Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en algunos de los endpoints en el parámetro "origin" en Apache Airflow (CVE-2020-17515)

Fecha de publicación:
11/12/2020
Idioma:
Español
El parámetro "origin" pasado a algunos de los endpoints como "/trigger" era vulnerable a una explotación de XSS. Este problema afecta a Apache Airflow versiones anteriores a 1.10.13. Es lo mismo que CVE-2020-13944, pero la corrección implementada en Airflow versión 1.10.13 no corrigió el problema completamente
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en múltiples expresiones regulares en el paquete ua-parser-js (CVE-2020-7793)

Fecha de publicación:
11/12/2020
Idioma:
Español
El paquete ua-parser-js versiones anteriores a 0.7.23, es vulnerable a una Denegación de Servicio de Expresión Regular (ReDoS) en múltiples expresiones regulares (véase el commit vinculado para mayor información)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2022

Vulnerabilidad en una URL en el protocolo file:// en el paquete Spatie/Browsershot (CVE-2020-7790)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete Spatie/Browsershot desde versión 0.0.0. Al especificar una URL en el protocolo file://, un atacante es capaz de incluir archivos arbitrarios en el PDF resultante
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/12/2020

Vulnerabilidad en el envío de un archivo INI en ini.parse en el paquete ini (CVE-2020-7788)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete ini versiones anteriores a 1.3.6. Si un atacante envía un archivo INI malicioso a una aplicación que lo analiza con ini.parse, contaminará el prototipo de la aplicación. Esto puede ser explotado aún más dependiendo del contexto
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
02/12/2022

Vulnerabilidad en las funciones deepFillIn y deepMixIn en el paquete mout (CVE-2020-7792)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta a todas las versiones del paquete mout. La función deepFillIn puede ser usada para "fill missing properties recursively", mientras que deepMixIn "mixes objects into the target object, recursively mixing existing child objects as well". En ambos casos, la clave usada para acceder al objeto de destino recursivamente no es comprobada, conllevando a una Contaminación de Prototipo
Gravedad CVSS v3.1: ALTA
Última modificación:
28/06/2022

Vulnerabilidad en los parámetros options en unas máquinas Linux en el paquete node-notifier (CVE-2020-7789)

Fecha de publicación:
11/12/2020
Idioma:
Español
Esto afecta al paquete node-notifier versiones anteriores a 9.0.0. Permite a un atacante ejecutar comandos arbitrarios en máquinas Linux debido a los parámetros options no son saneados cuando son pasados a una matriz
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2020

Vulnerabilidad en el archivo ultimate-category-excluder.php en el plugin ultimate-category-excluder para WordPress (CVE-2020-35135)

Fecha de publicación:
11/12/2020
Idioma:
Español
El plugin ultimate-category-excluder versiones anteriores a 1.2 para WordPress, permite un ataque de tipo CSRF en el archivo ultimate-category-excluder.php
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2022

Vulnerabilidad en el archivo plugins/bookmarks/createbookmark.jsp en Ignite Realtime Openfire (CVE-2020-35127)

Fecha de publicación:
11/12/2020
Idioma:
Español
Ignite Realtime Openfire versión 4.6.0, presenta una vulnerabilidad de tipo XSS Almacenado del archivo plugins/bookmarks/createbookmark.jsp
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/12/2020

Vulnerabilidad en un nombre de consulta específico para la búsqueda de un proyecto en Gitlab (CVE-2020-26411)

Fecha de publicación:
11/12/2020
Idioma:
Español
Se detectó una posible vulnerabilidad de DOS en todas las versiones de Gitlab desde 13.4.x (versiones anteriores 13.4 e incluyéndola a versiones posteriores 13.4.7, versiones anteriores a 13.5 incluyéndola a versiones posteriores a 13.5.5 y versiones anteriores a 13.6 incluyéndola a versiones posteriores a 13.6.2). Usando un nombre de consulta específico para la búsqueda de un proyecto puede causar tiempos de espera de sentencia que pueden conllevar a un DOS potencial si es abusado
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/12/2020

Vulnerabilidad en la biblioteca lib/function.php en la función get_request en phpLDAPadmin (CVE-2020-35132)

Fecha de publicación:
11/12/2020
Idioma:
Español
Se detectó un problema de tipo XSS en phpLDAPadmin versiones anteriores a 1.2.6.2, que permite a usuarios almacenar valores maliciosos que pueden ser ejecutados por otros usuarios en un momento posterior por medio de la función get_request en la biblioteca lib/function.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la implementación del kernel de Linux de MIDI (CVE-2020-27786)

Fecha de publicación:
11/12/2020
Idioma:
Español
Se encontró un fallo en la implementación de MIDI en el kernel de Linux, donde un atacante con una cuenta local y los permisos para emitir comandos ioctl a dispositivos midi podría desencadenar un problema de uso después de la liberación. Una escritura en esta memoria específica mientras está liberada y antes de su uso hace que el flujo de ejecución cambie y posiblemente permita la corrupción de memoria o la escalada de privilegios. La mayor amenaza de esta vulnerabilidad es para la confidencialidad, la integridad y la disponibilidad del sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
16/05/2023

Vulnerabilidad en GraphQL en GitLab CE/EE (CVE-2020-26417)

Fecha de publicación:
11/12/2020
Idioma:
Español
Una divulgación de información por medio de GraphQL en GitLab CE/EE versiones 13.1 y posteriores, expone la membresía a grupos privados y proyectos. Esto afecta a las versiones posteriores a 13.6 incluyéndola hasta versiones anteriores a 13.6.2, versiones anteriores a 13.5 incluyéndola hasta versiones anteriores a 13.5.5 y versiones posteriores a 13.1 incluyéndola hasta versiones anteriores a 13.4.7
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/12/2020