Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en BIG-IP (CVE-2019-6635)

Fecha de publicación:
03/07/2019
Idioma:
Español
En BIG-IP versiones 4.1.0-14.1.0.5, 14.0.0-14.0.0.4, 13.0.0-13.1.1.4, 12.1.0-12.1.4, 11.6.1-11.6.3.4, y 11.5.1-11.5.8, cuando el sistema BIG-IP tiene licencia para el modo Appliance, un usuario con los roles de administrador o administrador de recursos puede saltarse las restricciones del Appliance Mode.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Subscriber management (CVE-2019-6639)

Fecha de publicación:
03/07/2019
Idioma:
Español
En BIG-IP (AFM, PEM) 14.1.0-14.1.0.5, 14.0.0-14.0.0.4, 13.0.0-13.1.1.4, 12.1.0-12.1.4, 11.6.1-11.6.3.4, y 11.5.1-11.5.8, las páginas TMUI no reveladas para AFM y PEM Subscriber management son vulnerables a un problema almacenado de scripts Cross-Site (XSS). Este es solo un problema del plano de control y no es accesible desde el plano de datos. El ataque requiere un administrador de recursos malintencionados para almacenar el XSS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/02/2023

Vulnerabilidad en PCX en SDL2_image (CVE-2019-5051)

Fecha de publicación:
03/07/2019
Idioma:
Español
Existe una vulnerabilidad explotable de desbordamiento de búfer basado en memoria dinámica (heap) cuando se carga un archivo PCX en SDL2_image, versión 2.0.4. La falta de un manejador de errores puede provocar un desbordamiento del búfer y una posible ejecución de código. Un atacante puede proporcionar un archivo de imagen especialmente manipulado para activar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/06/2022

Vulnerabilidad en el archivo PCX en SDL2_image (CVE-2019-5052)

Fecha de publicación:
03/07/2019
Idioma:
Español
Existe una vulnerabilidad de desbordamiento de enteros explotable al cargar un archivo PCX en SDL2_image versión 2.0.4. Un archivo especialmente manipulado puede provocar un desbordamiento de enteros, en un espacio asignado demasiado pequeño, lo que puede provocar un desbordamiento de búfer y una posible ejecución de código. Un atacante puede enviar un archivo de imagen especialmente diseñado para desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
27/06/2022

Vulnerabilidad en FreeBSD (CVE-2019-5601)

Fecha de publicación:
03/07/2019
Idioma:
Español
En FreeBSD 12.0-STABLE en versiones anteriores a la r347474, 12.0-RELEASE en versiones anteriores a la 12.0-RELEASE-p7, 11.2-STABLE en versiones anteriores a la r347475, y 11.2-RELEASE en versiones anteriores a la 11.2-RELEASE-p11, un error en la implementación de FFS causa hasta tres bytes de memoria de la pila del kernel para ser escrito en el disco como relleno de entrada de directorio no inicializado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/07/2019

Vulnerabilidad en JetBrains YouTrack (CVE-2019-12851)

Fecha de publicación:
03/07/2019
Idioma:
Español
Se detectó una vulnerabilidad CSRF en uno de los puntos finales de administración de JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49852.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/07/2019

Vulnerabilidad en JetBrains YouTrack (CVE-2019-12850)

Fecha de publicación:
03/07/2019
Idioma:
Español
Una inyección de consulta fue posible en JetBrains YouTrack. El problema se solucionó en YouTrack 2018.4.49168.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/07/2019

Vulnerabilidad en el plugin de confluencia YouTrack de JetBrains (CVE-2019-10100)

Fecha de publicación:
03/07/2019
Idioma:
Español
En las versiones del plugin de confluencia YouTrack de JetBrains en versiones anteriores a la 1.8.1.3, fue posible lograr la inyección de la plantilla del lado del servidor. El atacante podría agregar una macro de Issue a la página en Confluence y usar una combinación de un campo de identificación válido y un código especialmente diseñado en el campo de la plantilla de texto de enlace para ejecutar el código de forma remota.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en IntelliJ IDEA (CVE-2019-10104)

Fecha de publicación:
03/07/2019
Idioma:
Español
En varias versiones de IntelliJ IDEA Ultimate de JetBrains, una configuración de ejecución del Servidor de aplicaciones (para Tomcat, Jetty, Resin o CloudBees) con la configuración predeterminada permitió que un atacante remoto ejecutara código cuando la configuración se está ejecutando, porque un servidor JMX escuchó en todas las interfaces. de localhost solamente. El problema se ha solucionado en las siguientes versiones: 2018.3.4, 2018.2.8, 2018.1.8 y 2017.3.7.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en JetBrains Hub (CVE-2019-12847)

Fecha de publicación:
03/07/2019
Idioma:
Español
En las versiones de JetBrains Hub anteriores a 2018.4.11298, los eventos de auditoría para SMTPSettings muestran una contraseña de texto sin cifrar para el usuario administrador. Solo es relevante en los casos en que una contraseña no haya cambiado desde 2017, y si el registro de auditoría todavía contiene eventos anteriores a ese período.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en En JetBrains YouTrack (CVE-2019-12866)

Fecha de publicación:
03/07/2019
Idioma:
Español
En JetBrains YouTrack fue posible una referencia de objetos directa no segura, con una derivación de autorización a través de una clave controlada por el usuario. El problema se solucionó en 2018.4.49168.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en JetBrains YouTrack (CVE-2019-12867)

Fecha de publicación:
03/07/2019
Idioma:
Español
Ciertas acciones podrían causar una escalada de privilegios para problemas de archivos adjuntos en JetBrains YouTrack. El problema se solucionó en la versión 2018.4.49168.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020