Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la API administrativa en Safescan Timemoto series TM-616 y TA-8000 (CVE-2019-12183)

Fecha de publicación:
02/03/2020
Idioma:
Español
Un Control de Acceso Incorrecto en Safescan Timemoto series TM-616 y TA-8000, permite a atacantes remotos leer cualquier archivo por medio de la API administrativa.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/03/2020

Vulnerabilidad en credenciales embebidas en IBM Security Information Queue (ISIQ) (CVE-2020-4283)

Fecha de publicación:
02/03/2020
Idioma:
Español
IBM Security Information Queue (ISIQ) versiones 1.0.0, 1.0.1, 1.0.2, 1.0.3 y 1.0.4, contiene credenciales embebidas como una contraseña o clave criptográfica, que es usada para su propia autenticación de entrada, comunicación saliente hacia componentes externos o cifrado de datos internos. ID de IBM X-Force: 176206.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/03/2020

Vulnerabilidad en un archivo de política de dominio cruzado en IBM Security Information Queue (ISIQ) (CVE-2020-4292)

Fecha de publicación:
02/03/2020
Idioma:
Español
IBM Security Information Queue (ISIQ) versiones 1.0.0, 1.0.1, 1.0.2, 1.0.3 y 1.0.4, utiliza un archivo de política de dominio cruzado que incluye dominios que no deberían ser confiables y que podrían revelar información confidencial. ID de IBM X-Force: 176335.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2021

Vulnerabilidad en el archivo ProductEdit.aspx en la funcionalidad picture-upload en los parámetros w y h en ABA XPress Online Shop (CVE-2018-17058)

Fecha de publicación:
02/03/2020
Idioma:
Español
Se detectó un problema en ABA XPress Online Shop hasta el 14-09-2018. Contiene una vulnerabilidad de carga de archivos arbitraria en la funcionalidad picture-upload del archivo ProductEdit.aspx. Un atacante autenticado puede omitir la comprobación de nombre archivo del frontend y cargar un archivo arbitrario por medio de FileUploader.aspx.cs en el archivo FileUploader.aspx mediante el uso de los parámetros w y h vacíos. Este archivo puede contener código aspx arbitrario que puede ser ejecutado al acceder a /Jec/ProductImages/(number)/(filename). Accediendo al archivo una vez cargado sin requerir autenticación.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/03/2020

Vulnerabilidad en vectores no especificados en la administración de las sesiones en GRANDIT (CVE-2020-5539)

Fecha de publicación:
02/03/2020
Idioma:
Español
GRANDIT versiones Ver.1.6, Ver.2.0, Ver.2.1, Ver.2.2, Ver.2.3, y Ver.3.0, no administra apropiadamente las sesiones, permite a atacantes remotos suplantar un usuario arbitrario y luego alterar o divulgar la información por medio de vectores no especificados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2020

Vulnerabilidad en argumentos de la línea de comandos en Firefox como un manejador shell (CVE-2020-6799)

Fecha de publicación:
02/03/2020
Idioma:
Español
Los argumentos de la línea de comandos podrían haber sido inyectados durante la invocación de Firefox como un manejador shell para determinados tipos de archivos incompatibles. Esto requirió que Firefox sea configurado como el manejador predeterminado para un tipo de archivo dado y para que un archivo descargado sea aperturado en una aplicación de un tercero que no saneó suficientemente los datos de la URL. En esa situación, haciendo clic en un enlace de una aplicación de terceros podría haber sido usado para recuperar y ejecutar archivos cuya ubicación fue suministrada mediante argumentos de línea de comandos. Nota: Este problema sólo afecta a los sistemas operativos Windows y cuando Firefox es configurado como el manejador predeterminado para tipos de archivo no predeterminados. Otros sistemas operativos no están afectados. Esta vulnerabilidad afecta a Firefox versiones anteriores a 73 y Firefox versiones anteriores a ESR68.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/01/2022

