Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la implementación del Link Layer Discovery Protocol (LLDP) para Enrutadores Cisco Small Business RV Series (CVE-2021-1308)

Fecha de publicación:
08/04/2021
Idioma:
Español
Múltiples vulnerabilidades en la implementación del Link Layer Discovery Protocol (LLDP) para Enrutadores Cisco Small Business RV Series. Un atacante adyacente no autenticado podría ejecutar código arbitrario o hacer que un enrutador afectado filtre la memoria del sistema o se recargue. Una pérdida de memoria o la recarga del dispositivo podrían causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Para mayor información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso. Nota: LLDP es un protocolo de Capa 2. Para explotar estas vulnerabilidades, un atacante debe estar en el mismo dominio de transmisión que el dispositivo afectado (adyacente a Capa 2)
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la implementación del Link Layer Discovery Protocol (LLDP) para Enrutadores Cisco Small Business RV Series (CVE-2021-1251)

Fecha de publicación:
08/04/2021
Idioma:
Español
Múltiples vulnerabilidades en la implementación del Link Layer Discovery Protocol (LLDP) para Enrutadores Cisco Small Business RV Series. Un atacante adyacente no autenticado podría ejecutar código arbitrario o causar que un enrutador afectado filtre la memoria del sistema o se recargue. Una pérdida de memoria o una recarga del dispositivo podrían causar una condición de denegación de servicio (DoS) en un dispositivo afectado. Para mayor información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso. Nota: LLDP es un protocolo de Capa 2. Para explotar estas vulnerabilidades, un atacante debe estar en el mismo dominio de transmisión que el dispositivo afectado (adyacente a Capa 2)
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Cisco SD-WAN vManage Software (CVE-2021-1137)

Fecha de publicación:
08/04/2021
Idioma:
Español
Múltiples vulnerabilidades en Cisco SD-WAN vManage Software, podrían permitir a un atacante remoto no autenticado ejecutar código arbitrario o permitir a un atacante local autenticado alcanzar privilegios escalados en un sistema afectado. Para mayor información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en remove_set en la crate id-map para Rust (CVE-2021-30457)

Fecha de publicación:
07/04/2021
Idioma:
Español
Se detectó un problema en la crate id-map hasta el 26/02/2021 para Rust. Una doble liberación puede ocurrir en remove_set tras un pánico en una implementación Drop
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/04/2021

Vulnerabilidad en et_or_insert en la crate id-map para Rust (CVE-2021-30456)

Fecha de publicación:
07/04/2021
Idioma:
Español
Se detectó un problema en la crate id-map hasta el 26/02/2021 para Rust. Una doble liberación puede ocurrir en get_or_insert en caso de pánico de una función f proporcionada por el usuario
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/04/2021

Vulnerabilidad en IdMap::clone_from en la crate id-map en para Rust (CVE-2021-30455)

Fecha de publicación:
07/04/2021
Idioma:
Español
Se detectó un problema en la crate id-map hasta el 26/02/2021 para Rust. Una doble liberación puede ocurrir en IdMap::clone_from sobre un pánico de .clone
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/04/2021

Vulnerabilidad en KeyValueReader en la crate outer_cgi para Rust (CVE-2021-30454)

Fecha de publicación:
07/04/2021
Idioma:
Español
Se detectó un problema en la crate outer_cgi anterior a la versión 0.2.1 para Rust. Una instancia de lectura proporcionada por el usuario recibe un búfer de la memoria no inicializado desde KeyValueReader
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/04/2021

Vulnerabilidad en un archivo .php en el servidor HTTP Apache en Directus (CVE-2021-29641)

Fecha de publicación:
07/04/2021
Idioma:
Español
Directus 8 versiones anteriores a 8.8.2, permite a los usuarios autenticados remotamente ejecutar código arbitrario porque los permisos de carga de archivos incluyen la capacidad de cargar un archivo .php en el directorio de carga principal y/o cargar un archivo .php y un archivo .htaccess en un subdirectorio. La explotación tiene éxito solo para ciertas instalaciones con el servidor HTTP Apache y el controlador de almacenamiento local (por ejemplo, cuando el producto se obtuvo de hub.docker.com)
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2021

Vulnerabilidad en el servidor web LiteSpeed ??Technologies OpenLiteSpeed (CVE-2021-26758)

Fecha de publicación:
07/04/2021
Idioma:
Español
Una Escalada de privilegios en el servidor web LiteSpeed ??Technologies OpenLiteSpeed ??versión 1.7.8, permite a atacantes obtener acceso terminal root y ejecutar comandos en el sistema host
Gravedad CVSS v3.1: ALTA
Última modificación:
12/04/2021

Vulnerabilidad en el paquete jsrsasign para Node.js (CVE-2021-30246)

Fecha de publicación:
07/04/2021
Idioma:
Español
En el paquete jsrsasign versiones hasta 10.1.13 para Node.js, algunas firmas RSA PKCS#1 v1.5, firmas son erróneamente reconocidas como válidas. NOTA: No es conocido un ataque práctico
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/06/2026

Vulnerabilidad en la falsificación de firma RSA PKCS#1v1.5 en RELIC (CVE-2020-36315)

Fecha de publicación:
07/04/2021
Idioma:
Español
En RELIC antes del 01-08-2020, la falsificación de firma RSA PKCS # 1 v1.5 puede ocurrir porque determinadas comprobaciones de relleno (y de los primeros dos bytes) son inadecuadas. NOTA: esto requiere que un exponente público bajo sea utilizado (como 3). El producto, por defecto, no genera claves RSA con un número tan bajo
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2022

Vulnerabilidad en la firma PKCS#1 v1.5 en RELIC (CVE-2020-36316)

Fecha de publicación:
07/04/2021
Idioma:
Español
En RELIC anterior al 03-04-2021, se presenta un desbordamiento del búfer en la verificación de la firma PKCS#1 v1.5 porque bytes basura pueden estar presentes
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/04/2021