Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en app / backup / index.php (CVE-2019-11410)

Fecha de publicación:
17/06/2019
Idioma:
Español
app / backup / index.php en el módulo de copia de seguridad en FusionPBX 4.4.3 sufre una vulnerabilidad de inyección de comandos debido a la falta de validación de entrada, lo que permite a los atacantes administrativos identificados ejecutar comandos en el host
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en Linksys WRT1900ACS (CVE-2019-7579)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en los dispositivos Linksys WRT1900ACS 1.0.3.187766. Existe la posibilidad de que un usuario no identificado explore un archivo confidencial ui / 1.0.99.187766 / dynamic / js / setup.js.localized en el servidor web del router, lo que permite que un atacante identifique posibles contraseñas que el sistema utiliza para configurar la red de invitado predeterminada contraseña. Un atacante puede usar esta lista de 30 palabras junto con un número aleatorio de 2 dígitos para forzar su acceso a la red de invitados del router.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en RubyGems 2.6 (CVE-2019-8324)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un error en RubyGems 2.6 y posteriormente hasta 3.0.2 Una gema hecha a mano con un nombre de varias líneas no se maneja correctamente. Por lo tanto, un atacante podría inyectar un código arbitrario a la línea de código auxiliar de gemspec, que se evalúa mediante un código en asegurar_loadable_spec durante la verificación de preinstalación.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en SeedDMS (CVE-2019-12801)

Fecha de publicación:
17/06/2019
Idioma:
Español
out / out.GroupMgr.php en SeedDMS 5.1.11 ha almacenado XSS al crear un nuevo grupo con una carga útil de JavaScript como el nombre "GRUPO".
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/06/2019

Vulnerabilidad en Panel del operador en FusionPBX (CVE-2019-11408)

Fecha de publicación:
17/06/2019
Idioma:
Español
XSS en app / operator_panel / index_inc.php en el módulo del Panel del operador en FusionPBX 4.4.3 permite a los atacantes remotos no identificados inyectar caracteres de JavaScript arbitrarios al realizar una llamada telefónica utilizando un número de identificación de llamada especialmente diseñado. Esto puede llevar además a la ejecución remota de código encadenando esta vulnerabilidad con una vulnerabilidad de inyección de comando también presente en FusionPBX.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/06/2019

Vulnerabilidad en Open Ticket Request System (OTRS) (CVE-2019-12248)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en Open Ticket Request System (OTRS) 7.0.x hasta 7.0.7, Community Edition 6.0.x hasta 6.0.19 y Community Edition 5.0.x hasta 5.0.36. Un atacante podría enviar un correo electrónico malicioso a un sistema OTRS. Si un usuario de agente registrado lo cita, el correo electrónico podría hacer que el navegador cargue recursos de imagen externos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2023

Vulnerabilidad en Vera VeraEdge 1.7.19 y Veralite (CVE-2017-9381)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en los dispositivos Vera VeraEdge 1.7.19 y Veralite 1.7.481. El dispositivo proporciona a un usuario la capacidad de instalar o eliminar aplicaciones en el dispositivo mediante la interfaz de administración web. Parece que el dispositivo no implementa ningún mecanismo de protección de falsificación de solicitud entre sitios que permita a un atacante engañar a un usuario que navega a una página controlada por un atacante para instalar o eliminar una aplicación en el dispositivo. Nota: la falsificación de solicitudes entre sitios es un problema sistémico en todas las demás funciones del dispositivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2019

Vulnerabilidad en Vera VeraEdge (CVE-2017-9384)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en los dispositivos Vera VeraEdge 1.7.19 y Veralite 1.7.481. El dispositivo proporciona una interfaz de usuario web que permite a un usuario administrar el dispositivo. Como parte de la funcionalidad, el archivo de firmware del dispositivo contiene un archivo conocido como relay.sh que permite al dispositivo crear puertos de retransmisión y conectar el dispositivo a los servidores Vera. Esto se usa principalmente como un método de comunicación entre el dispositivo y los servidores de Vera para que los dispositivos puedan comunicarse incluso cuando el usuario no está en casa. Uno de los parámetros recuperados por este script específico es "remote_host". Este parámetro no está correctamente saneado por la secuencia de comandos y se pasa en una llamada a "eval" para ejecutar otra secuencia de comandos donde se concatena remote_host para pasar un parámetro a la segunda secuencia de comandos. Esto permite a un atacante escapar del comando ejecutado y luego ejecutar cualquier comando de su elección.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/06/2019

Vulnerabilidad en FusionPBX (CVE-2019-11407)

Fecha de publicación:
17/06/2019
Idioma:
Español
app / operator_panel / index_inc.php en el módulo del Panel del operador en FusionPBX 4.4.3 sufre una vulnerabilidad de divulgación de información debido a la excesiva información de depuración, que permite a los atacantes administrativos autenticados obtener credenciales y otra información confidencial.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/06/2019

Vulnerabilidad en Phoenix Contact AXC F 2152 (CVE-2019-10997)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en el Phoenix Contact AXC F 2152 (No.2404267) antes de 2019.0 LTS y AXC F 2152 STARTERKIT (No.1046568) antes de los dispositivos 2019.0 LTS. Fuzzing de protocolo en PC WORX Ingeniero de un hombre en el atacante central detiene el servicio de PLC. El dispositivo debe reiniciarse o el servicio de PLC debe reiniciarse manualmente a través de un shell de Linux.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en Zoho ManageEngine (CVE-2019-12476)

Fecha de publicación:
17/06/2019
Idioma:
Español
Una vulnerabilidad de omisión de identificación en la funcionalidad de restablecimiento de contraseña en Zoho ManageEngine ADSelfService Plus antes de la versión 5.0.6 permite a un atacante con acceso físico obtener una shell con privilegios de SISTEMA a través del navegador restringido de clientes densos. El ataque usa una larga secuencia de entradas de teclado creadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2020

Vulnerabilidad en Open Ticket Request System (OTRS) (CVE-2019-12497)

Fecha de publicación:
17/06/2019
Idioma:
Español
Se descubrió un problema en Open Ticket Request System (OTRS) 7.0.x hasta 7.0.8, Community Edition 6.0.x hasta 6.0.19 y Community Edition 5.0.x hasta 5.0.36. En el cliente o en la interfaz externa, la información personal de los agentes (por ejemplo, Nombre y dirección de correo) se puede divulgar en notas externas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/08/2023