Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en sistemas IVR heredados de HCL (CVE-2018-11518)

Fecha de publicación:
30/05/2018
Idioma:
Español
Una vulnerabilidad permite un ataque de phreaking en los sistemas IVR heredados de HCL que no emplean VoIP. Estos sistemas IVR dependen de varias frecuencias de señales de audio; se procesan ciertos comandos y funciones en base a dichas frecuencias. Ya que estas frecuentas se aceptan en una llamada telefónica, un atacante puede grabar estas frecuencias y emplearlas para realizar activaciones de servicios. Este es un problema de Request-Forgery cuando la serie de señales DTMF requerida para activar un servicio es predecible (por ejemplo, el sistema IVR no comunica un nonce al llamante). En este caso, el sistema IVR acepta una petición de activación de un canal menos seguro (cualquier altavoz en el entorno físico del llamante) sin verificar que la petición sea intencional (coincide con un nonce que se ha enviado por medio de un canal más seguro al auricular del llamante).
Gravedad CVSS v3.1: ALTA
Última modificación:
20/07/2018

Vulnerabilidad en SchedMD Slurm (CVE-2018-10995)

Fecha de publicación:
30/05/2018
Idioma:
Español
SchedMD Slurm en versiones anteriores a la 17.02.11 y versiones 17.1x.x anteriores a la 17.11.7 gestiona de manera incorrecta los nombres de usuario (también conocidos como campos user_name) y los ID de grupo (también conocidos como campos gid).
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en la función mobi_reconstruct_parts en Libmobi (CVE-2018-11437)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función mobi_reconstruct_parts en parse_rawml.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (violación de acceso de lectura) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/06/2018

Vulnerabilidad en la función mobi_decompress_huffman_internal en Libmobi (CVE-2018-11435)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función mobi_decompress_huffman_internal en compression.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (violación de acceso de lectura) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/06/2018

Vulnerabilidad en la función mobi_parse_mobiheader en Libmobi (CVE-2018-11432)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función mobi_parse_mobiheader en read.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en la función mobi_get_kf8boundary_seqnumber en Libmobi (CVE-2018-11433)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función mobi_get_kf8boundary_seqnumber en util.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en la función buffer_fill64 en Libmobi (CVE-2018-11434)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función buffer_fill64 en compression.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en la función buffer_addraw en Libmobi (CVE-2018-11436)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función buffer_addraw en buffer.c en Libmobi 0.3 permite que atacantes remotos provoquen una divulgación de información (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en la función mobi_decompress_lz77 en Libmobi (CVE-2018-11438)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función mobi_decompress_lz77 en compression.c en Libmobi 0.3 permite que atacantes remotos provoquen la ejecución remota de código (desbordamiento de búfer basado en memoria dinámica o heap) mediante un archivo mobi manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2020

Vulnerabilidad en la función TagLib::Ogg::FLAC::File::scan en TagLib (CVE-2018-11439)

Fecha de publicación:
30/05/2018
Idioma:
Español
La función TagLib::Ogg::FLAC::File::scan en oggflacfile.cpp en TagLib 1.11.1 permite que atacantes remotos provoquen una denegación de servicio (sobrelectura de búfer basada en memoria dinámica o heap) mediante un archivo de audio manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2021

Vulnerabilidad en YIBAN Easy class education platform (CVE-2018-11557)

Fecha de publicación:
30/05/2018
Idioma:
Español
YIBAN Easy class education platform 2.0 tiene Cross-Site Scripting (XSS) mediante el parámetro k en articlelist.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/06/2018

CVE-2018-11550

Fecha de publicación:
30/05/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: CVE-2018-9850. Reason: This candidate is a reservation duplicate of CVE-2018-9850. Notes: All CVE users should reference CVE-2018-9850 instead of this candidate. All references and descriptions in this candidate have been removed to prevent accidental usage
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023