Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en ZTE MF920 (CVE-2019-3412)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta BD_R218V2.4 del producto ZTE MF920 se ven afectadas por la vulnerabilidad de ejecución del comando. Debido a que algunas interfaces no verifican adecuadamente los parámetros, un atacante puede ejecutar comandos arbitrarios a través de interfaces específicas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en Joomla! (CVE-2019-12764)

Fecha de publicación:
11/06/2019
Idioma:
Español
Se descubrió un problema en Joomla! Anterior del 3.9.7. La URL del servidor de actualización de com_joomlaupdate puede ser manipulada por usuarios que no sean Super-Admin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2023

Vulnerabilidad en Joomla (CVE-2019-12765)

Fecha de publicación:
11/06/2019
Idioma:
Español
Se descubrió un problema en Joomla anterior 3.9.7 la exportación CSV de com_actionslogs es vulnerable a la inyección de CSV.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/01/2023

Vulnerabilidad en Joomla! (CVE-2019-12766)

Fecha de publicación:
11/06/2019
Idioma:
Español
Un problema fue descubierto en Joomla! anterior de 3.9.7. El tipo de campo del subformulario no filtra o valida lo suficiente la entrada de los subcampos. Esto lleva a los vectores de ataque XSS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2023

Vulnerabilidad en CPE para exteriores ZTE WF820 (CVE-2019-3410)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta UKBB_WF820 + _1.0.0B06 del producto CPE para exteriores ZTE WF820 + LTE se ven afectadas por la vulnerabilidad de falsificación de solicitudes en sitios cruzados, que se deriva del hecho de que las aplicaciones WEB no verifican adecuadamente si las solicitudes provienen de usuarios confiables. Un atacante puede aprovechar esta vulnerabilidad para enviar solicitudes inesperadas al servidor a través del cliente afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en CPE para exteriores ZTE WF820 (CVE-2019-3409)

Fecha de publicación:
11/06/2019
Idioma:
Español
Todas las versiones hasta UKBB_WF820 + _1.0.0B06 del producto CPE para exteriores ZTE WF820 + LTE se ven afectadas por la vulnerabilidad de la inyección de comandos. Debido a una verificación de parámetros inadecuada, los usuarios no autorizados pueden aprovechar esta vulnerabilidad para controlar el sistema de terminal de usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Tzumi Electronics Klic Lock (CVE-2019-11334)

Fecha de publicación:
11/06/2019
Idioma:
Español
Una omisión de identificación en las solicitudes de publicación de sitios web en la aplicación Tzumi Electronics Klic Lock 1.0.9 para dispositivos móviles permite a los atacantes acceder a recursos (que de otra manera no serían accesibles sin la autorización adecuada) a través de la reproducción y captura. Los atacantes físicamente cercanos pueden usar esta información para desbloquear el Firmware 6.2 de Tzumi Electronics Klic Smart Padlock no autorizado.
Gravedad CVSS v3.1: BAJA
Última modificación:
24/03/2023

Vulnerabilidad en GroupSummaryCounts en Apache Fineract (CVE-2018-11800)

Fecha de publicación:
11/06/2019
Idioma:
Español
La vulnerabilidad de inyección SQL en Apache Fineract anterior a la versión 1.3.0, permite a los atacantes ejecutar comandos SQL arbitrarios por medio de una consulta en la tabla relacionada con GroupSummaryCounts.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en Apache Fineract (CVE-2018-11801)

Fecha de publicación:
11/06/2019
Idioma:
Español
La vulnerabilidad de la inyección SQL en Apache Fineract anterior a la versión 1.3.0, permite a los atacantes ejecutar comandos SQL arbitrarios por medio de una consulta en una tabla relacionada con datos m_center.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en MISP 2.4.108 (CVE-2019-12794)

Fecha de publicación:
11/06/2019
Idioma:
Español
Un problema fue descubierto en MISP 2.4.108. Los administradores de la organización podrían restablecer las credenciales de los administradores del sitio (los administradores de la organización tienen la capacidad inherente de restablecer las contraseñas para todos los usuarios de su organización). Sin embargo, esto podría ser objeto de abuso en una situación en la que la organización anfitriona de una instancia crea administradores de la organización. Un administrador de la organización podría establecer una contraseña manualmente para el administrador del sitio o simplemente usar la clave API del administrador del sitio para hacerse pasar por ella. El potencial de abuso solo se produce cuando la organización anfitriona crea administradores de organización con menos privilegios en lugar de los administradores de sitio habituales. Además, solo los administradores de la organización de la misma organización que el administrador del sitio podrían abusar de esto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en Canonst Upstart en Ubuntu (CVE-2019-12749)

Fecha de publicación:
11/06/2019
Idioma:
Español
dbus anterior a versión 1.10.28, versión 1.12.x anterior a 1.12.16, y versión 1.13.x anterior a 1.13.12, como es usado en DBusServer en Canonst Upstart en Ubuntu versión 14.04 (y en algunos usos menos comunes de demonio dbus), permite suplantación de identidad de cookie debido al manejo inapropiado de enlaces simbólicos (symlink) en la implementación de referencia de DBUS_COOKIE_SHA1 en la biblioteca libdbus. (Esto solo afecta el mecanismo de autenticación DBUS_COOKIE_SHA1). Un cliente malicioso con acceso de escritura a su propio directorio de inicio podría manipular un enlace simbólico ~/.dbus-keyrings para hacer que un DBusServer con un uid diferente lea y escriba en ubicaciones no deseadas. En el peor de los casos, esto podría hacer que DBusServer reutilice una cookie que es conocida por el cliente malicioso, y tratar esa cookie como evidencia de que una conexión de cliente subsiguiente provino de un uid elegido por el atacante, lo que permite la omisión de autenticación.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

Vulnerabilidad en la API en el Plugin ElectricFlow de Jenkins (CVE-2019-10336)

Fecha de publicación:
11/06/2019
Idioma:
Español
Una vulnerabilidad de tipo cross site scripting reflejada en el Plugin ElectricFlow de Jenkins versión 1.1.6 y anteriores, permitía a los atacantes capaces de controlar la salida de la API de ElectricFlow inyectar HTML y JavaScript arbitrario en los formularios de configuración de trabajos que contienen los pasos posteriores a la compilación proporcionada por este plugin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/10/2023