Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el registrador establecido en "WLOG_TRACE" en FreeRDP (CVE-2020-11019)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, cuando se ejecuta con el registrador establecido en "WLOG_TRACE", podría producirse un posible bloqueo de aplicación debido a una lectura de un índice de matriz no válido. Los datos podrían ser impresos como una cadena en una terminal local. Esto ha sido corregido en la versión 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2023

Vulnerabilidad en una redirección de /video en un servidor en FreeRDP (CVE-2020-11038)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, se presenta un Desbordamiento de Enteros en un Desbordamiento de Búfer. Cuando se usa una redirección de /video, un servidor manipulado puede instruir al cliente para que asigne un búfer con un tamaño menor que el solicitado debido a un desbordamiento de enteros en el cálculo del tamaño. Con mensajes posteriores, el servidor puede manipular al cliente para que escriba datos fuera del límite en el buffer previamente asignado. Esto ha sido parcheado en la versión 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2023

Vulnerabilidad en un servidor manipulado con redirección del USB en FreeRDP (CVE-2020-11039)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, cuando se usa un servidor manipulado con redirección del USB permitió que (por poco) una memoria arbitraria pueda ser leída y escrita debido a unos desbordamientos de enteros en las comprobaciones de longitud. Esto ha sido parcheado en la versión 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2023

Vulnerabilidad en un índice de matriz en el backend de sonido en FreeRDP (CVE-2020-11041)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, un índice de matriz controlado del exterior es usado sin comprobar los datos usados como configuración para el backend de sonido (alsa, oss, pulse, ...). El resultado más probable es un bloqueo de la instancia del cliente seguida de un sonido nulo o distorsionado o una desconexión de sesión. Si un usuario no puede actualizarse a la versión parcheada, una solución es deshabilitar el sonido para la sesión. Esto ha sido parcheado en la versión 2.1.0.
Gravedad CVSS v3.1: BAJA
Última modificación:
24/10/2023

Vulnerabilidad en el trabajo de NFC en los teléfonos inteligentes HUAWEI P30 (CVE-2020-1798)

Fecha de publicación:
29/05/2020
Idioma:
Español
Los teléfonos inteligentes HUAWEI P30 con versiones anteriores a 10.1.0.135(C00E135R2P11), presentan una vulnerabilidad de autenticación inapropiada. Se produce un error lógico cuando se maneja el trabajo de NFC, un atacante debe establecer una conexión NFC con el teléfono objetivo, y luego hacer una serie de operaciones en el mismo. Una explotación con éxito podría permitir a un usuario invitado hacer determinada operación que se encuentran más allá del privilegio del usuario invitado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/05/2020

Vulnerabilidad en un arrendamiento estático de DHCP en Pi-hole Web (CVE-2020-8816)

Fecha de publicación:
29/05/2020
Idioma:
Español
Pi-hole Web versión v4.3.2 (también se conoce como AdminLTE), permite una Ejecución de Código Remota por usuarios privilegiados del panel por medio de un arrendamiento estático de DHCP diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/11/2025

Vulnerabilidad en un puerto abierto usado para una depuración en SWARCOs CPU LS4000 Series (CVE-2020-12493)

Fecha de publicación:
29/05/2020
Idioma:
Español
Un puerto abierto usado para una depuración en SWARCOs CPU LS4000 Series con versiones que comienzan con G4... otorga acceso root al dispositivo sin control de acceso por medio de la red. Un usuario malicioso podría usar esta vulnerabilidad para conseguir acceso al dispositivo y perturbar las operaciones con los dispositivos conectados.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/11/2021

Vulnerabilidad en FreeRDP (CVE-2020-11018)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, una posible vulnerabilidad de agotamiento de recursos puede ser realizada . Los clientes maliciosos podrían desencadenar lecturas fuera de límite causando una asignación de memoria con tamaño aleatorio. Esto ha sido corregido en la versión 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2023

Vulnerabilidad en el archivo controlador (WoptiHWDetect.SYS) en los valores de entrada de IOCtl 0xF1002558 en Windows Master (CVE-2020-13634)

Fecha de publicación:
29/05/2020
Idioma:
Español
En Windows Master (también se conoce como Windows Optimization Master) versión 7.99.13.604, el archivo controlador (WoptiHWDetect.SYS) permite a usuarios locales causar una denegación de servicio (BSOD) o posiblemente tener otro impacto no especificado debido a que nocomprueba los valores de entrada de IOCtl 0xF1002558
Gravedad CVSS v3.1: ALTA
Última modificación:
29/05/2020

Vulnerabilidad en las funcionalidades AJAX relacionadas con archivos de plantillas PHP en el plugin mappress-google-maps-for-wordpress para WordPress (CVE-2020-12675)

Fecha de publicación:
29/05/2020
Idioma:
Español
El plugin mappress-google-maps-for-wordpress versiones anteriores a 2.54.6 para WordPress, no implementa correctamente las comprobaciones de capacidad para las funcionalidades AJAX relacionadas con la creación/recuperación/eliminación de archivos de plantillas PHP, conllevando a una Ejecución de Código Remota. NOTA: este problema se presenta debido a una corrección incompleta para CVE-2020-12077.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/02/2023

Vulnerabilidad en una entrada manipulada en un cliente en FreeRDP (CVE-2020-11017)

Fecha de publicación:
29/05/2020
Idioma:
Español
En FreeRDP versiones anteriores o iguales a 2.0.0, al proporcionar una entrada manipulada un cliente malicioso puede crear una condición de doble liberación y bloquear el servidor. Esto está corregido en la versión 2.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/10/2023

Vulnerabilidad en las restricciones de seguridad en IBM Business Automation Workflow e IBM Business Process Manager (CVE-2020-4490)

Fecha de publicación:
29/05/2020
Idioma:
Español
IBM Business Automation Workflow versiones 18 y 19, e IBM Business Process Manager versiones 8.0, 8.5 y 8.6, podrían permitir a un atacante remoto omitir restricciones de seguridad, causadas por un fallo de tabnabbing inverso. Un atacante podría explotar esta vulnerabilidad y redirigir una victima hacia un sitio de phishing. IBM X-Force ID: 181989
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/05/2020