Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Homematic de eQ-3 (CVE-2019-14475)

Fecha de publicación:
05/08/2019
Idioma:
Español
Homematic de eQ-3 versión CCU2 2.47.15 y anteriores y versión CCU3 3.47.15, utiliza IDs de sesión para la autenticación pero carecen de comprobaciones de autorización. Un atacante puede obtener un ID de sesión desde CVE-2019-9583, resultando en la capacidad de leer los mensajes de servicio, borrar el protocolo del sistema, crear un nuevo usuario en el sistema o modificar y eliminar programas internos.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en EspoCRM (CVE-2019-14546)

Fecha de publicación:
05/08/2019
Idioma:
Español
Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado fue ejecutado en la página Preference, así como mientras se envía un correo electrónico cuando una carga maliciosa fue insertada dentro de la firma de correo electrónico en la página de Preference. El atacante podría insertar JavaScript malicioso dentro de su firma de correo electrónico, que se activa cuando la víctima responde o reenvía el correo, ayudándolo así a robar las cookies de las víctimas (comprometiendo sus cuentas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/08/2019

Vulnerabilidad en EspoCRM (CVE-2019-14550)

Fecha de publicación:
05/08/2019
Idioma:
Español
Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado fue ejecutado cuando una víctima hace clic en la funcionalidad Edit Dashboard presente en la Página de Inicio. Un atacante puede cargar JavaScript malicioso dentro de la funcionalidad add tab list, que se dispararía cuando un usuario hace clic en el botón Edit Dashboard, ayudándolo así a robar las cookies de las víctimas (comprometiendo sus cuentas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2019

Vulnerabilidad en EspoCRM (CVE-2019-14547)

Fecha de publicación:
05/08/2019
Idioma:
Español
Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado fue ejecutado cuando un atacante envía un archivo adjunto al administrador con un JavaScript malicioso en el nombre de archivo. Este JavaScript es ejecutado cuando un administrador selecciona el archivo en particular de la lista de todos los archivos adjuntos. El atacante podría inyectar el JavaScript dentro del nombre de archivo y enviarlo a los usuarios, ayudándolo así a robar las cookies de las víctimas (comprometiendo sus cuentas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2019

Vulnerabilidad en EspoCRM (CVE-2019-14549)

Fecha de publicación:
05/08/2019
Idioma:
Español
Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado fue ejecutado dentro del título y la ruta previa de navegación de una entidad recientemente formada disponible para todos los usuarios. Un usuario malicioso puede inyectar JavaScript en estos valores de una entidad, robando las cookies de usuario cuando alguien visita el enlace accesible públicamente.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2019

Vulnerabilidad en EspoCRM (CVE-2019-14548)

Fecha de publicación:
05/08/2019
Idioma:
Español
Se detectó un problema en EspoCRM anterior a versión 5.6.9. Un ataque de tipo XSS almacenado en el cuerpo de un Artículo fue ejecutado cuando una víctima abre los artículos recibidos por medio del correo. Este artículo puede ser formado por un atacante utilizando la funcionalidad Knowledge Base en la lista de pestañas. El atacante podría inyectar JavaScript malicioso dentro del cuerpo del artículo, ayudándolo así a robar las cookies de las víctimas (comprometiendo sus cuentas).
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/08/2019

CVE-2018-4700

Fecha de publicación:
05/08/2019
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2018-4300. Reason: This candidate is a duplicate of CVE-2018-4300. Notes: All CVE users should reference CVE-2018-4300 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en LAquis SCADA (CVE-2019-10994)

Fecha de publicación:
05/08/2019
Idioma:
Español
El procesamiento de un archivo de proyecto especialmente diseñado en LAquis SCADA versión 4.3.1.71, puede desencadenar una lectura fuera de límites, lo que puede permitir a un atacante obtener información confidencial. El atacante requiere tener acceso local al sistema. Un puntaje base de CVSS v3 de 2.5 ha sido calculado; la cadena de vectores CVSS es (AV:L/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N).
Gravedad CVSS v3.1: BAJA
Última modificación:
09/10/2019

Vulnerabilidad en LAquis SCADA (CVE-2019-10980)

Fecha de publicación:
05/08/2019
Idioma:
Español
Una vulnerabilidad de confusión de tipo puede ser explotada cuando LAquis SCADA versión 4.3.1.71, procesa un archivo de proyecto especialmente diseñado. Esto puede permitir que un atacante ejecute código remoto. El atacante requiere tener acceso local al sistema. Un puntaje base de CVSS v3 de 7.8 ha sido calculado; la cadena de vectores CVSS es (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).
Gravedad CVSS v3.1: ALTA
Última modificación:
02/10/2020

Vulnerabilidad en Brandy (CVE-2019-14665)

Fecha de publicación:
05/08/2019
Idioma:
Español
Brandy 1.20.1 tiene un desbordamiento de búfer en la región heap de la memoria en define_array en la variables.c a través del código fuente BASIC diseñado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en SMB - Data ONTAP (CVE-2019-5502)

Fecha de publicación:
05/08/2019
Idioma:
Español
SMB en Data ONTAP operando en 7-Mode anterior a versión 8.2.5P3, presenta una criptografía débil que, cuando es explotada, podría conllevar a la divulgación de información o adición o modificación de datos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021

Vulnerabilidad en Wind River VxWorks (CVE-2019-12264)

Fecha de publicación:
05/08/2019
Idioma:
Español
Wind River VxWorks versiones 6.6, 6.7, 6.8, 6.9.3, 6.9.4 y Vx7 tiene un control de acceso incorrecto en la asignación de IPv4 por el componente de cliente ipdhcpc DHCP.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2022