Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en xunfeng (CVE-2018-16832)

Fecha de publicación:
11/09/2018
Idioma:
Español
Cross-Site Request Forgery (CSRF) en el decorador anti-csrf en xunfeng 0.2.0 permite que un atacante modifique la configuración mediante un archivo Flash debido a que views/lib/AntiCSRF.py puede sobrescribir el valor request.host con el contenido de la cabecera HTTP X-Forwarded-Host.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/12/2018

Vulnerabilidad en PowerDNS (CVE-2016-7073)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 4.0.4, lo que permite que un atacante en posición Man-in-the-Middle (MitM) altere el contenido de un AXFR debido a una validación insuficiente de firmas TSIG. La falta de una comprobación de los valores time y fudge de TSIG se encontró en AXFRRetriever, lo que podría conducir a un ataque de reproducción.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en PowerDNS (CVE-2016-7074)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 4.0.4, lo que permite que un atacante en posición Man-in-the-Middle (MitM) altere el contenido de un AXFR debido a una validación insuficiente de firmas TSIG. Falta una comprobación de que el registro TSIG es el último, lo que conduce a la posibilidad de que se analicen registros que no están cubiertos por la firma TSIG.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Smarty (CVE-2018-16831)

Fecha de publicación:
11/09/2018
Idioma:
Español
Smarty en versiones anteriores a la 3.1.33-dev-4 permite que los atacantes omitan el mecanismo de protección trusted_dir mediante una subcadena file:./../ en una instrucción include.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/11/2018

Vulnerabilidad en infinispan (CVE-2016-0750)

Fecha de publicación:
11/09/2018
Idioma:
Español
El cliente de Java hotrod en infinispan en versiones anteriores a la 9.1.0.Final deserializa automáticamente el contenido de los mensajes bytearray en ciertos eventos. Un usuario malicioso podría explotar este error inyectando un objeto serializado especialmente manipulado para lograr la ejecución remota de código u otros ataques.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la API CloudForms (CVE-2016-7047)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha detectado un error en la API CloudForms en versiones anteriores a las 5.6.3.0, 5.7.3.1 y 5.8.1.2. Un usuario con permisos para emplear la funcionalidad MiqReportResults en la API podría ver datos de otros inquilinos o grupos a los que no debería tener acceso.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en PowerDNS (CVE-2016-7068)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha descubierto un problema en PowerDNS en versiones anteriores a la 3.4.11 y 4.0.2, y PowerDNS recursor en versiones anteriores a la 3.7.4 y 4.0.4, que permite que un atacante no autenticado remoto provoque una carga de uso de CPU anormal en el servidor de PowerDNS mediante el envío de consultas DNS manipuladas, lo que podría resultar en una denegación de servicio (DoS) parcial si el sistema se sobrecarga. Este problema se basa en el hecho de que el servidor de PowerDNS analiza todos los registros presentes en una consulta, independientemente de si se necesitan o incluso si son legítimos. Una consulta especialmente manipulada que contiene un gran número de registros puede emplearse para aprovecharse de este comportamiento.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en dnsdist (CVE-2016-7069)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha descubierto un problema en dnsdist en versiones anteriores a la 1.2.0 en la forma en la que se gestionan los registros EDNS0 OPT al analizar respuestas desde un backend. Cuando dnsdist está configurado para añadir EDNS Client Subnet a una consulta, la respuesta podría contener un registro EDNS0 OPT que debe ser eliminado antes de reenviar la respuesta al cliente inicial. En un sistema de 32 bits, la aritmética de punteros empleada al analizar la respuesta recibida para eliminar dicho registro podría desencadenar un comportamiento sin definir, conduciendo a un cierre inesperado.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Ansible Tower (CVE-2016-7070)

Fecha de publicación:
11/09/2018
Idioma:
Español
Se ha encontrado un error de escalado de privilegios en Ansible Tower. Cuando Tower en versiones anteriores a la 3.0.3 despliega una base de datos PostgreSQL, configura incorrectamente el nivel de confianza del usuario postgres. Un atacante podría explotar esta vulnerabilidad para obtener acceso de administrador a la base de datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en IBM QRadar (CVE-2018-1571)

Fecha de publicación:
11/09/2018
Idioma:
Español
IBM QRadar en sus versiones 7.2 y 7.3 podría permitir que un atacante remoto autenticado ejecute comandos arbitrarios en el sistema. Un atacante podría explotar esta vulnerabilidad para ejecutar comandos arbitrarios en el sistema mediante el envío de una petición especialmente manipulada. IBM X-Force ID: 143121.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Bro (CVE-2018-16807)

Fecha de publicación:
11/09/2018
Idioma:
Español
En Bro hasta la versión 2.5.5, hay una fuga de memoria que podría conducir a una denegación de servicio (DoS) en scripts/base/protocols/krb/main.bro en el analizador del protocolo Kerberos.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en b3log Solo (CVE-2018-16805)

Fecha de publicación:
10/09/2018
Idioma:
Español
En b3log Solo 2.9.3, Cross-Site Scripting (XSS) en la página input del menú Publish Articles, con un ID linkAddress almacenado en el campo JSON, permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante un nombre de sitio manipulado proporcionado por un administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/11/2018