Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el endpoint de la API REST de Cisco Data Center Network Manager (DCNM) (CVE-2021-1233)

Fecha de publicación:
20/01/2021
Idioma:
Español
Una vulnerabilidad en la CLI del Software Cisco SD-WAN, podría permitir a un atacante local autenticado acceder a información confidencial en un dispositivo afectado. La vulnerabilidad es debido a una comprobación insuficiente de la entrada de las peticiones que son enviadas hacia la herramienta iperf. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición diseñada a la herramienta iperf, que se incluye en el Software Cisco SD-WAN. Una explotación con éxito podría permitir al atacante obtener cualquier archivo del sistema de archivos de un dispositivo afectado
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/10/2023

Vulnerabilidad en los valores en las consultas SQL en la interfaz de administración basada en web del Software Cisco SD-WAN vManage (CVE-2021-1225)

Fecha de publicación:
20/01/2021
Idioma:
Español
Varias vulnerabilidades en la interfaz de administración basada en web del Software Cisco SD-WAN vManage, podrían permitir a un atacante remoto no autenticado conducir ataques de inyección SQL en un sistema afectado. Estas vulnerabilidades se presentan porque la interfaz de administración basada en web comprueba inapropiadamente los valores en las consultas SQL. Un atacante podría explotar estas vulnerabilidades al autenticarse en la aplicación y enviar consultas SQL maliciosas hacia un sistema afectado. Una explotación con éxito podría permitir al atacante modificar o devolver valores de la base de datos subyacente o del sistema operativo
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/01/2021

Vulnerabilidad en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite (CVE-2021-1141)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite, podrían permitir a un atacante no autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite (CVE-2021-1140)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite, podrían permitir a un atacante no autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite (CVE-2021-1139)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite, podrían permitir a un atacante no autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite (CVE-2021-1138)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite, podrían permitir a un atacante no autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite (CVE-2021-1142)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la Interfaz de Usuario web de Cisco Smart Software Manager Satellite, podrían permitir a un atacante no autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en la administración de recursos del sistema en la API del monitor de salud de Cisco Elastic Services Controller (ESC) (CVE-2021-1312)

Fecha de publicación:
20/01/2021
Idioma:
Español
Una vulnerabilidad en la administración de recursos del sistema de Cisco Elastic Services Controller (ESC), podría permitir a un atacante no autenticado remoto causar una denegación de servicio (DoS) a la API del monitor de salud en un dispositivo afectado. La vulnerabilidad es debido al aprovisionamiento inadecuado de los parámetros del kernel para el número máximo de conexiones TCP y atrasos de SYN. Un atacante podría explotar esta vulnerabilidad mediante el envío de una avalancha de paquetes TCP diseñados hacia un dispositivo afectado. Una explotación con éxito podría permitir al atacante bloquear los puertos de escucha TCP que usa la API del monitor de salud. Esta vulnerabilidad solo afecta a los clientes que usan la API del monitor de salud
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Cisco Unified Communications Manager IM & amp; Presence Service (Unified CM IM & amp;P) (CVE-2021-1364)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en Cisco Unified Communications Manager IM & Presence Service (Unified CM IM &), podría permitir a un atacante conducir ataques de salto de ruta y ataques de inyección SQL en un sistema afectado. Una de las vulnerabilidades de inyección SQL que afecta a Unified CM IM amp;P también afecta a Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) y podría permitir a un atacante conducir ataques de inyección SQL en un sistema afectado. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Cisco Unified Communications Manager IM & amp; Presence Service (Unified CM IM & amp; P) (CVE-2021-1355)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en Cisco Unified Communications Manager IM & amp; Presence Service (Unified CM IM&P), podría permitir a un atacante conducir ataques de salto de ruta y ataques de inyección SQL en un sistema afectado. Una de las vulnerabilidades de inyección SQL que afecta a Unified CM IM&P también afecta a Cisco Unified Communications Manager (Unified CM) y Cisco Unified Communications Manager Session Management Edition (Unified CM SME) y podría permitir a un atacante conducir ataques de inyección SQL en un sistema afectado. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en la interfaz de administración basada en web del Software Cisco SD-WAN vManage (CVE-2021-1304)

Fecha de publicación:
20/01/2021
Idioma:
Español
Múltiples vulnerabilidades en la interfaz de administración basada en web del Software Cisco SD-WAN vManage, podrían permitir a un atacante remoto autenticado omitir la autorización y modificar la configuración de un sistema afectado, conseguir acceso a información confidencial y visualizar información para la que no está autorizado acceder. Para más información sobre estas vulnerabilidades, consulte la sección Detalles de este aviso
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el manejo del protocolo IPv4 de Cisco StarOS (CVE-2021-1353)

Fecha de publicación:
20/01/2021
Idioma:
Español
Una vulnerabilidad en el manejo del protocolo IPv4 de Cisco StarOS, podría permitir a un atacante no autenticado remoto causar una condición de denegación de servicio (DoS) en un dispositivo afectado. La vulnerabilidad es debido a una pérdida de memoria que se produce durante el procesamiento de paquetes. Un atacante podría explotar esta vulnerabilidad mediante el envío de una serie de paquetes IPv4 diseñados por medio de un dispositivo afectado. Una explotación con éxito podría permitir al atacante agotar la memoria disponible y causar un reinicio inesperado del proceso npusim, conllevando a una condición DoS en el dispositivo afectado
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023