Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la comprobación de sesión en IBM Security Access Manager Appliance (CVE-2020-4395)

Fecha de publicación:
14/10/2020
Idioma:
Español
IBM Security Access Manager Appliance versión 9.0.7, no comprueba una sesión después del cierre de sesión, lo que podría permitir a un usuario autenticado suplantar a otro usuario en el sistema. IBM X-Force ID: 179358
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/10/2020

Vulnerabilidad en un servidor web en una API en Trend Micro Antivirus para Mac (CVE-2020-27013)

Fecha de publicación:
14/10/2020
Idioma:
Español
Trend Micro Antivirus para Mac versión 2020 (Consumer), contiene una vulnerabilidad en el producto que ocurre cuando un servidor web es iniciado que implementa una API con varias propiedades que pueden ser leídas y escritas al permitir a un atacante recopilar y modificar datos confidenciales del usuario y del producto. Un atacante debe primero obtener la capacidad de ejecutar código poco privilegiado en el sistema objetivo a fin de explotar esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/10/2020

Vulnerabilidad en una extensión de kernel en Trend Micro Antivirus para Mac (CVE-2020-25778)

Fecha de publicación:
14/10/2020
Idioma:
Español
Trend Micro Antivirus para Mac versión 2020 (Consumer), presenta una vulnerabilidad en una extensión del kernel específica donde un atacante podría proporcionar un puntero del kernel y filtrar varios bytes de memoria. Un atacante debe primero obtener la capacidad de ejecutar código muy privilegiado en el sistema objetivo a fin de explotar esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en la tecla Exportar en el asistente Export Telegram Data en Telegram Desktop (CVE-2020-25824)

Fecha de publicación:
14/10/2020
Idioma:
Español
Telegram Desktop versiones hasta 2.4.3, no requiere el ingreso de un código de acceso al presionar la tecla Exportar dentro del asistente Export Telegram Data. El modelo de amenaza es una víctima que voluntariamente ha abierto Export Wizard, pero luego es distraído. Un atacante luego se acerca al escritorio desatendido y presiona la tecla Export. En consecuencia, este atacante puede conseguir acceso a todas las conversaciones de chat y archivos multimedia
Gravedad CVSS v3.1: BAJA
Última modificación:
21/07/2021

Vulnerabilidad en una petición de extensión de kernel en la funcionalidad Web Threat Protection en Trend Micro Antivirus para Mac (CVE-2020-25777)

Fecha de publicación:
14/10/2020
Idioma:
Español
Trend Micro Antivirus para Mac versión 2020 (Consumer), es vulnerable a un ataque de petición de extensión de kernel específico donde un atacante podría omitir la funcionalidad Web Threat Protection del producto. Es requerida una interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/10/2020

Vulnerabilidad en el parámetro request en la funcionalidad de búsqueda en United Planet Intrexx Professional (CVE-2020-24188)

Fecha de publicación:
14/10/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en la funcionalidad de búsqueda en United Planet Intrexx Professional versiones anteriores a 20.03, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro request
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/07/2023

Vulnerabilidad en el servicio UEM Core de BlackBerry UEM (CVE-2020-6933)

Fecha de publicación:
14/10/2020
Idioma:
Español
Una vulnerabilidad de comprobación de entrada inapropiada en el UEM Core de BlackBerry UEM versiones 12.13.0, 12.12.1a QF2 (y anteriores) y 12.11.1 QF3 (y anteriores), podría permitir a un atacante causar potencialmente una Denegación de Servicio (DoS) del servicio UEM Core
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2020

Vulnerabilidad en el archivo GpuService.cpp en la función setUpdatableDriverPath en Android (CVE-2020-0420)

Fecha de publicación:
14/10/2020
Idioma:
Español
En la función setUpdatableDriverPath del archivo GpuService.cpp, se presenta una posible corrupción de memoria debido a una falta de comprobación de permisos. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-11, ID de Android: A-162383705
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo String8.cpp en la función appendFormatV en Android (CVE-2020-0421)

Fecha de publicación:
14/10/2020
Idioma:
Español
En la función appendFormatV del archivo String8.cpp, se presenta una posible escritura fuera de límites debido a un manejo incorrecto de errores. Esto podría conllevar a una escalada de privilegios local sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.1 Android-9 Android-10 Android-11 Android-8.0, ID de Android: A-161894517
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo NotificationImportExportListener.java en la función constructImportFailureNotification en Android (CVE-2020-0422)

Fecha de publicación:
14/10/2020
Idioma:
Español
En la función constructImportFailureNotification del archivo NotificationImportExportListener.java, se presenta una posible omisión de permisos debido a un PendingIntent no seguro. Esto podría conllevar a una divulgación de información local de los datos de contacto con los privilegios de ejecución User necesarios. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.1 Android-9 Android-10 Android-11, Android-8.0, ID de Android: A-161718556
Gravedad CVSS v3.1: BAJA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo binder.c en la función binder_release_work en el kernel de Android (CVE-2020-0423)

Fecha de publicación:
14/10/2020
Idioma:
Español
En la función binder_release_work del archivo binder.c, presenta una posibilidad de un uso de la memoria previamente liberada debido a un bloqueo inapropiado. Esto podría conllevar a una escalada de privilegios local en el kernel sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: kernel de Android, ID de Android: A-161151868, Referencias: N/A
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2022

Vulnerabilidad en el archivo PackageInstallerSession.java en la función generateInfo en Android (CVE-2020-0419)

Fecha de publicación:
14/10/2020
Idioma:
Español
En la función generateInfo del archivo PackageInstallerSession.java, se presenta un posible filtrado de datos de URI de perfil cruzado durante la instalación de la aplicación debido a una falta de comprobación de permisos. Esto podría conllevar a una divulgación de información local sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.1 Android-9 Android-10 Android-11, ID de Android: A-142125338
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/10/2020