Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la funcionalidad debug de ASP.NET en Kiwi Syslog Server (CVE-2021-35235)

Fecha de publicación:
27/10/2021
Idioma:
Español
La funcionalidad debug de ASP.NET está habilitada por defecto en Kiwi Syslog Server 9.7.2 y versiones anteriores. ASP.NET permite una depuración remota de aplicaciones web, si es configurada para ello. El modo de depuración causa que ASP.NET compile las aplicaciones con información extra. Esta información permite a un depurador supervisar y controlar de cerca la ejecución de una aplicación. Si un atacante puede iniciar con éxito una sesión de depuración remota, es probable que revele información confidencial sobre la aplicación web y la infraestructura de apoyo que puede ser valiosa para apuntar a SWI con intenciones maliciosas
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en FusionCube de Huawei (CVE-2021-37130)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en FusionCube versión 6.0.2 de Huawei. La vulnerabilidad es debido a que el software usa una entrada externa para construir un nombre de ruta que pretende identificar un directorio que se encuentra debajo de un directorio principal restringido, pero el software no comprueba apropiadamente el nombre de ruta. Una explotación con éxito podría permitir al atacante acceder a una ubicación que está fuera del directorio restringido mediante un nombre de archivo diseñado
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2021

Vulnerabilidad en WebAccess/NMS (CVE-2021-32951)

Fecha de publicación:
27/10/2021
Idioma:
Español
WebAccess/NMS (versiones anteriores a v3.0.3_Build6299) presenta una vulnerabilidad de autenticación inapropiada, que puede permitir a usuarios no autorizados visualizar los recursos supervisados y controlados por WebAccess/NMS, así como las direcciones IP y los nombres de todos los dispositivos gestionados por medio de WebAccess/NMS
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en el menú de transferencia de archivos en Helpu solution (CVE-2020-7867)

Fecha de publicación:
27/10/2021
Idioma:
Español
Una vulnerabilidad de comprobación de entrada inapropiada en Helpu solution podría permitir a un atacante local la creación y ejecución arbitraria de archivos sin hacer clic en el menú de transferencia de archivos. Es posible la creación de archivos en un directorio arbitrario para el usuario porque el programa de visualización recibe el archivo desde el agente con privilegio de administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
29/10/2021

Vulnerabilidad en los archivos CSV en ManageOne, iManager NetEco e iManager NetEco 6000 (CVE-2021-37131)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de inyección CSV en ManageOne, iManager NetEco e iManager NetEco 6000. Un atacante con altos privilegios puede explotar esta vulnerabilidad mediante algunas operaciones para inyectar los archivos CSV. Debido a una comprobación de entrada insuficiente de algunos parámetros, el atacante puede explotar esta vulnerabilidad para inyectar archivos CSV en el dispositivo de destino
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2021

Vulnerabilidad en en Calibre en el archivo devices/linux_mount_helper.c (CVE-2011-4126)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se encontraron problemas de condiciones de carrera en Calibre en el archivo devices/linux_mount_helper.c, permitiendo a usuarios no privilegiados la posibilidad de montar cualquier dispositivo en cualquier lugar
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en la función move_uploaded_file en godomall5 (CVE-2021-26610)

Fecha de publicación:
27/10/2021
Idioma:
Español
La función move_uploaded_file en godomall5 no lleva a cabo una comprobación de la integridad de la extensión o la autoridad cuando el usuario sube un archivo. Esta vulnerabilidad permite a un atacante ejecutar código arbitrario remoto
Gravedad CVSS v3.1: ALTA
Última modificación:
01/11/2021

Vulnerabilidad en los productos de Huawei (CVE-2021-37122)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de uso de memoria previamente liberada (UAF) en los productos de Huawei. Un atacante puede diseñar paquetes específicos para explotar esta vulnerabilidad. Una explotación con éxito puede causar el servicio anormal. Las versiones de producto afectadas son: CloudEngine 12800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 5800 V200R005C10SPC800,V200R019C00SPC800;CloudEngine 6800 V200R005C10SPC800,V200R005C20SPC800,V200R019C00SPC800;CloudEngine 7800 V200R005C10SPC800,V200R019C00SPC800
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en las rutas con caracteres especiales en el producto PC de Huawei (CVE-2021-37124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de salto de ruta en el producto PC de Huawei. Dado que el producto no filtra las rutas con caracteres especiales, los atacantes pueden construir una ruta de archivo con caracteres especiales para explotar esta vulnerabilidad. Una explotación con éxito podría permitir al atacante transportar un archivo a determinada ruta. Las versiones del producto afectadas incluyen: PC Smart Full Scene 11.1 versiones PCManager 11.1.1.97
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/10/2021

Vulnerabilidad en el indicador de seguridad en la cookie SSL de Kiwi Syslog Server (CVE-2021-35236)

Fecha de publicación:
27/10/2021
Idioma:
Español
El indicador de seguridad no está establecido en la cookie SSL de Kiwi Syslog Server 9.7.2 y versiones anteriores. El atributo Secure indica al navegador que sólo envíe la cookie si la petición se envía a través de un canal seguro como HTTPS. Esto ayudará a proteger la cookie de ser transmitida a través de peticiones no encriptadas. Si la aplicación puede ser accedida a través de ambos HTTP, se presenta la posibilidad de que la cookie pueda ser enviada en texto sin cifrar
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en la entrada en los controladores afectados (CVE-2021-38450)

Fecha de publicación:
27/10/2021
Idioma:
Español
Los controladores afectados no sanean apropiadamente la entrada que contiene la sintaxis del código. Como resultado, un atacante podría diseñar código para alterar el flujo de controladores previsto del software
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2023

Vulnerabilidad en el archivo devices/linux_mount_helper.c en Calibre (CVE-2011-4124)

Fecha de publicación:
27/10/2021
Idioma:
Español
Se han encontrado problemas de comprobación de entrada en Calibre en el archivo devices/linux_mount_helper.c que pueden conllevar a una inyección de argumentos y elevación de privilegios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024