Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Western Digital My Cloud Home e ibi (CVE-2020-8990)

Fecha de publicación:
20/02/2020
Idioma:
Español
Western Digital My Cloud Home versiones anteriores a 3.6.0 e ibi versiones anteriores a 3.6.0, permiten una Fijación de Sesión.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/02/2020

Vulnerabilidad en un archivo ISO en Avira AV Engine (CVE-2020-9320)

Fecha de publicación:
20/02/2020
Idioma:
Español
** EN DISPUTA ** Avira AV Engine versiones anteriores a 8.3.54.138, permite omitir la detección de virus por medio de un archivo ISO diseñado. Esto afecta a las versiones anteriores a 8.3.54.138 de Antivirus para Endpoint, Antivirus para Small Business, Exchange Security (Gateway), Internet Security Suite para Windows, Prime, Free Security Suite para Windows y Cross Platparam Anti-malware SDK. NOTA: El vendedor afirma que la vulnerabilidad no existe en el producto
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/08/2024

Vulnerabilidad en un carácter | en TACACS+ en los dispositivos Arista DCS-7050QX-32S-R, DCS-7050CX3-32S-R y DCS-7280SRAM-48C6-R (CVE-2020-9015)

Fecha de publicación:
20/02/2020
Idioma:
Español
** EN DISPUTA ** Los dispositivos Arista DCS-7050QX-32S-R versión 4.20.9M, DCS-7050CX3-32S-R versión 4.20.11M y DCS-7280SRAM-48C6-R versión 4.22.0.1F (y posiblemente otros productos), permiten a atacantes omitir las restricciones de shell TACACS+ previstas por medio de un carácter |. NOTA: el proveedor informa que este es un problema de configuración relacionado con una expresión regular demasiado permisiva en los comandos permitidos del servidor TACACS +.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/08/2024

Vulnerabilidad en el plugin Modula Image Gallery para WordPress (CVE-2020-9003)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se presenta una vulnerabilidad de tipo XSS almacenado en el plugin Modula Image Gallery versiones anteriores a 2.2.5 para WordPress. Una explotación con éxito de esta vulnerabilidad permitiría a un usuario poco privilegiado autenticado inyectar código JavaScript arbitrario que es visualizado por otros usuarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/12/2025

Vulnerabilidad en la aplicación P4 tutorial (org.onosproject.p4tutorial) en Open Network Operating System (ONOS) (CVE-2019-16297)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación P4 tutorial (org.onosproject.p4tutorial), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_MOVED, HOST_REMOVED, HOST_UPDATED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en la aplicación virtual broadband network gateway en Open Network Operating System (ONOS) (CVE-2019-16298)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación virtual broadband network gateway (org.onosproject.virtualbng), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_MOVED, HOST_REMOVED, HOST_UPDATED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en la aplicación mobility (org.onosproject.mobility) en Open Network Operating System (ONOS) (CVE-2019-16299)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación mobility (org.onosproject.mobility), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_ADDED, HOST_REMOVED, HOST_UPDATED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en la aplicación access control (org.onosproject.acl) en Open Network Operating System (ONOS) (CVE-2019-16300)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación access control (org.onosproject.acl), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_REMOVED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en la aplicación virtual tenant network (org.onosproject.vtn) en Open Network Operating System (ONOS) (CVE-2019-16301)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación virtual tenant network (org.onosproject.vtn), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_MOVED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en la aplicación VPN Ethernet (org.onosproject.evpnopenflow) en Open Network Operating System (ONOS) (CVE-2019-16302)

Fecha de publicación:
20/02/2020
Idioma:
Español
Se detectó un problema en Open Network Operating System (ONOS) versión 1.14. En la aplicación VPN Ethernet (org.onosproject.evpnopenflow), el listener de eventos del host no maneja los siguientes tipos de eventos: HOST_MOVED, HOST_UPDATED. En combinación con otras aplicaciones, esto podría conllevar a la ausencia de ejecución de código prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020

Vulnerabilidad en una respuesta ARP en las aplicaciones access control (org.onosproject.acl) y host mobility (org.onosproject.mobility) en ONOS (CVE-2019-11189)

Fecha de publicación:
20/02/2020
Idioma:
Español
Una Omisión de Autenticación mediante Suplantación de Identidad en org.onosproject.acl (access control) y org.onosproject.mobility (host mobility) en ONOS versiones anteriores a v2.0, permite a atacantes omitir el control de acceso a la red por medio de una inyección de paquetes en el plano de datos. Para explotar esta vulnerabilidad, un atacante envía una respuesta ARP gratuita que causa que la aplicación host mobility elimine las reglas de denegación de flujo de control de acceso existentes en la red. La aplicación access control no reinstala las reglas de denegación de flujo, ya que el atacante puede omitir la política de control de acceso prevista.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/02/2020

Vulnerabilidad en la configuración de alerta SNMP en la Interfaz de Usuario en Red Gate SQL Monitor (CVE-2020-9318)

Fecha de publicación:
20/02/2020
Idioma:
Español
Red Gate SQL Monitor versiones 9.0.13 hasta 9.2.14, permite a un usuario administrativo llevar a cabo un ataque de inyección SQL estableciendo la configuración de alerta SNMP en la Interfaz de Usuario. Esto se corrige en la versión 9.2.15.
Gravedad CVSS v3.1: ALTA
Última modificación:
25/02/2020