Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Web Port (CVE-2019-12461)

Fecha de publicación:
30/05/2019
Idioma:
Español
Web Port versión 1.19.1, permite XSS por medio del tipo de parámetro /log
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/06/2020

Vulnerabilidad en FileRun (CVE-2019-12457)

Fecha de publicación:
30/05/2019
Idioma:
Español
FileRun hasta el 21-05-2019, permite lista de directorios (Directory Listing) de images/extjs. Este problema se ha solucionado en FileRun 01.06.2019.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/03/2021

Vulnerabilidad en MPT3COMMAND (CVE-2019-12456)

Fecha de publicación:
30/05/2019
Idioma:
Español
** EN DISPUTA ** Se detecto un problema en MPT3COMMAND case en _ctl_ioctl_main en drivers/scsi/mpt3sas/mpt3sas_ctl.c en el kernel de Linux hasta la versión 5.1.5. Permite a los usuarios locales generar una Denegación de Servicio o posiblemente tener otro impacto no especificado al cambiar el valor de ioc_number entre dos lecturas del kernel de este valor, también conocida como una vulnerabilidad de "double fetch". NOTA: un tercero informa que esto no se puede explotar porque no se utiliza el valor doblemente obtenido.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2024

Vulnerabilidad en Se descubrió un problema en sunxi_divs_clk_setup en drivers / clk / sunxi / clk-sunxi.c en el kernel de Linux (CVE-2019-12455)

Fecha de publicación:
30/05/2019
Idioma:
Español
** EN DISPUTA ** Se descubrió un problema en sunxi_divs_clk_setup en drivers / clk / sunxi / clk-sunxi.c en el kernel de Linux hasta la versión 5.1.5. Existe una kstrndup no verificada de derived_name, que podría permitir a un atacante provocar una denegación de servicio (desreferencia de puntero NULL y bloqueo del sistema). NOTA: Esta identificación se disputa por no ser un problema porque “La asignación de memoria que no se verificó es parte de un código que solo se ejecuta en el momento del arranque, antes de que se inicien los procesos del usuario. Por lo tanto, no hay posibilidad de que un usuario no privilegiado lo controle, y no se le niega el servicio ".
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/08/2024

Vulnerabilidad en función wcd9335_codec_enable_dec en el archivo sound/soc/codecs/wcd9335.c en el kernel de Linux (CVE-2019-12454)

Fecha de publicación:
30/05/2019
Idioma:
Español
** EN DISPUTA ** Se detecto un problema en la función wcd9335_codec_enable_dec en el archivo sound/soc/codecs/wcd9335.c en el kernel de Linux hasta la versión 5.1.5. Se usa kstrndup en lugar de kmemdup_nul, lo que permite a los atacantes tener un impacto no especificado a través de vectores desconocidos. NOTA: El proveedor niega que esto no sea una vulnerabilidad porque cambiar a kmemdup_nul() solo solucionaría un problema de seguridad si la cadena de origen no estaba NUL-terminated, lo cual no es el caso.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/08/2024

Vulnerabilidad en el componente mailboxd en Synacor Zimbra Collaboration Suite (CVE-2018-18631)

Fecha de publicación:
29/05/2019
Idioma:
Español
El componente mailboxd en Synacor Zimbra Collaboration Suite versión 8.6, versión 8.7 anteriores de 8.7.11 path 7, y versión 8.8 anteriores de 8.8.10 path 2. presenta una vulnerabilidad de tipo XSS persistente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2019

Vulnerabilidad en el componente IMAP en Synacor Zimbra Collaboration Suite (CVE-2019-6980)

Fecha de publicación:
29/05/2019
Idioma:
Español
Synacor Zimbra Collaboration Suite versión 8.7.x hasta la 8.8.11, permite una deserialización no segura de objetos en el componente IMAP.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/05/2019

Vulnerabilidad en el componente Feed en Zimbra Collaboration Suite (CVE-2019-6981)

Fecha de publicación:
29/05/2019
Idioma:
Español
Zimbra Collaboration Suite versión 8.7.x hasta la 8.8.11, permite Blind SSRF en el componente Feed.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2019

Vulnerabilidad en ZxChat (o ZeXtras Chat) en Synacor Zimbra Collaboration Suite (CVE-2018-20160)

Fecha de publicación:
29/05/2019
Idioma:
Español
ZxChat (conocido como ZeXtras Chat), es usado para zimbra-chat y zimbra-talk en Synacor Zimbra Collaboration Suite versiones 8.7 y 8.8 y en otros productos, permite ataques de tipo XXE, como demuestra una petición XML creada al componente buzón mailboxd.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/05/2019

Vulnerabilidad en el componente mailboxd en Synacor Zimbra Collaboration Suite (CVE-2019-9670)

Fecha de publicación:
29/05/2019
Idioma:
Español
El componente mailboxd en Synacor Zimbra Collaboration Suite 8.7.x antes de 8.7.11p10 tiene una vulnerabilidad de inyección de entidad externa XML (XXE), como lo demuestra Autodiscover/Autodiscover.xml
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/11/2025

Vulnerabilidad en Synacor Zimbra Collaboration Suite Collaboration (CVE-2018-14013)

Fecha de publicación:
29/05/2019
Idioma:
Español
Synacor Zimbra Collaboration Suite Collaboration anteriores a la versión 8.8.11, tiene una vulnerabilidad de tipo XSS en los clientes web AJAX y html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/05/2019

Vulnerabilidad en el mecanismo de copia de seguridad del Smart Home Controller (SHC) de Bosch (CVE-2019-11894)

Fecha de publicación:
29/05/2019
Idioma:
Español
Se presenta una vulnerabilidad potencial de control de acceso inapropiado en el mecanismo de copia de seguridad (backup) del Smart Home Controller (SHC) de Bosch anteriores de la versión 9.8.905, que puede conllevar a la descarga no autorizada de una copia de seguridad. Para explotar la vulnerabilidad, el adversario necesita descargar la copia de seguridad directamente despúes de haber completado una copia de seguridad iniciada por un usuario legítimo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/10/2020