Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo ecma-builtin-array-prototype.c:909 en la función ecma_builtin_array_prototype_object_slice en Jerryscript (CVE-2021-41751)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad de desbordamiento del búfer en el archivo ecma-builtin-array-prototype.c:909 en la función ecma_builtin_array_prototype_object_slice en Jerryscript versiones anteriores al commit e1ce7dd7271288be8c0c8136eea9107df73a8ce2 del 20 de octubre
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/04/2022

Vulnerabilidad en el proceso de búsqueda de rutas en beego (CVE-2021-30080)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema en el proceso de búsqueda de rutas en beego versiones hasta 2.0.1, que permite a atacantes omitir el control de acceso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/05/2024

Vulnerabilidad en la función new opt() en Jerryscript (CVE-2021-41752)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad de desbordamiento de pila en Jerryscript versiones anteriores al commit e1ce7dd7271288be8c0c8136eea9107df73a8ce2 del 20 de octubre de 2021 debido a una llamada recursiva no limitada a la función new opt()
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en el archivo profile.go en la función MemProf en beego (CVE-2021-27116)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema en el archivo profile.go en la función MemProf en beego versiones hasta 2.0.2, que permite a atacantes lanzar ataques symlink localmente
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2022

Vulnerabilidad en el archivo profile.go en la función GetCPUProfile en beego (CVE-2021-27117)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema en el archivo profile.go en la función GetCPUProfile en beego versiones hasta 2.0.2, que permite a atacantes lanzar ataques symlink localmente
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2022

Vulnerabilidad en una carga de archivos .htaccess y *.hello en HorizontCMS (CVE-2021-28428)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad en la carga de archivos en HorizontCMS versiones anteriores a 1.0.0-beta.3, por medio de una carga de archivos .htaccess y *.hello usando la funcionalidad Media Files upload. La vulnerabilidad original en la carga de archivos (CVE-2020-27387) fue corregida al restringir las Extensions de PHP; sin embargo, confirmamos que el filtro fue evitado por medio de la carga de un archivo arbitrario .htaccess y *.hello para ejecutar código PHP y conseguir un RCE
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2022

Vulnerabilidad en el parámetro nick a /classes/Comment en xCss Valine (CVE-2020-28847)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en xCss Valine versión v1.4.14, por medio del parámetro nick a /classes/Comment
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/04/2022

Vulnerabilidad en el SDK de Sina Weibo para Android (CVE-2020-23349)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se ha detectado un problema de redireccionamiento de intentos en el SDK de Sina Weibo para Android versión 4.2.7 (com.sina.weibo.sdk.share.WbShareTransActivity), cualquier actividad no exportada podría ser iniciada por la com.sina.weibo.sdk.share.WbShareTransActivity
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en el parámetro rememberMe en Jeesite (CVE-2020-19229)

Fecha de publicación:
05/04/2022
Idioma:
Español
Jeesite 1.2.7 usa la versión 1.2.3 de apache shiro afectada por CVE-2016-4437. Debido a esta versión de la vulnerabilidad de deserialización de java, un atacante podría explotar la vulnerabilidad para ejecutar comandos arbitrarios por medio del parámetro rememberMe
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/06/2026

Vulnerabilidad en ImpressCMS (CVE-2022-26986)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una inyección SQL en ImpressCMS versiones 1.4.3 y anteriores, permite a atacantes remotos inyectar en el código de forma no intencionada, esto permite a un atacante leer y modificar la información confidencial de la base de datos utilizada por la aplicación. Si es configurada inapropiadamente, un atacante puede incluso cargar una shell web maliciosa para comprometer todo el sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
27/03/2023

Vulnerabilidad en SimpleMachinesForum (CVE-2022-26982)

Fecha de publicación:
05/04/2022
Idioma:
Español
SimpleMachinesForum versiones 2.1.1 y anteriores, permiten a administradores remotos autenticados ejecutar código arbitrario al insertar un código php vulnerable porque los temas pueden ser modificados por un administrador
Gravedad CVSS v3.1: ALTA
Última modificación:
03/08/2024

Vulnerabilidad en Combodo iTop (CVE-2021-41245)

Fecha de publicación:
05/04/2022
Idioma:
Español
Combodo iTop es una herramienta de administración de servicios de TI basada en la web. En versiones anteriores a 2.7.6 y 3.0.0, los tokens CSRF generados por "privUITransactionFile" no son comprobados apropiadamente. Las versiones 2.7.6 y 3.0.0 contienen un parche para este problema. Como medida de mitigación, use la implementación de la sesión al añadir en el archivo de configuración de iTop
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022