Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo mm/mempolicy.c en la función mpol_parse_str en el kernel de Linux (CVE-2020-11565)

Fecha de publicación:
06/04/2020
Idioma:
Español
** EN DISPUTA ** Se detectó un problema en el kernel de Linux versiones hasta 5.6.2. La función mpol_parse_str en el archivo mm/mempolicy.c presenta una escritura fuera de límites en la región stack de la memoria porque una lista de nodos vacía es manejada inapropiadamente durante el análisis de la opción de montaje, también se conoce como CID-aa9f7d5172fa. NOTA: Alguien en la comunidad de seguridad no está de acuerdo en que se trata de una vulnerabilidad porque el problema "es un error en el análisis de las opciones de montaje que sólo puede ser especificado por un usuario privilegiado, por lo que la activación del error no otorga ningún poder que no se tenga ya".
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2024

Vulnerabilidad en el archivo isomedia/box_code_base.c en la función audio_sample_entry_Read en libgpac.a en GPAC (CVE-2020-11558)

Fecha de publicación:
05/04/2020
Idioma:
Español
Se detectó un problema en libgpac.a en GPAC versión 0.8.0, como es demostrado por MP4Box. La función audio_sample_entry_Read en el archivo isomedia/box_code_base.c no decide apropiadamente cuando hace llamadas de gf_isom_box_del. Esto conlleva a varios resultados de un uso de la memoria previamente liberada que involucra las funciones mdia_Read, gf_isom_delete_movie y gf_isom_parse_movie_boxes.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2020

Vulnerabilidad en una petición HTTP en los archivos login.htm o index.htm en PRTG Network Monitor (CVE-2020-11547)

Fecha de publicación:
05/04/2020
Idioma:
Español
PRTG Network Monitor versiones anteriores a 20.1.57.1745, permite a atacantes no autenticados remotos obtener información sobre las sondas en ejecución o el servidor en sí (uso de CPU, memoria, versión de Windows y estadísticas internas) por medio de una petición HTTP, como es demostrado por type=probes en los archivos login.htm o index.htm.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2022

Vulnerabilidad en una Exportación de wp-admin/index.php?page=search-meter en el plugin Search Meter para WordPress (CVE-2020-11548)

Fecha de publicación:
05/04/2020
Idioma:
Español
El plugin Search Meter versiones hasta 2.13.2 para WordPress, permite que la entrada del usuario introducida en la barra de búsqueda sea cualquier fórmula. El atacante podría lograr una ejecución de código remota por medio de una inyección CSV si una Exportación de wp-admin/index.php?page=search-meter es realizada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en CMD.HTM?CMD= en la subcadena (KEY)MYKEY(/KEY) en los dispositivos 3xLOGIC Infinias eIDC32 2.213 (CVE-2020-11542)

Fecha de publicación:
04/04/2020
Idioma:
Español
Los dispositivos 3xLOGIC Infinias eIDC32 2.213 con versión Web 1.107, permiten una Omisión de Autenticación por medio de CMD.HTM?CMD= porque la autenticación depende de la interpretación del lado del cliente de la subcadena (KEY)MYKEY(/KEY).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en la integración SCCM en Ivanti Workspace Control (CVE-2020-11533)

Fecha de publicación:
04/04/2020
Idioma:
Español
Ivanti Workspace Control versiones anteriores a 10.4.30.0, cuando la integración SCCM está habilitada, permite a usuarios locales obtener información confidencial (material de codificación).
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo Common/Grav.php en Grav (CVE-2020-11529)

Fecha de publicación:
04/04/2020
Idioma:
Español
El archivo Common/Grav.php en Grav versiones anteriores a 1.7 presenta un Redireccionamiento Abierto. Esto está parcialmente arreglado en la versión1.6.23 y sigue presente en la versión 1.6.x
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2021

Vulnerabilidad en un URI en Zoho ManageEngine OpManager. (CVE-2020-11527)

Fecha de publicación:
04/04/2020
Idioma:
Español
En Zoho ManageEngine OpManager versiones anteriores a 12.4.181, un atacante remoto no autenticado puede enviar un URI especialmente diseñado para leer archivos arbitrarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en una línea larga en un archivo de mapa de bits en el archivo bit2spr.c en la función conv_bitmap en bit2spr (CVE-2020-11528)

Fecha de publicación:
04/04/2020
Idioma:
Español
bit2spr hasta el 07/06/1992, presenta un desbordamiento de búfer en la región stack de la memoria (escritura de 129 bytes) en la función conv_bitmap en el archivo bit2spr.c por medio de una línea larga en un archivo de mapa de bits.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2020

Vulnerabilidad en Zoho ManageEngine ADSelfService Plus (CVE-2020-11518)

Fecha de publicación:
04/04/2020
Idioma:
Español
Zoho ManageEngine ADSelfService Plus versiones anteriores a 5815, permite una ejecución de código remota no autenticada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/04/2020

Vulnerabilidad en SmartConnect en Dell EMC Isilon OneFS (CVE-2020-5347)

Fecha de publicación:
04/04/2020
Idioma:
Español
Dell EMC Isilon OneFS versiones 8.2.2 y anteriores, contienen una vulnerabilidad de denegación de servicio. SmartConnect presentaba una condición de error que puede ser activada para un bucle, usando la CPU y potencialmente impidiendo otras respuestas DNS de SmartConnect.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2020

Vulnerabilidad en EFI_BOOT_SERVICES en modo de administración de sistema en Dell Latitude 7202 Rugged Tablet BIOS (CVE-2020-5348)

Fecha de publicación:
04/04/2020
Idioma:
Español
Dell Latitude 7202 Rugged Tablet BIOS versiones anteriores a A28, contienen una vulnerabilidad de tipo UAF en EFI_BOOT_SERVICES en el modo de administración de sistema. Un atacante no autenticado local puede explotar esta vulnerabilidad al sobrescribir la estructura de EFI_BOOT_SERVICES para ejecutar código arbitrario en modo de administración de sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2020