Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en los nombres de dominio internacionalizados en Firefox (CVE-2021-43533)

Fecha de publicación:
08/12/2021
Idioma:
Español
Cuando eran analizados los nombres de dominio internacionalizados, a veces se eliminaban los bits altos de los caracteres de las URL, resultando en incoherencias que podían conllevar a una confusión para el usuario o ataques como el phishing. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2021

Vulnerabilidad en la acción del menú contextual "Copy Image Link" en Firefox (CVE-2021-43532)

Fecha de publicación:
08/12/2021
Idioma:
Español
La acción del menú contextual "Copy Image Link" copiaba la URL de la imagen final después de las redirecciones. Al insertar una imagen que desencadena flujos de autenticación -junto con una política de seguridad de contenidos que detuviera una cadena de redireccionamiento en el medio-, la URL de la imagen final podría ser una que contuviera un token de autenticación usado para hacerse con una cuenta de usuario. Si un sitio web engañaba a un usuario para que copiara y pegara el enlace de la imagen de vuelta a la página, ésta podría robar los tokens de autenticación. Esto fue corregido haciendo que la acción devolviera la URL original, antes de cualquier redirección. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2021

Vulnerabilidad en la Extensión Web en Firefox (CVE-2021-43531)

Fecha de publicación:
08/12/2021
Idioma:
Español
Cuando un usuario cargaba un menú contextual de Extensiones Web, la Extensión Web podía acceder a la URL posterior a la redirección del elemento en el que se hacía clic. Si la Extensión Web carecía del permiso WebRequest para los hosts involucrados en la redirección, esto sería una violación del mismo origen que filtraría los datos a los que la Extensión Web debería tener acceso. Esto se ha corregido para proporcionar la URL previa a la redirección. Esto está relacionado con CVE-2021-43532 pero en el contexto de las Extensiones Web. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2021

Vulnerabilidad en en Firefox para Android (CVE-2021-43530)

Fecha de publicación:
08/12/2021
Idioma:
Español
Una vulnerabilidad de tipo XSS universal estaba presente en Firefox para Android como resultado de un saneo inapropiado cuando se procesa una URL escaneada desde un código QR. *Este bug sólo afecta a Firefox para Android. Otros sistemas operativos no están afectados*. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/12/2021

Vulnerabilidad en JavaScript en el área de composición en Thunderbird (CVE-2021-43528)

Fecha de publicación:
08/12/2021
Idioma:
Español
Thunderbird habilitó inesperadamente JavaScript en el área de composición. El contexto de ejecución de JavaScript se limitaba a esta área y no recibía privilegios a nivel de cromo, pero podía ser usado como un trampolín para avanzar en un ataque con otras vulnerabilidades. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en un mensaje de comprobación del formulario en Firefox, Thunderbird y Firefox ESR (CVE-2021-38508)

Fecha de publicación:
08/12/2021
Idioma:
Español
Al mostrar un mensaje de comprobación del formulario en la ubicación correcta al mismo tiempo que una solicitud de permiso (como para la geolocalización), el mensaje de comprobación podría haber ocultado la solicitud, resultando en que el usuario podría ser engañado para conceder el permiso. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94, Thunderbird versiones anteriores a 91.3 y Firefox ESR versiones anteriores a 91.3
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en XMLHttpRequest en Firefox, Thunderbird y Firefox ESR (CVE-2021-43542)

Fecha de publicación:
08/12/2021
Idioma:
Español
Usando XMLHttpRequest, un atacante podría haber identificado aplicaciones instaladas sondeando los mensajes de error para cargar protocolos externos. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0, Firefox ESR versiones anteriores a 91.4.0 y Firefox versiones anteriores a 95
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en una carrera en un código de notificación en Firefox, Thunderbird y Firefox ESR (CVE-2021-43538)

Fecha de publicación:
08/12/2021
Idioma:
Español
Mediante el uso indebido de una carrera en nuestro código de notificación, un atacante podría haber ocultado a la fuerza la notificación de las páginas que habían recibido acceso a pantalla completa y bloqueo de puntero, lo que podría haber sido usado para ataques de suplantación de identidad. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0, Firefox ESR versiones anteriores a 91.4.0 y Firefox versiones anteriores a 95
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en las llamadas a instancias de wasm en Firefox, Thunderbird y Firefox ESR (CVE-2021-43539)

Fecha de publicación:
08/12/2021
Idioma:
Español
Un fallo en el registro correcto de la ubicación de los punteros vivos a través de las llamadas a instancias de wasm daba lugar a que una GC que ocurría dentro de la llamada no rastreara esos punteros vivos. Esto podría haber conllevado a un uso de memoria previamente liberada causando un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0, Firefox ESR versiones anteriores a 91.4.0 y Firefox versiones anteriores a 95
Gravedad CVSS v3.1: ALTA
Última modificación:
09/12/2022

Vulnerabilidad en una URL de parámetro en Firefox, Thunderbird y Firefox ESR (CVE-2021-43541)

Fecha de publicación:
08/12/2021
Idioma:
Español
Cuando son invocados manejadores de protocolo para protocolos externos, una URL de parámetro suministrada que contenía espacios no se escapaba correctamente. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0, Firefox ESR versiones anteriores a 91.4.0 y Firefox versiones anteriores a 95
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2022

Vulnerabilidad en las funciones asíncronas en Firefox, Thunderbird y Firefox ESR (CVE-2021-43536)

Fecha de publicación:
08/12/2021
Idioma:
Español
En determinadas circunstancias, las funciones asíncronas podrían haber causado el fallo de una navegación pero exponiendo la URL de destino. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 91.4.0, Firefox ESR versiones anteriores a 91.4.0 y Firefox versiones anteriores a 95
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2023

Vulnerabilidad en Firefox, Thunderbird y Firefox ESR (CVE-2021-43534)

Fecha de publicación:
08/12/2021
Idioma:
Español
Los desarrolladores y miembros de la comunidad de Mozilla informaron de bugs de seguridad de memoria presentes en Firefox 93 y Firefox ESR 91.2. Algunos de estos bugs mostraban evidencias de corrupción de memoria y suponemos que con suficiente esfuerzo algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 94, Thunderbird versiones anteriores a 91.3 y Firefox ESR versiones anteriores a 91.3
Gravedad CVSS v3.1: ALTA
Última modificación:
17/03/2022