Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en un parámetro "file" GET infectado en el archivo "/shared/view_source.php" en Jact OpenClinic (CVE-2020-20444)

Fecha de publicación:
16/06/2021
Idioma:
Español
Jact OpenClinic versión 0.8.20160412, permite al atacante leer archivos del servidor después de iniciar sesión en la cuenta de administrador mediante un parámetro "file" GET infectado en el archivo "/shared/view_source.php" que "podría" conllevar a una vulnerabilidad RCE
Gravedad CVSS v3.1: ALTA
Última modificación:
29/09/2022

Vulnerabilidad en un parámetro mdescription en el archivo member/ajax_membergroup.php en DedeCMS (CVE-2020-22198)

Fecha de publicación:
16/06/2021
Idioma:
Español
Una vulnerabilidad de inyección SQL en DedeCMS versión 5.7 por medio de un parámetro mdescription en el archivo member/ajax_membergroup.php
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/06/2021

Vulnerabilidad en bloofoxCMS (CVE-2020-35761)

Fecha de publicación:
16/06/2021
Idioma:
Español
bloofoxCMS versión 0.5.2.1, está infectado con vulnerabilidad de tipo XSS que permite a atacantes remotos ejecutar código JS/HTML arbitrario
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2021

Vulnerabilidad en bloofoxCMS (CVE-2020-35760)

Fecha de publicación:
16/06/2021
Idioma:
Español
bloofoxCMS versión 0.5.2.1, está infectado con una vulnerabilidad Unrestricted File Upload que permite a atacantes subir archivos maliciosos (por ejemplo: archivos php)
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2021

Vulnerabilidad en bloofoxCMS (CVE-2020-35759)

Fecha de publicación:
16/06/2021
Idioma:
Español
bloofoxCMS versión 0.5.2.1, está infectado con un Ataque de tipo CSRF que conlleva a un atacante a editar cualquier contenido de archivo (Localmente/Remotamente)
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2021

Vulnerabilidad en una función de la SMRAM en un SMI de software en IdeBusDxe en InsydeH2O (CVE-2020-27339)

Fecha de publicación:
16/06/2021
Idioma:
Español
En el kernel de Insyde InsydeH2O 5.x, algunos controladores SMM no validaban correctamente los parámetros CommBuffer y CommBufferSize, lo que permitía a los llamantes corromper el firmware o la memoria del sistema operativo. Las versiones corregidas para este problema en los controladores AhciBusDxe, IdeBusDxe, NvmExpressDxe, SdHostDriverDxe y SdMcDeviceDxe son 05.16.25, 05.26.25, 05.35.25, 05.43.25 y 05.51.25 (para los núcleos 5.1 a 5.5)
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/11/2025

Vulnerabilidad en TeamViewer en Windows (CVE-2021-34803)

Fecha de publicación:
16/06/2021
Idioma:
Español
TeamViewer versiones anteriores a 14.7.48644 en Windows carga DLLs no confiables en determinadas situaciones
Gravedad CVSS v3.1: ALTA
Última modificación:
06/04/2022

Vulnerabilidad en un valor ua en Valine (CVE-2021-34801)

Fecha de publicación:
16/06/2021
Idioma:
Español
Valine versión 1.4.14, permite a atacantes remotos causar una denegación de servicio (interrupción de la aplicación) al suministrar un valor ua (también se conoce como User-Agent) que sólo especifica el producto y la versión
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/05/2022

Vulnerabilidad en el usuario RFC en SAP NetWeaver ABAP Server y ABAP Platform (CVE-2021-27610)

Fecha de publicación:
16/06/2021
Idioma:
Español
SAP NetWeaver ABAP Server y ABAP Platform, versiones - 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 804, no crea información sobre el usuario RFC interno y externo en un formato consistente y distinguible, lo que podría conllevar a una autenticación inapropiada y podría ser explotado por usuarios maliciosos para obtener acceso ilegítimo al sistema
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/10/2022

Vulnerabilidad en la autenticación SAML en Citrix ADC y Citrix/NetScaler (CVE-2020-8300)

Fecha de publicación:
16/06/2021
Idioma:
Español
Citrix ADC y Citrix/NetScaler Gateway versiones anteriores a 13.0-82.41, 12.1-62.23, 11.1-65.20 y Citrix ADC 12.1-FIPS versiones anteriores a 12.1-55.238, sufren de un control de acceso inapropiado que permite el secuestro de la autenticación SAML mediante un ataque de phishing para robar una sesión de usuario válida. Tome en cuenta que Citrix ADC o Citrix Gateway deben estar configurados como un SP SAML o un IdP SAML para que esto sea posible
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/09/2022

Vulnerabilidad en los nombres de los parámetros en los formularios de configuración de trabajos en Jenkins Scriptler Plugin (CVE-2021-21667)

Fecha de publicación:
16/06/2021
Idioma:
Español
Jenkins Scriptler Plugin versiones 3.2 y anteriores no escapan los nombres de los parámetros mostrados en los formularios de configuración de trabajos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023

Vulnerabilidad en el contenido de los scripts en Jenkins Scriptler Plugin (CVE-2021-21668)

Fecha de publicación:
16/06/2021
Idioma:
Español
Jenkins Scriptler Plugin versiones 3.1 y anteriores, no escapan el contenido de los scripts, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado explotable por atacantes con permiso de Scriptler/Configure
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/11/2023