Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el repositorio de GitHub medialize/uri.js en CRHTLF (CVE-2022-1243)

Fecha de publicación:
05/04/2022
Idioma:
Español
CRHTLF puede conllevar a una extracción de protocolo no válida conllevando potencialmente a un ataque de tipo XSS en el repositorio de GitHub medialize/uri.js versiones anteriores a 1.19.11
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/07/2023

Vulnerabilidad en IOMMU (CVE-2022-26360)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y mapa de unidad (AMD-Vi) E[ste registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que es desconocido el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento imprevisible, que va desde los fallos de la IOMMU hasta la corrupción de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en IOMMU (CVE-2022-26361)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y unity map (AMD-Vi) [Este registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que se desconoce el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento imprevisible, que va desde los fallos de la IOMMU hasta la corrupción de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en el ID de dominio de VT-d Los ID de dominio de Xen (CVE-2022-26357)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una carrera en la limpieza del ID de dominio de VT-d Los ID de dominio de Xen presentan hasta 15 bits de ancho. El hardware VT-d puede permitir sólo menos de 15 bits para mantener un ID de dominio que asocie un dispositivo físico con un dominio particular. Por lo tanto, internamente los ID de dominio de Xen son asignados al rango de valores más pequeño. La limpieza de las estructuras de mantenimiento de la casa presenta una carrera, lo que permite que los ID de dominio VT-d sean filtrados y que los flushes sean evitados
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en IOMMU (CVE-2022-26359)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y mapa de unidad (AMD-Vi) E[ste registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que es desconocido el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento imprevisible, que va desde los fallos de la IOMMU hasta la corrupción de la memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en IOMMU (CVE-2022-26358)

Fecha de publicación:
05/04/2022
Idioma:
Español
IOMMU: Problemas de manejo de RMRR (VT-d) y mapa de unidad (AMD-Vi) E[ste registro de información CNA es relacionado con múltiples CVEs; el texto explica qué aspectos/vulnerabilidades corresponden a cada CVE]. Algunos dispositivos PCI de un sistema pueden tener asignadas Regiones de Memoria Reservada (especificadas por medio de Reserved Memory Region Reporting, "RMRR") para Intel VT-d o rangos de Unity Mapping para AMD-Vi. Normalmente son usados para tareas de plataforma como la emulación de USB heredada. Dado que es desconocido el propósito preciso de estas regiones, una vez que un dispositivo asociado a una región de este tipo está activo, los mapeos de estas regiones deben permanecer continuamente accesibles por el dispositivo. Este requisito ha sido violado. Las subsiguientes DMA o interrupciones del dispositivo pueden tener un comportamiento impredecible, que va desde fallos IOMMU hasta corrupción de memoria
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2024

Vulnerabilidad en XEN_DMOP_track_dirty_vram (CVE-2022-26356)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una activación del modo de registro sucio realizada por XEN_DMOP_track_dirty_vram (es llamada HVMOP_track_dirty_vram antes de Xen versión 4.9) es producido con las hiperllamadas de registro sucio en curso. Una llamada a XEN_DMOP_track_dirty_vram con el tiempo apropiado puede habilitar log dirty mientras otra CPU está todavía en el proceso de desmontar las estructuras relacionadas con un modo log dirty previamente habilitado (XEN_DOMCTL_SHADOW_OP_OFF). Esto es debido a una falta de bloqueo mutuamente excluyente entre ambas operaciones y puede conllevar a que son añadidas entradas en ranuras ya liberadas, dando lugar a una pérdida de memoria
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/02/2024

Vulnerabilidad en easy-mock (CVE-2021-38834)

Fecha de publicación:
05/04/2022
Idioma:
Español
easy-mock versiones v1.5.0-v1.6.0, permite a atacantes remotos omitir el sandbox de vm2 y ejecutar comandos arbitrarios del sistema mediante código js especial
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022

Vulnerabilidad en el repositorio de GitHub weseek/growi (CVE-2022-1236)

Fecha de publicación:
05/04/2022
Idioma:
Español
Unos Requisitos Débiles de la Contraseña en el repositorio de GitHub weseek/growi versiones anteriores a v5.0.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/04/2022

Vulnerabilidad en el repositorio de GitHub livehelperchat/livehelperchat (CVE-2022-1235)

Fecha de publicación:
05/04/2022
Idioma:
Español
Puede forzarse un secrethash débil en el repositorio de GitHub livehelperchat/livehelperchat versiones anteriores a 3.96
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022

Vulnerabilidad en Samsung portable SSD T5 PC software (CVE-2022-25154)

Fecha de publicación:
05/04/2022
Idioma:
Español
Una vulnerabilidad de secuestro de DLL en Samsung portable SSD T5 PC software versiones anteriores a 1.6.9, podría permitir a un atacante local escalar privilegios. (Un atacante debe presentar ya privilegios de usuario en Windows 7, 10 u 11 para explotar esta vulnerabilidad)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2022

Vulnerabilidad en la creación de un archivo "C:\NProgram Files\Sherpa Software\Sherpa.exe" en Sherpa Connector Service (CVE-2022-23909)

Fecha de publicación:
05/04/2022
Idioma:
Español
Se presenta una ruta de servicio no citada en Sherpa Connector Service (SherpaConnectorService.exe) 2020.2.20328.2050. Esto podría permitir a un usuario local escalar privilegios mediante la creación de un archivo "C:\NProgram Files\Sherpa Software\Sherpa.exe"
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2022