Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en obs-service-tar_scm en Open Build Service (CVE-2018-12473)

Fecha de publicación:
02/10/2018
Idioma:
Español
Una vulnerabilidad de salto de directorio en obs-service-tar_scm en Open Build Service permite que los atacantes remotos accedan a archivos que no están en la build actual. En el propio servidor, esto se evita confinando el trabajador mediante KVM. Las versiones afectadas son openSUSE Open Build Service en versiones anteriores a la 70d1aa4cc4d7b940180553a63805c22fc62e2cf0.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en IBM Rational Quality Manager (CVE-2018-1403)

Fecha de publicación:
02/10/2018
Idioma:
Español
IBM Rational Quality Manager (RQM), de la versión 5.0 a la 5.02 y desde la versión 6.0 hasta la 6.0.6, es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM X-Force ID: 138439.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en IBM Rational Quality Manager (CVE-2018-1404)

Fecha de publicación:
02/10/2018
Idioma:
Español
IBM Rational Quality Manager (RQM), de la versión 5.0 a la 5.02 y desde la versión 6.0 hasta la 6.0.6, es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM X-Force ID: 138440.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en IBM Rational Quality Manager (CVE-2018-1395)

Fecha de publicación:
02/10/2018
Idioma:
Español
IBM Rational Quality Manager (RQM), de la versión 5.0 a la 5.02 y desde la versión 6.0 hasta la 6.0.6, es vulnerable a Cross-Site Scripting (XSS). Esta vulnerabilidad permite que los usuarios embeban código JavaScript arbitrario en la interfaz de usuario web, lo que altera las funcionalidades previstas. Esto podría dar lugar a una revelación de credenciales en una sesión de confianza. IBM X-Force ID: 138427.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

CVE-2018-11043

Fecha de publicación:
02/10/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en Lenovo IdeaPad (CVE-2018-9069)

Fecha de publicación:
02/10/2018
Idioma:
Español
En algunos modelos de consumidor del notebook Lenovo IdeaPad, una condición de carrera en el mecanismo de bloqueo del dispositivo flash de la BIOS no está protegido adecuadamente, lo que podría permitir que un atacante con acceso de administrador altere el contenido de la BIOS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/02/2020

Vulnerabilidad en Dell Digital Delivery (CVE-2018-11072)

Fecha de publicación:
02/10/2018
Idioma:
Español
Dell Digital Delivery en versiones anteriores a la 3.5.1 contiene una vulnerabilidad de inyección de DLL. Un usuario local autenticado malicioso con conocimientos avanzados del flujo de trabajo de la aplicación podría cargar y ejecutar un DLL malicioso con privilegios de administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en BTITeam XBTIT (CVE-2018-17870)

Fecha de publicación:
01/10/2018
Idioma:
Español
Se ha descubierto un problema en BTITeam XBTIT 2.5.4. El parámetro "returnto" de account_change.php es vulnerable a una redirección abierta. Esta vulnerabilidad es diferente de CVE-2018-15683.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/01/2019

Vulnerabilidad en ExpressionEngine (CVE-2018-17874)

Fecha de publicación:
01/10/2018
Idioma:
Español
ExpressionEngine en versiones anteriores a la 4.3.5 tiene Cross-Site Scripting (XSS) reflejado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/07/2020

Vulnerabilidad en el plugin the-holiday-calendar para WordPress (CVE-2015-9270)

Fecha de publicación:
01/10/2018
Idioma:
Español
Existe Cross-Site Scripting (XSS) en el plugin the-holiday-calendar en versiones anteriores a la 1.11.3 para WordPress mediante el parámetro thc-month.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/11/2018

Vulnerabilidad en dispositivos DASAN (CVE-2018-17869)

Fecha de publicación:
01/10/2018
Idioma:
Español
Los dispositivos DASAN H660GW no implementan ningún mecanismo de protección Cross-Site Request Forgery (CSRF).
Gravedad CVSS v3.1: ALTA
Última modificación:
27/11/2018

Vulnerabilidad en dispositivos DASAN (CVE-2018-17867)

Fecha de publicación:
01/10/2018
Idioma:
Español
La funcionalidad de redirección de puertos en dispositivos DASAN H660GW permite que los atacantes remotos ejecuten código arbitrario mediante metacaracteres shell en el parámetro Addr en cgi-bin/adv_nat_virsvr.asp (también conocido como el campo Local IP Address).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019