fecha de publicación:
22/02/2021
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitraria en el plugin YITH WooCommerce Gift Cards Premium versiones anteriores a 3.3.1, para WordPress, permite a atacantes remotos lograr una ejecución de código remota en el sistema operativo en el contexto de seguridad del servidor web. A fin de explotar esta vulnerabilidad, un atacante debe poder colocar una Tarjeta de Regalo válida en el carrito de compras. Un archivo cargado se coloca en una ruta predeterminada en el servidor web con un nombre de archivo y una extensión especificados por el usuario. Esto ocurre porque el parámetro ywgc-upload-picture puede tener un valor .php aunque la intención era permitir solo la carga de imágenes de Tarjetas de Regalo
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/02/2023

Vulnerabilidad en el campo First Name en la página Contact en Monica (CVE-2021-27368)

Fecha de publicación:
22/02/2021
Idioma:
Español
La página Contact en Monica versión 2.19.1, permite un ataque de tipo XSS almacenado por medio del campo First Name
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2021

Vulnerabilidad en el campo Middle Name en la página Contact en Monica (CVE-2021-27369)

Fecha de publicación:
22/02/2021
Idioma:
Español
La página Contact en Monica versión 2.19.1, permite un ataque de tipo XSS almacenado por medio del campo Middle Name
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/02/2021

Vulnerabilidad en el parámetro first en una petición GET en Automated Logic Corporation (ALC) WebCTRL System (CVE-2020-19762)

Fecha de publicación:
22/02/2021
Idioma:
Español
Automated Logic Corporation (ALC) WebCTRL System versiones 6.5 y anteriores, permite a atacantes remotos ejecutar cualquier código JavaScript por medio de una carga útil XSS para el parámetro first en una petición GET
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2021

Vulnerabilidad en Inspur ClusterEngine (CVE-2020-21224)

Fecha de publicación:
22/02/2021
Idioma:
Español
Se encontró una vulnerabilidad de ejecución de código remota en Inspur ClusterEngine versión V4.0. Un atacante remoto puede enviar un paquete de inicio de sesión malicioso al servidor de control
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/02/2021

Vulnerabilidad en la reproducción de un clip MKV en diversos productos Snapdragon (CVE-2020-11283)

Fecha de publicación:
22/02/2021
Idioma:
Español
Un desbordamiento de búfer puede ocurrir al reproducir un clip MKV debido a una falta de comprobación de entrada en los productos Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/02/2021

Vulnerabilidad en el hypervisor en diversos productos Snapdragon (CVE-2020-3664)

Fecha de publicación:
22/02/2021
Idioma:
Español
Un acceso de lectura fuera del límite en el hypervisor debido a un intento de acceso de lectura no válido al pasar direcciones no válidas en los productos Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wired Infrastructure and Networking
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/03/2021

Vulnerabilidad en el módulo WLAN en diversos productos Snapdragon (CVE-2020-11297)

Fecha de publicación:
22/02/2021
Idioma:
Español
Una denegación de servicio en el módulo WLAN debido a una comprobación inapropiada de subtipos en la lógica donde tramas excesivas son eliminadas en los productos Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer Electronics Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music
Gravedad CVSS v3.1: ALTA
Última modificación:
02/03/2021

Vulnerabilidad en uso de mmap con el controlador kgsl en diversos productos Snapdragon (CVE-2020-11282)

Fecha de publicación:
22/02/2021
Idioma:
Español
Un control de acceso inapropiado cuando se usa mmap con el controlador kgsl con un valor de compensación especial que puede ser proporcionado para asignar el memstore de la GPU al espacio de usuario en los productos Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en las tramas RTT vinculadas con direcciones MAC no aleatorias en diversos productos Snapdragon (CVE-2020-11287)

Fecha de publicación:
22/02/2021
Idioma:
Español
Permitir que las tramas RTT sean vinculadas con direcciones MAC no aleatorias mediante la comparación de números de secuencia puede conllevar a una divulgación de información. en los productos Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer Electronics Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wired Infrastructure and Networking
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en transferencias de control USB en diversos productos Snapdragon (CVE-2020-11286)

Fecha de publicación:
22/02/2021
Idioma:
Español
Se puede producir una Desreferencia del Puntero no Confiable mientras se realizan transferencias de control USB, si múltiples peticiones de diferentes categorías de peticiones estándar, como dispositivo, interfaz y endpoint son realizadas juntas en los productos Snapdragon Auto, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021