Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en En los routers Seowon Intech (CVE-2016-10760)

Fecha de publicación:
11/06/2019
Idioma:
Español
En los routers Seowon Intech, hay una vulnerabilidad de inyección de comandos en diagnostic.cgi a través metacaracteres en el ping_ipaddr parameter.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/06/2019

Vulnerabilidad en En NETGEAR ReadyNAS Surveillance (CVE-2017-18378)

Fecha de publicación:
11/06/2019
Idioma:
Español
En NETGEAR ReadyNAS Surveillance anterior de 1.4.3-17 x86 y anterior de 1.1.4-7 ARM, $ _GET ['uploaddir'] no se escapa y se pasa al sistema () a través de $ tmp_upload_dir, lo que lleva a upgrade_handle.php? Cmd = writeuploaddir Ejecución remota de comandos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2019

Vulnerabilidad en En ciertos dispositivos Ubiquiti, (CVE-2010-5330)

Fecha de publicación:
11/06/2019
Idioma:
Español
En ciertos dispositivos Ubiquiti, la Inyección de comandos existe a través de una solicitud GET para stainfo.cgi ( conocida como Mostrar información de AP) porque la variable ifname no está saneada, como lo demuestran los metacaracteres de shell. La versión fija es v4.0.1 para los productos 802.11 ISP, v5.3.5 para los productos AirMax ISP y v5.4.5 para el firmware AirSync. Por ejemplo, Nanostation5 (Air OS) está afectado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/11/2025

Vulnerabilidad en ZTE MF920 (CVE-2019-3411)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta BD_R218V2.4 del producto ZTE MF920 se ven afectadas por la vulnerabilidad de la fuga de información. Debido a que algunas interfaces pueden obtener la contraseña de inicio de sesión de WebUI sin iniciar sesión, un atacante puede aprovechar la vulnerabilidad para obtener información confidencial sobre los componentes afectados.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/04/2022

Vulnerabilidad en ZTE NetNumen DAP (CVE-2019-3413)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta V20.18.40.R7.B1 del producto ZTE NetNumen DAP tienen una vulnerabilidad de XSS. Debido a la falta de validación correcta de los datos del cliente en las aplicaciones WEB, lo que hace que los usuarios sean secuestrados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en ZTE MF920 (CVE-2019-3412)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta BD_R218V2.4 del producto ZTE MF920 se ven afectadas por la vulnerabilidad de ejecución del comando. Debido a que algunas interfaces no verifican adecuadamente los parámetros, un atacante puede ejecutar comandos arbitrarios a través de interfaces específicas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en Joomla! (CVE-2019-12764)

Fecha de publicación:
11/06/2019
Idioma:
Español
Se descubrió un problema en Joomla! Anterior del 3.9.7. La URL del servidor de actualización de com_joomlaupdate puede ser manipulada por usuarios que no sean Super-Admin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2023

Vulnerabilidad en Joomla (CVE-2019-12765)

Fecha de publicación:
11/06/2019
Idioma:
Español
Se descubrió un problema en Joomla anterior 3.9.7 la exportación CSV de com_actionslogs es vulnerable a la inyección de CSV.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/01/2023

Vulnerabilidad en Joomla! (CVE-2019-12766)

Fecha de publicación:
11/06/2019
Idioma:
Español
Un problema fue descubierto en Joomla! anterior de 3.9.7. El tipo de campo del subformulario no filtra o valida lo suficiente la entrada de los subcampos. Esto lleva a los vectores de ataque XSS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2023

Vulnerabilidad en CPE para exteriores ZTE WF820 (CVE-2019-3410)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta UKBB_WF820 + _1.0.0B06 del producto CPE para exteriores ZTE WF820 + LTE se ven afectadas por la vulnerabilidad de falsificación de solicitudes en sitios cruzados, que se deriva del hecho de que las aplicaciones WEB no verifican adecuadamente si las solicitudes provienen de usuarios confiables. Un atacante puede aprovechar esta vulnerabilidad para enviar solicitudes inesperadas al servidor a través del cliente afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en CPE para exteriores ZTE WF820 (CVE-2019-3409)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta UKBB_WF820 + _1.0.0B06 del producto CPE para exteriores ZTE WF820 + LTE se ven afectadas por la vulnerabilidad de la inyección de comandos. Debido a una verificación de parámetros inadecuada, los usuarios no autorizados pueden aprovechar esta vulnerabilidad para controlar el sistema de terminal de usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Tzumi Electronics Klic Lock (CVE-2019-11334)

Fecha de publicación:
11/06/2019
Idioma:
Español
Una omisión de identificación en las solicitudes de publicación de sitios web en la aplicación Tzumi Electronics Klic Lock 1.0.9 para dispositivos móviles permite a los atacantes acceder a recursos (que de otra manera no serían accesibles sin la autorización adecuada) a través de la reproducción y captura. Los atacantes físicamente cercanos pueden usar esta información para desbloquear el Firmware 6.2 de Tzumi Electronics Klic Smart Padlock no autorizado.
Gravedad CVSS v3.1: BAJA
Última modificación:
24/03/2023