Vulnerabilidad en el correo electrónico en la memoria en Thunderbird y Firefox (CVE-2020-6800)

Fecha de publicación:
02/03/2020
Idioma:
Español
Los desarrolladores de Mozilla y los miembros de comunidad han reportado bugs de seguridad de la memoria presentes en Firefox versión 72 y Firefox ESR versión 68.4. Algunos de estos bugs mostraron evidencia de corrupción de memoria y presumimos que con esfuerzo suficiente algunos de estos podrían haber sido explotados para ejecutar código arbitrario. En general, estos fallos no pueden ser explotados por medio del correo electrónico en el producto Thunderbird porque la scripting está deshabilitado al leer el correo, pero son potencialmente riesgosos en el navegador o en contextos similares a los del navegador. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.5, Firefox versiones anteriores a 73, y Firefox versiones anteriores a ESR68.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/01/2022

Vulnerabilidad en la memoria en Firefox (CVE-2020-6801)

Fecha de publicación:
02/03/2020
Idioma:
Español
Los desarrolladores de Mozilla han reportado bugs de seguridad de la memoria presentes en Firefox versión 72. Algunos de estos bugs mostraron evidencias de corrupción de memoria y presumimos que con esfuerzo suficiente algunos de ellos podrían haber sido explotados para ejecutar código arbitrario. Esta vulnerabilidad afecta a Firefox versiones anteriores a 73.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/01/2022

Vulnerabilidad en un procesamiento de contenido en Firefox (CVE-2020-6796)

Fecha de publicación:
02/03/2020
Idioma:
Español
Un procesamiento de contenido podría haber modificado una memoria compartida relacionada con la información de los reportes de bloqueos de aplicación, el bloqueo en sí mismo, y causar una escritura fuera de límites. Esto podría haber causado una corrupción de memoria y un bloqueo potencialmente explotable. Esta vulnerabilidad afecta a Firefox versiones anteriores a 73 y Firefox versiones anteriores a ESR68.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/03/2020

Vulnerabilidad en el correo electrónico en Thunderbird y Firefox (CVE-2020-6798)

Fecha de publicación:
02/03/2020
Idioma:
Español
Si se usó una etiqueta template en una etiqueta select, el analizador podría ser confundido y permitir el análisis y la ejecución de JavaScript cuando no debería ser permitido. Un sitio que se basó en que el navegador se comportara correctamente podría sufrir una vulnerabilidad de tipo cross-site scripting como resultado de ello. En general, este fallo no puede ser explotado por medio del correo electrónico en el producto Thunderbird porque el scripting es deshabilitado cuando se lee el correo, pero es potencialmente un riesgo en el navegador o en contextos similares a los del navegador. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.5, Firefox versiones anteriores a 73, y Firefox versiones anteriores a ESR68.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2020

Vulnerabilidad en un archivo con una extensión .fileloc en Mac OSX en Thunderbird y Firefox (CVE-2020-6797)

Fecha de publicación:
02/03/2020
Idioma:
Español
Mediante la descarga de un archivo con una extensión .fileloc, una extensión semi-privilegiada podría iniciar una aplicación arbitraria en el ordenador del usuario. El atacante está restringido ya que no son capaces de descargar archivos no puestos en cuarentena o suministrar argumentos de línea de comandos a la aplicación, limitando el impacto. Nota: este problema sólo se presenta en Mac OSX. Otros sistemas operativos no están afectados. Esta vulnerabilidad afecta a Thunderbird versiones anteriores a 68.5, Firefox versiones anteriores a 73, y Firefox versiones anteriores a ESR68.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/09/2021

Vulnerabilidad en un documento PDF en el archivo pdf.c en la función get_type en PDFResurrect (CVE-2020-9549)

Fecha de publicación:
02/03/2020
Idioma:
Español
En PDFResurrect versiones 0.12 hasta 0.19, en la función get_type en el archivo pdf.c presenta una escritura fuera de límites por medio de un documento PDF diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
06/10/2022