Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en nghttp2 (CVE-2016-1544)

Fecha de publicación:
06/02/2020
Idioma:
Español
nghttp2 versiones anteriores a 1.7.1, permite a atacantes remotos causar una denegación de servicio (agotamiento de la memoria).
Gravedad CVSS v3.1: BAJA
Última modificación:
10/02/2020

Vulnerabilidad en una imagen PSD en el archivo coders/psd.c en la función WritePSDImage en ImageMagick (CVE-2014-2030)

Fecha de publicación:
06/02/2020
Idioma:
Español
Un desbordamiento del búfer en la región stack de la memoria en la función WritePSDImage en el archivo coders/psd.c en ImageMagick, posiblemente versión 6.8.8-5, permite a atacantes remotos causar una denegación de servicio (bloqueo) y posiblemente ejecutar código arbitrario por medio de una imagen PSD diseñada, que involucra la cadena L%06ld, una vulnerabilidad diferente de CVE-2014-1947.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2020

Vulnerabilidad en un nombre de variable en la función Reclaim en Tianocore EDK2 (CVE-2014-8271)

Fecha de publicación:
06/02/2020
Idioma:
Español
Un desbordamiento del búfer en la función Reclaim en Tianocore EDK2 versiones anteriores a SVN 16280, permite a atacantes físicamente próximos alcanzar privilegios por medio de un nombre de variable largo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2020

Vulnerabilidad en una imagen PSD en el archivo coders/psd.c en la función DecodePSDPixels en ImageMagick (CVE-2014-1958)

Fecha de publicación:
06/02/2020
Idioma:
Español
Un desbordamiento del búfer en la función DecodePSDPixels en el archivo coders/psd.c en ImageMagick versiones anteriores a 6.8.8-5, podría permitir a atacantes remotos ejecutar código arbitrario por medio de una imagen PSD diseñada, que involucra la cadena L%06ld, una vulnerabilidad diferente de CVE-2014-2030.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2020

Vulnerabilidad en el encabezado Cache-Control en la extensión CentralNotice para MediaWiki (CVE-2013-4572)

Fecha de publicación:
06/02/2020
Idioma:
Español
La extensión CentralNotice para MediaWiki versiones anteriores a 1.19.9, versiones 1.20.x anteriores a 1.20.8 y versiones 1.21.x anteriores a 1.21.3, establece el encabezado Cache-Control para almacenar en caché las cookies de sesión cuando un usuario es autocreado, lo que permite a atacantes remotos autenticarse como usuario creado.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2020

Vulnerabilidad en la clave GPG en el archivo camel/camel-gpg-context.c en la función gpg_ctx_add_recipient en GNOME Evolution y Evolution Data Server (CVE-2013-4166)

Fecha de publicación:
06/02/2020
Idioma:
Español
La función gpg_ctx_add_recipient en el archivo camel/camel-gpg-context.c en GNOME Evolution versiones 3.8.4 y anteriores y Evolution Data Server versiones 3.9.5 y anteriores, no selecciona apropiadamente la clave GPG que se usa para el cifrado de correo electrónico, lo que podría causar que el correo electrónico sea cifrado con la clave errada y permitir a atacantes remotos obtener información confidencial.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2023

Vulnerabilidad en paquetes XMPP en MCabber (CVE-2016-9928)

Fecha de publicación:
06/02/2020
Idioma:
Español
MCabber versiones anteriores a 1.0.4, es vulnerable a los ataques de tipo roster push, lo que permite a atacantes remotos interceptar comunicaciones, o agregarse como una entidad en la lista de un tercero como otro usuario, que también obtendrá privilegios asociados, por medio de paquetes XMPP diseñados.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/01/2022

Vulnerabilidad en un archivo en el archivo coders/meta.c en ImageMagick (CVE-2016-7524)

Fecha de publicación:
06/02/2020
Idioma:
Español
El archivo coders/meta.c en ImageMagick permite a atacantes remotos causar una denegación de servicio (lectura fuera de límites) por medio de un archivo diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en el archivo coders/meta.c en ImageMagick (CVE-2016-7523)

Fecha de publicación:
06/02/2020
Idioma:
Español
El archivo coders/meta.c en ImageMagick permite a atacantes remotos causar una denegación de servicio (lectura fuera de límites) por medio de un archivo diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en el archivo modules/Settings/Vtiger/actions/CompanyDetailsSave.php en la clase Settings_Vtiger_CompanyDetailsSave_Action en Vtiger CRM (CVE-2015-6000)

Fecha de publicación:
06/02/2020
Idioma:
Español
Una vulnerabilidad de carga de archivos sin restricciones en la clase Settings_Vtiger_CompanyDetailsSave_Action en el archivo modules/Settings/Vtiger/actions/CompanyDetailsSave.php en Vtiger CRM versiones 6.3.0 y anteriores, permite a usuarios autenticados remotos ejecutar código arbitrario mediante la carga de un archivo con una extensión ejecutable, y luego acceder a él por medio de un petición directa al archivo en test/logo/.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2020

Vulnerabilidad en el campo Date de un correo electrónico en la interfaz administrativa de Atmail Webmail Server (CVE-2012-2593)

Fecha de publicación:
06/02/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en la interfaz administrativa de Atmail Webmail Server versión 6.4, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del campo Date de un correo electrónico.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en un sitio web en el manejo de documentos XML en Google Chrome (CVE-2010-3917)

Fecha de publicación:
06/02/2020
Idioma:
Español
Google Chrome versiones anteriores a 3.0 no maneja apropiadamente los documentos XML, lo que permite a atacantes remotos obtener información confidencial por medio de un sitio web diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024