Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en S-CMS PHP (CVE-2019-9925)

Fecha de publicación:
22/03/2019
Idioma:
Español
S-CMS PHP v1.0 tiene Cross-Site Scripting (XSS) en 4.edu.php mediante el parámetro S_id.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2019

Vulnerabilidad en rbash en Bash (CVE-2019-9924)

Fecha de publicación:
22/03/2019
Idioma:
Español
rbash en Bash
Gravedad CVSS v3.1: ALTA
Última modificación:
05/04/2022

Vulnerabilidad en SQLite (CVE-2019-9936)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, la ejecución de las consultas de prefijo fts5 en una transacción podría desencadenar una sobrelectura de búfer basada en memoria dinámica (heap) en fts5HashEntrySort en sqlite3.c, lo que podría conducir a una fuga de información. Esto está relacionado con ext/fts5/fts5_hash.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SQLite (CVE-2019-9937)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, las lecturas y escrituras intercaladas en una única transacción con una tabla virtual fts5 conducirá a una desreferencia de puntero NULL en fts5ChunkIterate en sqlite3.c. Esto está relacionado con ext/fts5/fts5_hash.c y ext/fts5/fts5_index.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SHAREit (CVE-2019-9939)

Fecha de publicación:
22/03/2019
Idioma:
Español
La aplicación SHAREit para Android, en versiones anteriores a la 4.0.36, permite que un atacante remoto (en la misma red o uniéndose a hotspots Wi-Fi públicos "abiertos" creados por la aplicación cuando se inicia la transferencia de archivos) omita la autenticación intentando capturar una página inexistente. Cuando se solicita dicha página inexistente, la aplicación responde con un código de estado 200 y una página vacía, además de añadir el dispositivo del cliente en la lista de dispositivos reconocidos.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Caret (CVE-2019-9927)

Fecha de publicación:
22/03/2019
Idioma:
Español
Caret, en versiones anteriores al 22/02/2019, permite la ejecución remota de código.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en SHAREit (CVE-2019-9938)

Fecha de publicación:
22/03/2019
Idioma:
Español
La aplicación SHAREit para Android, en versiones anteriores a la 4.0.42, permite que un atacante remoto (en la misma red o uniéndose a hotspots Wi-Fi públicos "abiertos" creados por la aplicación cuando se inicia la transferencia de archivos) descargue archivos arbitrarios del dispositivo, incluyendo los contactos, fotografías, vídeos, clips de sonido, etc. El atacante debe estar autenticado como "dispositivo reconocido".
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en GNU Tar (CVE-2019-9923)

Fecha de publicación:
22/03/2019
Idioma:
Español
pax_decode_header en sparse.c en GNU Tar, en versiones anteriores a la 1.32, tenía una desreferencia de puntero NULL al analizar ciertos archivos que tenían cabeceras extendidas mal formadas.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/08/2025

Vulnerabilidad en el plugin font-organizer para WordPress (CVE-2019-9908)

Fecha de publicación:
22/03/2019
Idioma:
Español
El plugin font-organizer 2.1.1 para WordPress tiene Cross-Site Scripting (XSS) en manage_font_id en wp-admin/options-general.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/03/2019

Vulnerabilidad en el plugin kingcomposer para WordPress (CVE-2019-9910)

Fecha de publicación:
22/03/2019
Idioma:
Español
El plugin kingcomposer 2.7.6 para Wordpress tiene Cross-Site Scripting (XSS) en id en wp-admin/admin.php?page=kc-mapper.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/03/2019

Vulnerabilidad en el plugin yop-poll para WordPress (CVE-2019-9914)

Fecha de publicación:
22/03/2019
Idioma:
Español
El plugin yop-poll, en versiones anteriores a la 6.0.3 para WordPress, tiene Cross-Site Scripting (XSS) en poll_id en wp-admin/admin.php?page=yop-pollsaction=view-votes.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/03/2019

Vulnerabilidad en GetSimpleCMS (CVE-2019-9915)

Fecha de publicación:
22/03/2019
Idioma:
Español
GetSimpleCMS 3.3.13 tiene una redirección abierta mediante el parámetro redirect en admin/index.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2019