Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en HumHub (CVE-2019-11564)

Fecha de publicación:
08/05/2019
Idioma:
Español
Una vulnerabilidad de cross-site scripting (XSS) en HumHub 1.3.12, permite a los atacantes remotos inyectar secuencias de comandos web o HTML arbitrarias a través de una solicitud POST /protegida/de proveedor/codecepción/codecepción/codecepción/pruebas/data/app/view/index.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2019

Vulnerabilidad en el framework OneShield Policy (Dragon Core) (CVE-2019-11643)

Fecha de publicación:
08/05/2019
Idioma:
Español
Se ha encontrado XSS persistente en el framework OneShield Policy (Dragon Core), versiones anteriores a 5.1.10. Los atacantes remotos pueden inyectar JavaScript malicioso en cuadros de texto decorados con cadenas de caracteres, que posteriormente se almacenan en el almacén de datos correspondiente. Esto puede ser explotado remotamente tanto por usuarios autentificados como por usuarios no autentificados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2019

Vulnerabilidad en Alkacon OpenCMS (CVE-2019-11818)

Fecha de publicación:
08/05/2019
Idioma:
Español
Alkacon OpenCMS versión 10.5.4 y anterior, se ve afectado por los cross site scripting (XSS) almacenados en el módulo New User (/opencms/system/workplace/admin/accounts/user_new.jsp). Esto permite que un atacante introducir JavaScript arbitrario como entrada del usuario (Nombre o Apellido), que será ejecutado siempre que se cargue el fragmento de código afectado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2019

Vulnerabilidad en línea de productos de Chuango 433 MHz burglar-alarm (CVE-2019-11561)

Fecha de publicación:
08/05/2019
Idioma:
Español
La línea de productos de Chuango 433 MHz burglar-alarm es vulnerable a un ataque de Denegación de Servicio (DoS). Cuando se desencadena la condición, la estación base OV2 no puede procesar los estados del sensor y evita efectivamente que la alarma se active, como lo demuestran los productos de la marca Chuango y los productos que no son de la marca Chuango, como el Sistema de Alarma Wifi Eminent EM8617 OV2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en OneShield Policy (CVE-2019-11642)

Fecha de publicación:
08/05/2019
Idioma:
Español
Se detectó una vulnerabilidad de contaminación de registros en OneShield Policy (Dragon Core) framework versión anterior a 5.1.10. Los adversarios remotos identificados pueden contaminar los archivos de registro al ingresar cargas maliciosas en encabezados o elementos de formulario. Estas cargas se ejecutan por medio de una consola debugging del lado del cliente. Esto se basa en la consola debugging y Java Bean que se pone a disposición de la aplicación implementada.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Alkacon OpenCMS (CVE-2019-11819)

Fecha de publicación:
08/05/2019
Idioma:
Español
Alkacon OpenCMS v10.5.4 y anteriores se ve afectado por la inyección CSV (también conocida como Excel Macro) en el módulo Nuevo Usuario (/opencms/system/workplace/admin/accounts/user_new.jsp) mediante el Nombre o Apellido.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en PrinterLogic Print Management, versiones hasta (CVE-2019-9505)

Fecha de publicación:
08/05/2019
Idioma:
Español
El programa PrinterLogic Print Management, versiones hasta 18.3.1.96 incluyedola, no hace saneamiento de los caracteres especiales que admiten cambios remotos no autorizados a los archivos de configuración. Un atacante no identificado puede ejecutar de forma remota un código arbitrario con privilegios SYSTEM.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/11/2021

Vulnerabilidad en impresión PrinterLogic, (CVE-2018-5409)

Fecha de publicación:
08/05/2019
Idioma:
Español
El programa PrinterLogic Print Management, hasta la versión 18.3.1.96 incluyendola, actualiza y ejecuta el código sin comprobar suficientemente el origen y la integridad del código. Un atacante puede ejecutar código malicioso al comprometer el servidor host, realizar una falsificación de DNS o modificar el código en tránsito.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/05/2019

Vulnerabilidad en PrinterLogic Print (CVE-2018-5408)

Fecha de publicación:
08/05/2019
Idioma:
Español
El programa PrinterLogic Print Management, hasta la versión 18.3.1.96 incluyendola, no válida, o válida incorrectamente, el certificado SSL del portal de administración de PrinterLogic. Cuando un certificado no es válido o es malicioso, podría permitir a un atacante falsificar una entidad de confianza mediante el uso de un ataque de tipo man-in the-middel (MITM). El programa puede conectarse a un host malicioso mientras cree que es un host de confianza, o el programa puede ser burlado para aceptar datos falsificados que parecen provenir de un host de confianza.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/05/2019

Vulnerabilidad en HTMLy 2.7.4 (CVE-2019-8349)

Fecha de publicación:
08/05/2019
Idioma:
Español
Las múltiples vulnerabilidades de XSS (cross-site scripting) en HTMLy 2.7.4 permiten a los atacantes remotos inyectar scripts web o HTML arbitrarios a través de la función (1) parámetro de destino para eliminar; (2) parámetro de destino para editar; (3) parámetro de contenido en la función de perfil.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/05/2019

Vulnerabilidad en rds_tcp_kill_sock en net/rds/tcp.c en el núcleo de Linux (CVE-2019-11815)

Fecha de publicación:
08/05/2019
Idioma:
Español
Se descubrió un problema en rds_tcp_kill_sock en net/rds/tcp.c en el núcleo de Linux anterior a la versión 5.0.8. Existe una condición de carrera que conduce a un uso después de liberación de memoria, relacionado con la limpieza del espacio de nombres de red.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/07/2021

Vulnerabilidad en dispositivos MASTER IPCAMERA01 (CVE-2019-8387)

Fecha de publicación:
08/05/2019
Idioma:
Español
Los dispositivos MASTER IPCAMERA01 3.3.4.2103 permiten la ejecución de comandos remotos, relacionados con el componente thttpd.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020