Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Five9 Agent Desktop Plus (CVE-2018-15508)

Fecha de publicación:
21/03/2019
Idioma:
Español
Five9 Agent Desktop Plus 10.0.70 tiene un control de acceso incorrecto que permite que un atacante remoto provoque una denegación de servicio (DoS) abriendo una conexión en el puerto 8083 a un dispositivo que ejecuta Five9 SoftPhone (problema 1 de 2).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en CVE-2018-15906 (CVE-2018-15906)

Fecha de publicación:
21/03/2019
Idioma:
Español
SolarWinds Serv-U FTP Server 15.1.6 permite que usuarios remotos autenticados ejecuten código arbitrario aprovechando la característica de importación y modificando un archivo CSV.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Samsung Galaxy S6 SM-G920F (CVE-2018-14745)

Fecha de publicación:
21/03/2019
Idioma:
Español
Desbordamiento de búfer en prot_get_ring_space en el controlador Wi-Fi bcmdhd4358 en Samsung Galaxy S6 SM-G920F G920FXXU5EQH7 permite que un atacante (que ha obtenido la ejecución de código en el chip Wi-Fi) sobrescriba la memoria del kernel debido a la validación incorrecta del puntero de lectura del anillo del búfer. El ID de Samsung es SVE-2018-12029.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2019

Vulnerabilidad en el plugin Ban List para MyBB (CVE-2018-14724)

Fecha de publicación:
21/03/2019
Idioma:
Español
En el plugin Ban List 1.0 para MyBB, cualquier usuario del foro con privilegios de mod puede bloquear usuarios e introducir una carga útil XSS en el motivo del bloqueo, que se ejecuta en la página bans.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2019

Vulnerabilidad en DNN (CVE-2018-14486)

Fecha de publicación:
21/03/2019
Idioma:
Español
DNN (anteriormente DotNetNuke) 9.1.1 permite Cross-Site Scripting (XSS) mediante XML.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/03/2019

Vulnerabilidad en el plugin Trash Bin para MyBB (CVE-2018-14575)

Fecha de publicación:
21/03/2019
Idioma:
Español
El plugin Trash Bin 1.1.3 para MyBB tiene Cross-Site Scripting (XSS) mediante un asunto de hilo y Cross-Site Request Forgery (CSRF) mediante un asunto de publicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/03/2019

Vulnerabilidad en OX App Suite (CVE-2018-13104)

Fecha de publicación:
21/03/2019
Idioma:
Español
OX App Suite, en versiones 7.8.4 y anteriores, permite Cross-Site Scripting (XSS). Referencia interna: 58742 (Bug ID)
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/03/2019

Vulnerabilidad en OX App Suite (CVE-2018-13103)

Fecha de publicación:
21/03/2019
Idioma:
Español
OX App Suite, en versiones 7.8.4 y anteriores, permite Server-Side Request Forgery (SSRF).
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/03/2019

Vulnerabilidad en Bose Soundtouch (CVE-2018-12638)

Fecha de publicación:
21/03/2019
Idioma:
Español
Se ha descubierto un problema en la aplicación Bose Soundtouch 18.1.4 para iOS. No hay validación de entradas en el front end del nombre del dispositivo. Un nombre de dispositivo malicioso puede ejecutar JavaScript en la cuenta de usuario registrada de Bose si un altavoz se ha conectado a la aplicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/03/2019

Vulnerabilidad en Avast Free Antivirus (CVE-2018-12572)

Fecha de publicación:
21/03/2019
Idioma:
Español
Avast Free Antivirus, en versiones anteriores a la 19.1.2360, almacena credenciales de usuario en la memoria al iniciar sesión, lo que permite que los usuarios locales obtengan información sensible volcando la memoria de la aplicación AvastUI.exe y analizando los datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en heron-ui (CVE-2018-11789)

Fecha de publicación:
21/03/2019
Idioma:
Español
Al acceder a la página web de heron-ui, se pueden modificar las rutas de archivo fuera del contenedor actual para acceder a cualquier archivo en el host. Un ejemplo sería modificar la ruta del parámetro path= para ir al directorio que se quiere visualizar, por ejemplo t%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en FasterXML jackson-databind (CVE-2018-12022)

Fecha de publicación:
21/03/2019
Idioma:
Español
Se ha descubierto un problema en FasterXML jackson-databind, en versiones anteriores a la 2.7.9.4, 2.8.11.2 y 2.9.6. Cuando "Default Typing" está habilitado (globalmente o para una propiedad en concreto), el servicio cuenta con el jar Jodd-db (para acceso a la base de datos del framework Jodd) en la ruta de clase; un atacante puede proporcionar un servicio LDAP para acceder y es posible hacer que el servicio ejecute una carga útil maliciosa.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023