Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en teléfonos Cisco IP (CVE-2019-1766)

Fecha de publicación:
22/03/2019
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión web de Session Initiation Protocol (SIP) en los teléfonos Cisco IP 8800 Series podría permitir que un atacante remoto sin autenticar provoque un gran uso del disco, lo que da como resultado una condición de denegación de servicio (DoS). La vulnerabilidad existe debido a que el software afectado no restringe el tamaño máximo de ciertos archivos que pueden escribirse en el disco. Un atacante que tenga credenciales de administrador válidas para un sistema afectado podría explotar esta vulnerabilidad mediante el envío de una petición de conexión a un sistema afectado. Su explotación con éxito podría permitir que el atacante escriba un archivo que consume la mayor parte del espacio de disco disponible en el sistema, haciendo que las funciones de la aplicación operen de forma anormal y conduciendo a una denegación de servicio (DoS). Esta vulnerabilidad afecta a los productos Cisco IP Phone 8800 Series que ejecutan una distribución de SIP anterior a la 12.5(1)SR1.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/03/2023

Vulnerabilidad en Core FTP (CVE-2019-9649)

Fecha de publicación:
22/03/2019
Idioma:
Español
Se ha descubierto un problema en el componente SFTP Server en Core FTP 2.0 Build 674. Mediante el uso del comando MDTM FTP, un atacante remoto puede emplear una técnica de salto de directorio (..\..\) para navegar fuera del directorio root para determinar la existencia de un archivo en el sistema operativo, así como su fecha de última modificación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2019

Vulnerabilidad en teléfonos Cisco IP (CVE-2019-1716)

Fecha de publicación:
22/03/2019
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión web de SIP (Session Initiation Protocol) de los teléfonos Cisco IP de la serie 7800 podría permitir que un atacante remoto no autenticado provoque una denegación de servicio (DoS) o ejecute código arbitrario. La vulnerabilidad existe debido a que el software valida incorrectamente las entradas proporcionadas por el usuario durante la autenticación de usuario. Un atacante podría explotar esta vulnerabilidad conectándose a un dispositivo afectado mediante HTTP y proporcionando credenciales maliciosas de usuario. Su explotación con éxito podría permitir que el atacante desencadene la recarga de un dispositivo afectado, lo que resulta en una condición de denegación de servicio (DoS), o ejecute código arbitrario con los privilegios del usuario de la app. Cisco solucionó esta vulnerabilidad en los siguientes lanzamientos de software SIP: 10.3(1)SR5 y siguientes para Cisco Unified IP Conference Phone 8831; 11.0(4)SR3 y siguientes para Cisco Wireless IP Phone 8821 y 8821-EX; y 12.5(1)SR1 y siguientes para el resto de Cisco IP Phone 7800 Series y 8800 Series.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/10/2019

Vulnerabilidad en teléfonos Cisco IP (CVE-2019-1764)

Fecha de publicación:
22/03/2019
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión web de Session Initiation Protocol (SIP) en los teléfonos Cisco IP 8800 Series podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque Cross-Site Request Forgery (CSRF). La vulnerabilidad se debe a la medidas de protección contra CSRF insuficientes para la interfaz de administración web de un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad haciendo que un usuario autenticado de la interfaz siga un enlace manipulado. Su explotación con éxito podría permitir que el atacante realice acciones arbitrarias en un dispositivo objetivo mediante un navegador web y con los privilegios del usuario. La vulnerabilidad afecta a los productos Cisco IP Phone 8800 Series que ejecutan una versión de software SIP anterior a la 11.0(5) para Wireless IP Phone 8821 y 8821-EX; y 12.5(1)SR1 para IP Conference Phone 8832 y el resto de IP Phone 8800 Series. Cisco IP Conference Phone 8831 no se ha visto afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en teléfonos Cisco IP (CVE-2019-1765)

Fecha de publicación:
22/03/2019
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión web de Session Initiation Protocol (SIP) en los teléfonos Cisco IP 8800 Series podría permitir que un atacante remoto autenticado escriba archivos arbitrarios en el sistema de archivos. La vulnerabilidad se debe a una validación de entrada insuficiente y a permisos a nivel de archivo. Un atacante podría explotar esta vulnerabilidad subiendo archivos inválidos a un dispositivo afectado. Un exploit exitoso podría permitir que el atacante escriba archivos en ubicaciones arbitrarias en el sistema de archivos. La vulnerabilidad afecta a los productos Cisco IP Phone 8800 Series que ejecutan una versión de software SIP anterior a la 11.0(5) para Wireless IP Phone 8821 y 8821-EX; y 12.5(1)SR1 para IP Conference Phone 8832 y el resto de IP Phone 8800 Series.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en IBM API Connect (CVE-2019-4052)

Fecha de publicación:
22/03/2019
Idioma:
Español
Las API de IBM API Connect 2018.1 y 2018.4.1.2 pueden ser aprovechadas por usuarios no autenticados para descubrir los ID de inicio de sesión de usuarios registrados. IBM X-Force ID: 156544.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/02/2023

Vulnerabilidad en IBM Content Navigator (CVE-2019-4035)

Fecha de publicación:
22/03/2019
Idioma:
Español
IBM Content Navigator 3.0CD podría permitir que los atacantes dirijan el tráfico web a un sitio malicioso. Si los atacantes hacen un sitio IBM Content Navigator falso, pueden enviar un enlace a los usuarios ICN para enviar una petición directamente a su cliente Edit. Así, el cliente Edit descargará documentos del sitio web ICN falso. IBM X-Force ID: 156001.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/01/2022

Vulnerabilidad en Core FTP (CVE-2019-9648)

Fecha de publicación:
22/03/2019
Idioma:
Español
Se ha descubierto un problema en el componente SFTP Server en Core FTP 2.0 Build 674. Existe una vulnerabilidad de salto de directorio empleando el comando SIZE junto con una subcadena \..\..\, lo que permite que un atacante enumere la existencia de archivos basándose en la información devuelta.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2019

Vulnerabilidad en S-CMS PHP (CVE-2019-9925)

Fecha de publicación:
22/03/2019
Idioma:
Español
S-CMS PHP v1.0 tiene Cross-Site Scripting (XSS) en 4.edu.php mediante el parámetro S_id.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2019

Vulnerabilidad en rbash en Bash (CVE-2019-9924)

Fecha de publicación:
22/03/2019
Idioma:
Español
rbash en Bash
Gravedad CVSS v3.1: ALTA
Última modificación:
05/04/2022

Vulnerabilidad en SQLite (CVE-2019-9936)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, la ejecución de las consultas de prefijo fts5 en una transacción podría desencadenar una sobrelectura de búfer basada en memoria dinámica (heap) en fts5HashEntrySort en sqlite3.c, lo que podría conducir a una fuga de información. Esto está relacionado con ext/fts5/fts5_hash.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en SQLite (CVE-2019-9937)

Fecha de publicación:
22/03/2019
Idioma:
Español
En SQLite 3.27.2, las lecturas y escrituras intercaladas en una única transacción con una tabla virtual fts5 conducirá a una desreferencia de puntero NULL en fts5ChunkIterate en sqlite3.c. Esto está relacionado con ext/fts5/fts5_hash.c y ext/fts5/fts5_index.c.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023