Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el plugin Asset Pipeline Asset-pipeline para Grails (CVE-2018-1000817)

Fecha de publicación:
20/12/2018
Idioma:
Español
El plugin Asset Pipeline Grails Plugin Asset-pipeline, en versiones anteriores a la 2.14.1.1, 2.15.1 y 3.0.6, contiene una vulnerabilidad de control de acceso incorrecto en las aplicaciones desplegadas en Jetty que puede resultar en la descarga de archivos .class y de cualquier archivo arbitrario. Este ataque parece ser explotable mediante una petición GET especialmente manipulada que contiene un salto de directorio desde el contexto de assets-pipeline. La vulnerabilidad parece ser explotable en la versión 2.14.1.1 (para Grails 2.x), 2.15.1 (para Grails 3 y Java 7) y la 3.0.6 (para Grails 3 y Java 8).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en exist (CVE-2018-1000823)

Fecha de publicación:
20/12/2018
Idioma:
Español
exist en versiones iguales o anteriores a la 5.0.0-RC4 contiene una vulnerabilidad de XEE (XML External Entity) en el analizador de XML para el servidor REST. Esto puede resultar en la divulgación de datos confidenciales, una denegación de servicio (DoS), Server-Side Request Forgery (SSRF) o un escaneo de puertos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/09/2019

Vulnerabilidad en aio-libs aiohttp-session (CVE-2018-1000814)

Fecha de publicación:
20/12/2018
Idioma:
Español
aio-libs aiohttp-session, en versiones 2.6.0 y anteriores, contiene una vulnerabilidad desconocida en EncryptedCookieStorage y NaClCookieStorage que puede resultar en sesiones que no expiran/infinitas. El ataque parece ser explotable mediante la recreación de una cookie tras la expiración con el mismo valor.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/03/2025

Vulnerabilidad en Artica Integria IMS (CVE-2018-1000812)

Fecha de publicación:
20/12/2018
Idioma:
Español
Artica Integria IMS versión 5.0 MR56 Paquete 58, probablemente versiones anteriores contiene un CWE-640: Mecanismo de recuperación de contraseña débil para la vulnerabilidad de contraseña olvidada en el proceso de recuperación de contraseña, línea 45 de general/password_recovery.php que puede resultar en Las cuentas de usuario de la aplicación web IntegriaIMS se pueden hacer cargo. Este ataque parece ser explotable a través del acceso de red a la interfaz web De IntegriaIMS. Esta vulnerabilidad parece haber sido fijada en versiones publicadas después de confirmar f2ff0ba821644acecb893483c86a9c4d3bb75047.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/08/2019

Vulnerabilidad en neo4j-contrib neo4j-apoc-procedures (CVE-2018-1000820)

Fecha de publicación:
20/12/2018
Idioma:
Español
neo4j-contrib neo4j-apoc-procedures, en versiones anteriores al commit con ID 45bc09c, contiene una vulnerabilidad XEE (XML External Entity) en el analizador XML que puede resultar en la divulgación de datos confidenciales, denegación de servicio, SSRF o escaneo de puertos. La vulnerabilidad parece haber sido solucionada tras el commit con ID 45bc09c.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/01/2023

Vulnerabilidad en DataPower Gateways de IBM (CVE-2018-1661)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM DataPower Gateways 7.5, 7.5.1, 7.5.2 y 7.6 es vulnerable a ataques Cross-Site Request Forgery (CSRF). Esto podría permitir que un atacante ejecute acciones maliciosas y no autorizadas transmitidas desde un usuario en el que la web confía. IBM X-Force ID: 144887.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en IBM Domino (CVE-2018-1771)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM Domino 9.0 y 9.0.1 podría permitir que un atacante ejecute comandos en el sistema desencadenando un desbordamiento de búfer en el análisis de los argumentos de la línea de comandos que se pasan a nsd.exe. IBM X-Force ID: 148687.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en IBM LoopBack (CVE-2018-1778)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM LoopBack (IBM API Connect 2018.1, 2018.4.1, 5.0.8.0 y 5.0.8.4) podría permitir que un atacante omita la autenticación si se expone el modelo AccessToken en una API REST. En este caso, es posible que cualquiera cree un AccessToken para cualquier usuario, siempre y cuando conozcan el userId y puedan, por lo tanto, acceder a los datos/privilegios de los otros usuarios (si el usuario resulta ser un administrador, por ejemplo). IBM X-Force ID: 148801.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en IBM API Connect (CVE-2018-1973)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM API Connect, de la versión 5.0.0.0 a la 5.0.8.4, permite que un usuario con acceso limitado de nivel "API Administrator" se otorgue a sí mismo acceso total de nivel "Administrator" mediante la funcionalidad "members". IBM X-Force ID: 153914.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en DataPower Gateways de IBM (CVE-2018-1677)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM DataPower Gateways 7.1, 7.2, 7.5, 7.5.1, 7.5.2, 7.6 y 7.7 así como IBM MQ Appliance, son vulnerables a una denegación de servicio (DoS) provocada por el manejo incorrecto de un sistema de archivos completo. Un atacante local podría explotar esta vulnerabilidad para provocar una denegación de servicio (DoS). IBM X-Force ID: 145171.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en IBM API Connect (CVE-2018-1784)

Fecha de publicación:
20/12/2018
Idioma:
Español
IBM API Connect 5.0.0.0 y 5.0.8.4 se ha visto afectado por una inyección NoSQL en el conector MongoDB para el framework LoopBack. IBM X-Force ID: 148807.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en ZTE uSmartView (CVE-2018-7365)

Fecha de publicación:
20/12/2018
Idioma:
Español
Todas las versiones hasta la ZXCLOUD iRAI V5.01.05 del producto ZTE uSmartView se han visto afectadas por una vulnerabilidad de ruta de búsqueda no fiable, lo que podría permitir que un usuario no autorizado realice operaciones no autorizadas.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019