Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el archivo frompnm.c en la función load_pnm en libsixel (CVE-2019-19638)

Fecha de publicación:
08/12/2019
Idioma:
Español
Se detectó un problema en libsixel versión 1.8.2. Se presenta un desbordamiento del búfer en la región heap de la memoria en la función load_pnm en el archivo frompnm.c, debido a un desbordamiento de enteros.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/12/2019

Vulnerabilidad en el archivo fromsixel.c en la función sixel_decode_raw_impl en libsixel (CVE-2019-19637)

Fecha de publicación:
08/12/2019
Idioma:
Español
Se detectó un problema en libsixel versión 1.8.2. Se presenta un desbordamiento de enteros en la función sixel_decode_raw_impl en el archivo fromsixel.c.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/12/2019

Vulnerabilidad en el archivo tosixel.c en la función sixel_encode_body en libsixel (CVE-2019-19636)

Fecha de publicación:
08/12/2019
Idioma:
Español
Se detectó un problema en libsixel versión 1.8.2. Se presenta un desbordamiento de enteros en la función sixel_encode_body en el archivo tosixel.c.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/12/2019

Vulnerabilidad en el archivo fromsixel.c en la función sixel_decode_raw_impl en libsixel (CVE-2019-19635)

Fecha de publicación:
08/12/2019
Idioma:
Español
Se detectó un problema en libsixel versión 1.8.2. Se presenta un desbordamiento del búfer en la región heap de la memoria en la función sixel_decode_raw_impl en el archivo fromsixel.c.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/12/2019

Vulnerabilidad en el archivo string.c en la función hd_strlcpy() en HTMLDOC (CVE-2019-19630)

Fecha de publicación:
08/12/2019
Idioma:
Español
HTMLDOC versión 1.9.7, permite un desbordamiento del búfer en la región stack de la memoria en la función hd_strlcpy() en el archivo string.c (cuando se llamo desde render_contents en el archivo ps-pdf.cxx) por medio de un documento HTML diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en una imagen de sistema de archivos f2fs en el archivo fs/f2fs/segment.c en la función f2fs_build_segment_manager en el kernel de Linux (CVE-2019-19449)

Fecha de publicación:
08/12/2019
Idioma:
Español
En el kernel de Linux versión 5.0.21, montando una imagen de sistema de archivos f2fs diseñada puede conllevar a un acceso de lectura fuera de límites en la función f2fs_build_segment_manager en el archivo fs/f2fs/segment.c, relacionado con la función init_min_max_mtime en el archivo fs/f2fs/segment.c (porque el segundo argumento para la función get_seg_entry no es validado).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/01/2020

Vulnerabilidad en una imagen de sistema de archivos btrfs en el archivo fs/btrfs/free-space-cache.c en la función try_merge_free_space en el kernel de Linux (CVE-2019-19448)

Fecha de publicación:
08/12/2019
Idioma:
Español
En el kernel de Linux versiones 5.0.21 y 5.3.11, montando una imagen de sistema de archivos btrfs diseñada, al realizar algunas operaciones y luego haciendo una llamada de sistema syncfs puede conllevar a un uso de la memoria previamente liberada en la función try_merge_free_space en el archivo fs/btrfs/free-space-cache.c porque el puntero en una estructura de datos izquierda puede ser el mismo que el puntero en una estructura de datos derecha.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2023

Vulnerabilidad en una imagen de sistema de archivos ext4 en el archivo fs/ext4/super.c en la función ext4_put_super en el kernel de Linux (CVE-2019-19447)

Fecha de publicación:
08/12/2019
Idioma:
Español
En el kernel de Linux versión 5.0.21, montando una imagen de sistema de archivos ext4 diseñada, al realizar algunas operaciones y desmontarla puede conllevar a un uso de la memoria previamente liberada en la función ext4_put_super en el archivo fs/ext4/super.c, relacionado con la función dump_orphan_list en el archivo fs/ext4/super.do.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2023

Vulnerabilidad en expresiones regulares serializadas en la función RegExp.prototype.toString() en el paquete serialize-to-js NPM de Node.js (CVE-2019-16772)

Fecha de publicación:
07/12/2019
Idioma:
Español
El paquete serialize-to-js NPM versiones anteriores a 3.0.1, es vulnerable a ataque de tipo Cross-site Scripting (XSS). No mitiga apropiadamente contra caracteres no seguros en expresiones regulares serializadas. Esta vulnerabilidad no está afectada en el entorno Node.js ya que la implementación de barra invertida en la función RegExp.prototype.toString() de Node.js escapa a todas las barras diagonales en expresiones regulares. Si los datos serializados de los objetos de expresión regular son usados en un entorno diferente de Node.js, es afectado por esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2019

Vulnerabilidad en los archivos RecentLocationApps.java, DevicePolicyManagerService.java y RecognitionService.java en Android (CVE-2019-9464)

Fecha de publicación:
06/12/2019
Idioma:
Español
En varias funciones de los archivos RecentLocationApps.java, DevicePolicyManagerService.java y RecognitionService.java, se presenta una indicación de advertencia incorrecta que indica que una aplicación accedió a la ubicación del usuario. Esto podría disolver la confianza en el sistema de permisos de la plataforma, sin ser necesarios privilegios de ejecución adicionales. Es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-10, ID de Android: A-141028068
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2019

CVE-2019-2224

Fecha de publicación:
06/12/2019
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2019-15140. Reason: This candidate is a duplicate of CVE-2019-15140. Notes: All CVE users should reference CVE-2019-15140 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en el archivo AppOpsService.java en la función checkOperation en la suspensión de la aplicación en Android (CVE-2019-2220)

Fecha de publicación:
06/12/2019
Idioma:
Español
En la función checkOperation del archivo AppOpsService.java, se presenta una posible omisión de los requisitos de interacción del usuario debido al manejo inapropiado de la suspensión de la aplicación. Esto podría conllevar a una divulgación de información local sin ser necesarios privilegios de ejecución adicionales. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-9 Android-10, ID de Android: A-138636979
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021