Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en git-annex (CVE-2018-10859)

Fecha de publicación:
16/07/2018
Idioma:
Español
git-annex es vulnerable a una exposición de información al descifrar archivos. Un servidor malicioso para un remoto especial podría engañar a git-annex para que descifre un archivo cifrado en la clave gpg del usuario. Este ataque podría emplearse para exponer datos cifrados que nunca se almacenaron en git-annex.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en MP4Atom en MP4v2 (CVE-2018-14325)

Fecha de publicación:
16/07/2018
Idioma:
Español
En MP4v2 2.0.0, hay un subdesbordamiento de enteros (con una corrupción de memoria resultante) al analizar MP4Atom en mp4atom.cpp.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en MP4Array en MP4v2 (CVE-2018-14326)

Fecha de publicación:
16/07/2018
Idioma:
Español
En MP4v2 2.0.0, hay un desbordamiento de enteros (con una corrupción de memoria resultante) al redimensionar MP4Array para el atom ftyp en mp4array.h.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Norton App Lock (CVE-2018-5239)

Fecha de publicación:
16/07/2018
Idioma:
Español
Norton App Lock en versiones anteriores a la v1.3.0.332 puede ser susceptible a un exploit de omisión. En este tipo de circunstancia, el exploit puede permitir que el usuario omita la aplicación para evitar que bloquee el dispositivo, permitiendo que esa persona obtenga acceso al dispositivo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en ClamAV (CVE-2018-0360)

Fecha de publicación:
16/07/2018
Idioma:
Español
ClamAV en versiones anteriores a la 0.100.1 tiene un desbordamiento de enteros HWP con un bucle infinito resultante mediante un archivo Hangul Word Processor manipulado. Esto es en parsehwp3_paragraph() en libclamav/hwp.c.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/04/2019

Vulnerabilidad en ClamAV (CVE-2018-0361)

Fecha de publicación:
16/07/2018
Idioma:
Español
ClamAV en versiones anteriores a la 0.100.1 carece de una comprobación de longitud de objeto, lo que resulta en un tiempo demasiado largo para analizar un archivo relativamente pequeño.
Gravedad CVSS v3.1: BAJA
Última modificación:
26/04/2019

Vulnerabilidad en Cisco FireSIGHT System Software (CVE-2018-0383)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en el motor de detección de Cisco Firepower System Software podría permitir que un atacante remoto sin autenticar omita una política de archivos que esté configurada para bloquear la transferencia de archivos a un sistema afectado mediante FTP. La vulnerabilidad existe debido a que el software afectado gestiona incorrectamente las conexiones de control FTP. Un atacante podría explotar esta vulnerabilidad enviando una conexión FTP maliciosamente manipulada para transferir un archivo a un dispositivo afectado. Un exploit exitoso podría permitir que el atacante omita una política de archivos configurada para aplicar la subida Block con acción reset al tráfico FTP. Cisco Bug IDs: CSCvh70130.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/11/2024

Vulnerabilidad en Cisco FireSIGHT System Software (CVE-2018-0384)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en el motor de detección de Cisco Firepower System Software podría permitir que un atacante remoto sin autenticar omita una política de control de acceso basada en URL que está configurada para bloquear el tráfico para un sistema afectado. La vulnerabilidad existe debido a que el software afectado gestiona incorrectamente los paquetes TCP que se reciben fuera de orden cuando se lanza una retransmisión TCP SYN. Un atacante podría explotar esta vulnerabilidad enviando una conexión maliciosamente manipulada a través de un dispositivo afectado. Un exploit exitoso podría permitir que el atacante omita una política de control de acceso basada en URL que está configurada para bloquear el tráfico para un sistema afectado. Cisco Bug IDs: CSCvh84511.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/11/2024

Vulnerabilidad en Cisco Firepower System Software (CVE-2018-0385)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en el análisis del motor de detección del protocolo Secure Sockets Layer (SSL) de Cisco Firepower System Software podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) debido a que el proceso Snort se reinicia inesperadamente. La vulnerabilidad se debe a la gestión indebida del tráfico SSL. Un atacante podría explotar esta vulnerabilidad enviando tráfico SSL manipulado al motor de detección del dispositivo objetivo. Su explotación podría permitir que el atacante provoque una condición DoS si el proceso Snort se reinicia y se omite la inspección de tráfico o se deja el tráfico. Cisco Bug IDs: CSCvi36434.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/11/2024

Vulnerabilidad en Cisco IP Phone (CVE-2018-0341)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en la interfaz de usuario web de Cisco IP Phone Series 6800, 7800 y 8800 con firmware multiplataforma en versiones anteriores a la 11.2(1) podría permitir que un atacante remoto autenticado realice una inyección de comandos y ejecute comandos con los privilegios del servidor web. Esta vulnerabilidad se debe a una validación de entradas insuficiente. Un atacante podría explotar esta vulnerabilidad incluyendo comandos shell arbitrarios en un campo de entrada de usuario específico. Cisco Bug IDs: CSCvi51426.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco Web Security Appliance (CVE-2018-0366)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en la interfaz de gestión web de Cisco Web Security Appliance (WSA) podría permitir que un atacante remoto no autenticado lleve a cabo un ataque Cross-Site Scripting (XSS) reflejado contra un usuario de dicha interfaz en un dispositivo afectado. La vulnerabilidad se debe a la validación insuficiente de entrada de datos de parte del usuario en la interfaz de gestión web de un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad haciendo que un usuario de la interfaz haga clic en un enlace manipulado. Un exploit con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz o que pueda acceder a información sensible del navegador. Cisco Bug IDs: CSCvf03514.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco Digital Network Architecture Center (CVE-2018-0368)

Fecha de publicación:
16/07/2018
Idioma:
Español
Una vulnerabilidad en Cisco Digital Network Architecture (DNA) Center podría permitir que un atacante local autenticado acceda a información sensible en un sistema afectado. Esta vulnerabilidad también se debe a las restricciones de seguridad insuficientes por parte del software afectado. Un atacante podría explotar esta vulnerabilidad accediendo a archivos de registro no protegidos. Si se explota esta vulnerabilidad con éxito, podría permitir que el atacante acceda a archivos de registro sensibles, que podrían incluir credenciales del sistema, en el dispositivo afectado. Cisco Bug IDs: CSCvi22400.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019