Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en LibreNMS (CVE-2019-15230)

Fecha de publicación:
28/08/2019
Idioma:
Español
LibreNMS versión v1.54, presenta una vulnerabilidad de tipo XSS en las secciones Create User, Inventory, Add Device, Notifications, Alert Rule, Create Maintenance, y Alert Template de la consola de administración. Esto podría conllevar al robo de cookies y otras acciones maliciosas. Esta vulnerabilidad puede ser explotada con una cuenta autenticada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/08/2019

Vulnerabilidad en CloudBerry Backup (CVE-2019-15720)

Fecha de publicación:
28/08/2019
Idioma:
Español
CloudBerry Backup versión v6.1.2.34, permite la escalada de privilegios locales por medio de una acción Pre backup o Post backup. Con solo acceso de nivel de usuario, un usuario puede modificar el plan de copia de seguridad y agregar un script de la acción Pre backup que se ejecuta en nombre de AUTHORITY\SYSTEM de NT.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Lexmark (CVE-2019-9935)

Fecha de publicación:
28/08/2019
Idioma:
Español
Varios productos de Lexmark tienen un control de acceso incorrecto (problema 2 de 2).
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en En Knowage (CVE-2019-13189)

Fecha de publicación:
28/08/2019
Idioma:
Español
En Knowage versiones hasta 6.1.1, presenta una vulnerabilidad de tipo XSS por medio del campo start_url o user_id en la página ChangePwdServlet.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2019

Vulnerabilidad en Lexmark (CVE-2019-9934)

Fecha de publicación:
28/08/2019
Idioma:
Español
Varios productos de Lexmark tienen un control de acceso incorrecto (problema 1 de 2).
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en En Knowage (CVE-2019-13348)

Fecha de publicación:
28/08/2019
Idioma:
Español
En Knowage versiones hasta 6.1.1, un usuario identificado que accede a la página datasources conseguirá acceso a cualquier credencial de fuente de datos en texto sin cifrar, que incluye las bases de datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Jenkins IBM (CVE-2019-10391)

Fecha de publicación:
28/08/2019
Idioma:
Español
Jenkins IBM Application Security on Cloud Plugin versión 1.2.4 y anteriores, transmitió contraseñas configuradas en texto sin cifrar como parte de los formularios de configuración del trabajo, resultando potencialmente en su exposición.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en omisión de sandbox en Jenkins (CVE-2019-10390)

Fecha de publicación:
28/08/2019
Idioma:
Español
Una vulnerabilidad de omisión de sandbox en Jenkins Splunk Plugin 1.7.4 y versiones anteriores permitía a los atacantes con permiso General / Leer proporcionar un script Groovy a un punto final HTTP que puede provocar la ejecución de código arbitrario en la JVM maestra de Jenkins.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2023

Vulnerabilidad en Lexmark (CVE-2019-10058)

Fecha de publicación:
28/08/2019
Idioma:
Español
Varios productos de Lexmark tienen un control de acceso incorrecto.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en Jenkins (CVE-2019-10383)

Fecha de publicación:
28/08/2019
Idioma:
Español
Una vulnerabilidad de secuencias de comandos entre sitios almacenada en Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitía a los atacantes con permiso General / Administrar configurar la URL del sitio de actualización para inyectar HTML y JavaScript arbitrarios en las páginas web del centro de actualizaciones.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023

Vulnerabilidad en jenkins (CVE-2019-10384)

Fecha de publicación:
28/08/2019
Idioma:
Español
Jenkins 2.191 y anteriores, LTS 2.176.2 y anteriores permitieron a los usuarios obtener tokens CSRF sin un ID de sesión web asociado, lo que resultó en tokens CSRF que no caducaron y podrían usarse para omitir la protección CSRF para el usuario anónimo.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/10/2023

Vulnerabilidad en El plugin Jetpack (CVE-2015-9359)

Fecha de publicación:
28/08/2019
Idioma:
Español
El plugin Jetpack anterior a 3.4.3 para WordPress tiene una vulnerabilidad XSS a través de add_query_arg () y remove_query_arg ().
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/08/2019