Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en yongyou PLM (CVE-2021-41744)

Fecha de publicación:
22/10/2021
Idioma:
Español
Todas las versiones de yongyou PLM están afectadas por un problema de inyección de comandos. UFIDA PLM (Product Life Cycle Management) es un método de administración estratégica. Aplica una serie de sistemas de aplicaciones empresariales para apoyar todo el proceso, desde el diseño conceptual hasta el final de la vida del producto, y la creación, distribución, aplicación y administración de la información del producto en colaboración con todas las organizaciones. Yonyou PLM usa jboss por defecto, y puede acceder al fondo de control de administración sin autorización. Un atacante puede usar esta vulnerabilidad para conseguir permisos de servidor
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2021

Vulnerabilidad en Csdn APP (CVE-2021-41747)

Fecha de publicación:
22/10/2021
Idioma:
Español
Se presenta una vulnerabilidad de tipo Cross-Site Scripting (XSS) en Csdn APP versión 4.10.0, que puede ser explotada por atacantes para conseguir información confidencial como las cookies de los usuarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2021

Vulnerabilidad en las funciones de la API (CVE-2021-38463)

Fecha de publicación:
22/10/2021
Idioma:
Español
El producto afectado no controla adecuadamente la asignación de recursos. Un usuario puede ser capaz de asignar búferes de memoria ilimitados usando funciones de la API
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2022

Vulnerabilidad en una clave blowfish en los procesos de cifrado/descifrado en el producto afectado (CVE-2021-38461)

Fecha de publicación:
22/10/2021
Idioma:
Español
El producto afectado usa una clave blowfish embebida para los procesos de cifrado/descifrado. La clave puede ser fácilmente extraída de los binarios
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2022

Vulnerabilidad en el servidor (CVE-2021-38457)

Fecha de publicación:
22/10/2021
Idioma:
Español
El servidor permite la comunicación sin ningún procedimiento de autenticación, permitiendo al atacante iniciar una sesión con el servidor sin proporcionar ninguna forma de autenticación
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/10/2022

Vulnerabilidad en la carpeta temporal del ejecutable de webinstaller (CVE-2021-38465)

Fecha de publicación:
22/10/2021
Idioma:
Español
El webinstaller es un ejecutable del servidor web Golang que permite la generación de un agente de imagen Auvesy. El consumo de recursos puede conseguirse generando grandes cantidades de instalaciones, que luego se guardan sin limitación en la carpeta temporal del ejecutable del webinstaller
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/10/2022

Vulnerabilidad en la función unpack_timestamp() en el firmware OpenPOWER (CVE-2021-36357)

Fecha de publicación:
22/10/2021
Idioma:
Español
Se ha detectado un problema en el firmware OpenPOWER versión 2.6. la función unpack_timestamp() llama a la función le32_to_cpu() para la conversión endiana de un valor "year" uint16_t, resultando en un desajuste de tipo que puede truncar un valor entero mayor a uno más pequeño y omitir una comprobación de marca de tiempo. La corrección consiste en usar la función de conversión endiana correcta
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/10/2021

Vulnerabilidad en algunas funciones de la API (CVE-2021-38453)

Fecha de publicación:
22/10/2021
Idioma:
Español
Algunas funciones de la API permiten la interacción con el registro, lo que incluye la lectura de valores así como la modificación de datos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/10/2021

Vulnerabilidad en las rutas completas para las DLL en muchos de los servicios en el producto afectado (CVE-2021-38469)

Fecha de publicación:
22/10/2021
Idioma:
Español
Muchos de los servicios usados por el producto afectado no especifican rutas completas para las DLL que cargan. Un atacante puede explotar la ruta de búsqueda no controlada al implantar su propia DLL cerca de los binarios del producto afectado, secuestrando así la DLL cargada
Gravedad CVSS v3.1: ALTA
Última modificación:
28/10/2021

Vulnerabilidad en múltiples códigos de funciones de la API (CVE-2021-38471)

Fecha de publicación:
22/10/2021
Idioma:
Español
Se presentan múltiples códigos de funciones de la API que permiten una escritura de datos en cualquier archivo, lo que podría permitir a un atacante modificar archivos existentes o crear nuevos archivos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/10/2021

Vulnerabilidad en la función de la API (CVE-2021-38477)

Fecha de publicación:
22/10/2021
Idioma:
Español
Se presentan varios códigos de función de la API que permiten leer y escribir datos en o desde archivos y directorios, que podría conllevar a una manipulación y/o el borrado de archivos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/10/2021

Vulnerabilidad en las funciones de la API (CVE-2021-38479)

Fecha de publicación:
22/10/2021
Idioma:
Español
Varios códigos de funciones de la API reciben punteros sin procesar de forma remota desde el usuario y confían en estos punteros como regiones de memoria vinculadas válidas. Un atacante puede manipular las funciones de la API escribiendo datos arbitrarios en la dirección resuelta de un puntero sin procesar
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2021