Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en un ataque de tiempo en la contraseña en omr-admin.py en openmptcprouter-vps-admin (CVE-2021-31245)

Fecha de publicación:
06/05/2021
Idioma:
Español
omr-admin.py en openmptcprouter-vps-admin versiones 0.57.3 y anteriores compara la contraseña proporcionada por el usuario con la contraseña original de una manera dependiente de la longitud, lo cual permite a atacantes remotos adivinar la contraseña por medio de un ataque de sincronización
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en el envío de direcciones de correo electrónico en el componente EmailValidator en com.vaadin:vaadin-compatibility-server (CVE-2021-31409)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una comprobación no segura RegEx en el componente EmailValidator en com.vaadin:vaadin-compatibility-server versiones 8.0.0 hasta 8.12.4, (Vaadin versiones 8.0.0 hasta 8.12.4) permite a atacantes causar un consumo de recursos no controlado mediante el envío de direcciones de correo electrónico maliciosas
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2021

Vulnerabilidad en el parámetro imageUrl en HTTP "GET" en múltiples aplicaciones en Jellyfin (CVE-2021-29490)

Fecha de publicación:
06/05/2021
Idioma:
Español
Jellyfin es un sistema multimedia de software libre que proporciona multimedia desde un servidor dedicado a los dispositivos del usuario final por medio de múltiples aplicaciones. Las versiones anteriores a 10.7.3 son vulnerables a ataques de tipo Server-Side Request Forgery (SSRF) no autenticado por medio del parámetro imageUrl. Este problema expone potencialmente a los servidores HTTP internos y externos u otros recursos disponibles por medio de HTTP "GET" que son visibles desde el servidor Jellyfin. La vulnerabilidad está parcheada en la versión 10.7.3. Como solución alternativa, deshabilite el acceso externo a los endpoints de la API "/Items/*/RemoteImages/Download", "/Items/RemoteSearch/Image" y "/Images/Remote" por medio de un proxy inverso, o limite de las direcciones IP amigables conocidas
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en las etiquetas HTML en el plugin Stop Spammers WordPress (CVE-2021-24245)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Stop Spammers WordPress versiones anteriores a 2021.9, no escapó de la entrada del usuario al bloquear peticiones (como hacer coincidir una palabra de spam), emitiéndolo en un atributo después de sanearlo para eliminar etiquetas HTML, lo cual no es suficiente y conlleva a un problema de tipo Cross-Site Scripting Reflejado
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/05/2021

Vulnerabilidad en la configuración del plugin Contact Form Check Tester WordPress (CVE-2021-24247)

Fecha de publicación:
06/05/2021
Idioma:
Español
La configuración del plugin Contact Form Check Tester WordPress versiones hasta 1.0.2, es visible para todos los usuarios registrados en el tablero y carece de saneamiento. Como resultado, cualquier usuario registrado, como el suscriptor, puede dejar una carga útil XSS en la configuración del plugin, que será activada por cualquier usuario que los visite y podría permitir una escalada de privilegios. El proveedor decidió cerrar el plugin
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/12/2021

Vulnerabilidad en los archivos importados en un enfoque de blacklist en un archivo con un .php4 en el plugin Business Directory - Easy Listing Directories para WordPress (CVE-2021-24248)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Business Directory - Easy Listing Directories para WordPress versiones anteriores a 5.11.1, no comprobaba apropiadamente los archivos importados, lo que prohibía determinadas extensiones por medio de un enfoque de blacklist, permitiendo al administrador importar un archivo con un .php4 adentro, por ejemplo, conllevando a un RCE
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el plugin Business Directory: Easy Listing Directories para WordPress (CVE-2021-24251)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Business Directory: Easy Listing Directories para WordPress versiones anteriores a 5.11.2, sufría un problema de tipo Cross-Site Request Forgery, permitiendo a un atacante hacer que un administrador iniciado sesión actualizara el historial de pagos arbitrario, como cambiar su estado (de pendiente para completar por ejemplo)
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en GitLab Dependency Proxy en GitLab CE/EE (CVE-2021-22211)

Fecha de publicación:
06/05/2021
Idioma:
Español
Se ha detectado un problema en GitLab CE/EE que afecta a todas las versiones a partir de la 13.7. GitLab Dependency Proxy, bajo determinadas circunstancias, puede hacerse pasar por un usuario, resultando en un manejo de acceso incorrecto
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en la acción workscout_send_message_chat AJAX en los mensajes de chat en el plugin Workscout Core WordPress en el Tema WorkScout (CVE-2021-24246)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin Workscout Core WordPress versiones anteriores a 1.3.4, utilizado por el Tema WorkScout, no saneaba los mensajes de chat enviados por medio de la acción workscout_send_message_chat AJAX, conllevando a problemas de tipo Cross-Site Scripting Almacenados y Cross-Frame Scripting
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en una acción AJAX en el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress (CVE-2021-24244)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una acción AJAX registrada por el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress versiones anteriores a 4.5.8, no tenía verificaciones de capacidad, permitiendo a usuarios con privilegios bajos, como los suscriptores, actualizar las opciones de licencia (clave, correo electrónico)
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en una acción AJAX en el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress (CVE-2021-24243)

Fecha de publicación:
06/05/2021
Idioma:
Español
Una acción AJAX registrada por el plugin WPBakery Page Builder (Visual Composer) Clipboard WordPress versiones anteriores a 4.5.6, no tenía capacidad de comprobación ni saneamiento, permitiendo a usuarios con privilegios bajos (suscriptor+) llamarlo y configurar cargas útiles XSS, que serán activadas en todas las páginas backend
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021

Vulnerabilidad en el error de inicio de sesión en el plugin OpenID Connect Generic Client WordPress (CVE-2021-24214)

Fecha de publicación:
06/05/2021
Idioma:
Español
El plugin OpenID Connect Generic Client WordPress versiones 3.8.0 y 3.8.1, no saneó el error de inicio de sesión cuando se devolvió al formulario de inicio de sesión, conllevando a un problema de tipo Cross-Site Scripting reflejado. Este problema no requiere autenticación y puede ser explotado con la configuración predeterminada
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2021