Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en una cookie en los dispositivos Weidmueller IE-SW-VL05M, IE-SW-VL08MT e IE-SW-PL10M (CVE-2019-16674)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se detectó un problema en los dispositivos Weidmueller IE-SW-VL05M versión 3.6.6 Build 16102415, IE-SW-VL08MT versión 3.5.2 Build 16102415 e IE-SW-PL10M versión 3.3.16 Build 16102416. La información de autenticación usada en una cookie es predecible y puede conllevar a un compromiso de la contraseña del administrador cuando se capturó en la red.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en desbordamiento en el procedimiento de cuadratura Montgomery (CVE-2019-1551)

Fecha de publicación:
06/12/2019
Idioma:
Español
Hay un error de desbordamiento en el procedimiento de cuadratura Montgomery x64_64 utilizado en exponenciación con módulos de 512 bits. No hay algoritmos EC afectados. El análisis sugiere que los ataques contra 2-prime RSA1024, 3-prime RSA1536 y DSA1024 como resultado de este defecto serían muy difíciles de realizar y no se cree probable. Los ataques contra DH512 se consideran simplemente factibles. Sin embargo, para un ataque, el objetivo tendría que reutilizar la clave privada DH512, que de todos modos no se recomienda. También las aplicaciones que usan directamente la API de bajo nivel BN_mod_exp pueden verse afectadas si usan BN_FLG_CONSTTIME. Corregido en OpenSSL 1.1.1e (afectado 1.1.1-1.1.1d). Corregido en OpenSSL 1.0.2u (afectado 1.0.2-1.0.2t).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en los secretos criptográficos en la máquina de estados finitos de la billetera de hardware ShapeShift KeepKey (CVE-2019-18672)

Fecha de publicación:
06/12/2019
Idioma:
Español
Las comprobaciones insuficientes en la máquina de estados finitos de la billetera de hardware ShapeShift KeepKey versiones de firmware anteriores a 6.2.2, permiten un restablecimiento parcial de los secretos criptográficos a valores conocidos por medio de mensajes diseñados. En particular, esto rompe la seguridad de U2F para nuevos registros del servidor e invalida los registros existentes. Esta vulnerabilidad puede ser explotada por atacantes no autenticados y la interfaz es accesible por medio de WebUSB.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/03/2020

Vulnerabilidad en ShapeShift KeepKey (CVE-2019-18671)

Fecha de publicación:
06/12/2019
Idioma:
Español
Las comprobaciones insuficientes en el manejo de paquetes USB de la billetera de hardware ShapeShift KeepKey anteriores a firmware 6.2.2 permiten escrituras fuera de límites en el segmento .bss a través de mensajes especialmente diseñados. La vulnerabilidad podría permitir la ejecución de código u otras formas de impacto. Puede ser activado por atacantes no autenticados y se puede acceder a la interfaz a través de WebUSB.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/02/2020

Vulnerabilidad en un paquete especial en los dispositivos Weidmueller IE-SW-VL05M, IE-SW-VL08MT e IE-SW-PL10M (CVE-2019-16671)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se detectó un problema en los dispositivos Weidmueller IE-SW-VL05M versión 3.6.6 Build 16102415, IE-SW-VL08MT versión 3.5.2 Build 16102415 e IE-SW-PL10M versión 3.3.16 Build 16102416. Los usuarios autenticados remotos pueden bloquear un dispositivo con un paquete especial debido a un Consumo de Recursos No Controlados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/12/2019

Vulnerabilidad en las contraseñas en los dispositivos Weidmueller IE-SW-VL05M, IE-SW-VL08MT e IE-SW-PL10M (CVE-2019-16673)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se detectó un problema en los dispositivos Weidmueller IE-SW-VL05M versión 3.6.6 Build 16102415, IE-SW-VL08MT versión 3.5.2 Build 16102415 e IE-SW-PL10M versión 3.3.16 Build 16102416. Las contraseñas son almacenadas en texto sin cifrar y pueden ser leídas por cualquiera con acceso al dispositivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2019

Vulnerabilidad en el mecanismo de autenticación en los dispositivos Weidmueller IE-SW-VL05M, IE-SW-VL08MT e IE-SW-PL10M (CVE-2019-16670)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se detectó un problema en los dispositivos Weidmueller IE-SW-VL05M versión 3.6.6 Build 16102415, IE-SW-VL08MT versión 3.5.2 Build 16102415 e IE-SW-PL10M versión 3.3.16 Build 16102416. El mecanismo de autenticación no posee prevención de ataques de fuerza bruta.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/12/2019

Vulnerabilidad en en la funcionalidad property replacements en cualquier descriptor en JBoxx AS (CVE-2012-2148)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se presenta un problema en la funcionalidad property replacements en cualquier descriptor en JBoxx AS versión 7.1.1 ignora las políticas de seguridad de Java.
Gravedad CVSS v3.1: BAJA
Última modificación:
21/11/2024

Vulnerabilidad en generación de valores Diffie-Hellman y claves RSA en PolarSSL (CVE-2012-2130)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se presenta una vulnerabilidad de Omisión de Seguridad en PolarSSL versiones 0.99pre4 hasta 1.1.1, debido a un error de cifrado débil cuando se generan valores Diffie-Hellman y claves RSA.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en SiteVision (CVE-2019-12733)

Fecha de publicación:
06/12/2019
Idioma:
Español
SiteVision versión 4, permite una Ejecución Remota de Código.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Control de Acceso en SiteVision (CVE-2019-12734)

Fecha de publicación:
06/12/2019
Idioma:
Español
SiteVision versión 4, presenta un Control de Acceso Incorrecto.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en el script cobbler-ubuntu-import en Ubuntu Cobbler (CVE-2012-2092)

Fecha de publicación:
06/12/2019
Idioma:
Español
Se presenta una vulnerabilidad de Omisión de Seguridad en Ubuntu Cobbler versiones anteriores a 2,2,2 en el script cobbler-ubuntu-import debido a un error cuando se comprueba la firma GPG.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024