Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el planificador en HTCondor (CVE-2014-8126)

Fecha de publicación:
31/01/2020
Idioma:
Español
El planificador en HTCondor versiones anteriores a 8.2.6, permite a usuarios autenticados remotos ejecutar código arbitrario.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2020

Vulnerabilidad en el archivo menu/pop.html en el parámetro myurl en la interfaz de administración en Alcatel-Lucent 1830 Photonic Service Switch (PSS) (CVE-2014-3809)

Fecha de publicación:
31/01/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en la interfaz de administración en Alcatel-Lucent 1830 Photonic Service Switch (PSS) versiones 6.0 y anteriores, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro myurl en el archivo menu/pop.html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2020

Vulnerabilidad en vectores no especificados en Eucalyptus Management Console (EMC) (CVE-2014-5039)

Fecha de publicación:
31/01/2020
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en Eucalyptus Management Console (EMC) versiones 4.0.x anteriores a 4.0.2, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en ZeusCart (CVE-2014-3868)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en ZeusCart versiones 4.x.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2020

Vulnerabilidad en un archivo de texto OpenDocument en documentconverter en Open-Xchange (OX) AppSuite (CVE-2014-5236)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de salto de ruta absoluto en documentconverter en Open-Xchange (OX) AppSuite versiones anteriores a 7.4.2-rev10 y versiones 7.6.x anteriores a 7.6.0-rev10, permiten a atacantes remotos leer archivos de aplicación por medio de un nombre de ruta completo en un (1) objeto OLE o (2) imagen diseñada en un archivo de texto OpenDocument.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/02/2020

Vulnerabilidad en vectores no especificados en el archivo airodump-ng.c en la función gps_tracker en Aircrack-ng (CVE-2014-8321)

Fecha de publicación:
31/01/2020
Idioma:
Español
Un desbordamiento del búfer en la región stack de la memoria en la función gps_tracker en el archivo airodump-ng.c en Aircrack-ng versiones anteriores a 1.2 RC 1, permite a usuarios locales ejecutar código arbitrario o alcanzar privilegios por medio de vectores no especificados.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2020

Vulnerabilidad en el parámetro command en el archivo request/vlm_cmd.xml, el parámetro dir en el archivo request/browse.xml o el URI en una petición devuelta en mensaje de error en el archivo share/lua/intf/http.lua en la interfaz HTTP en VideoLAN VLC Media Player (CVE-2013-3565)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en la interfaz HTTP en VideoLAN VLC Media Player versiones anteriores a 2.0.7, permiten a atacantes remotos inyectar script web o HTML arbitrario por medio del (1) parámetro command en el archivo request/vlm_cmd.xml, (2) parámetro dir en el archivo request/browse.xml, o (3) URI en una petición, que es devuelta en un mensaje de error por medio del archivo share/lua/intf/http.lua.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en un archivo zip en el argumento del comando -t en la comprobación de CRC32 en Info-ZIP UnZip (CVE-2014-8139)

Fecha de publicación:
31/01/2020
Idioma:
Español
Un desbordamiento del búfer en la región heap de la memoria en la comprobación de CRC32 en Info-ZIP UnZip versiones 6.0 y anteriores, permite a atacantes remotos ejecutar código arbitrario por medio de un archivo zip diseñado en el argumento del comando -t para el comando unzip.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2023

Vulnerabilidad en un archivo zip en el argumento del comando -t en la función test_compr_eb en Info-ZIP UnZip (CVE-2014-8140)

Fecha de publicación:
31/01/2020
Idioma:
Español
Un desbordamiento del búfer en la región heap de la memoria en la función test_compr_eb en Info-ZIP UnZip versiones 6.0 y anteriores, permite a atacantes remotos ejecutar código arbitrario por medio de un archivo zip diseñado en el argumento del comando -t para el comando unzip.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2023

Vulnerabilidad en el archivo index.php en el parámetro search_string en el módulo contacts o en el archivo do_updatecontact.php o updatecontact.php en el parámetro updatekey en web2Project (CVE-2014-3119)

Fecha de publicación:
31/01/2020
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en web2Project versiones 3.1 y anteriores, permiten a usuarios autenticados remotos ejecutar comandos SQL arbitrarios por medio del (1) parámetro search_string en el módulo contacts en el archivo index.php o permitir a atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro updatekey en (2) el archivo do_updatecontact.php o (3) updatecontact.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2020

CVE-2016-2033

Fecha de publicación:
31/01/2020
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was associated with multiple vulnerabilities. Notes: non
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en una funcionalidad de carga de archivos en Biscom Secure File Transfer (SFT) (CVE-2020-8503)

Fecha de publicación:
31/01/2020
Idioma:
Español
Biscom Secure File Transfer (SFT) versiones 5.0.1050 hasta 5.1.1067 y 6.0.1000 hasta 6.0.1003, permite una Referencia Directa a Objetos No Segura (IDOR) por parte de un remitente autenticado debido a un error en una funcionalidad de carga de archivos. Esto se corrigió en las versiones 5.1.1068 y 6.0.1004.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2020