Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Crea8social (CVE-2018-9120)

Fecha de publicación:
29/03/2018
Idioma:
Español
En Crea8social 2018.2, hay Cross-Site Scripting (XSS) persistente mediante una publicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/04/2018

Vulnerabilidad en Crea8social (CVE-2018-9121)

Fecha de publicación:
29/03/2018
Idioma:
Español
En Crea8social 2018.2, hay Cross-Site Scripting (XSS) persistente mediante un comentario en una publicación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/04/2018

Vulnerabilidad en Crea8social (CVE-2018-9122)

Fecha de publicación:
29/03/2018
Idioma:
Español
En Crea8social 2018.2, hay Cross-Site Scripting (XSS) reflejado mediante el parámetro term en el URI /search.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/04/2018

Vulnerabilidad en Crea8social (CVE-2018-9123)

Fecha de publicación:
29/03/2018
Idioma:
Español
En Crea8social 2018.2, hay Cross-Site Scripting (XSS) persistente mediante un perfil de usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/04/2018

Vulnerabilidad en el código FIB de Cisco IOS Software y Cisco IOS XE Software (CVE-2018-0189)

Fecha de publicación:
28/03/2018
Idioma:
Español
Una vulnerabilidad en el código FIB (Forwarding Information Base) de Cisco IOS Software y Cisco IOS XE Software podría permitir que un atacante de red sin autenticar provoque una denegación de servicio (DoS). La vulnerabilidad se debe a que existe un límite en la manera en la que el FIB representa internamente las rutas recursivas. Un atacante podría explotar esta vulnerabilidad inyectando rutas en el protocolo de enrutamiento que tienen un patrón recursivo específico. El atacante debe estar en una posición de la red que proporcione la habilidad para inyectar una serie de rutas recursivas con un patrón específico. Su explotación podría permitir que el atacante consiga que el dispositivo afectado se reinicie, creando una condición de denegación de servicio (DoS). Cisco Bug IDs: CSCva91655.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0190)

Fecha de publicación:
28/03/2018
Idioma:
Español
Múltiples vulnerabilidades en la interfaz web de usuario de Cisco IOS XE Software podría permitir que un atacante remoto sin autenticar lleve a cabo un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz web del software afectado. Las vulnerabilidades se deben a una validación de entrada insuficiente de ciertos parámetros que se pasan al software afectado mediante la interfaz web. Un atacante podría explotar estas vulnerabilidades convenciendo a un usuario de la interfaz web afectada para que acceda a un enlace malicioso o interceptando una petición de usuario para la interfaz afectada e inyectando código malicioso en la petición. Un exploit con éxito podría permitir al atacante ejecutar código script arbitrario en el contexto de la interfaz afectada o que pueda acceder a información sensible del navegador en el sistema de usuario afectado. Cisco Bug IDs: CSCuz38591, CSCvb09530, CSCvb10022.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0193)

Fecha de publicación:
28/03/2018
Idioma:
Español
Múltiples vulnerabilidades en el analizador CLI de Cisco IOS XE Software podrían permitir que un atacante local autenticado inyecte comandos arbitrarios en el CLI del software afectado. Esto podría permitir que el atacante obtenga acceso al shell Linux subyacente de un dispositivo afectado y ejecute comandos con privilegios root en el dispositivo. La vulnerabilidad existe debido a que el software afectado no sanea lo suficiente los argumentos de comando antes de pasar los comandos al shell de Linux para ejecutarlos. Un atacante podría explotar estas vulnerabilidades mediante el envío de un comando CLI malicioso al software afectado. Si se explota con éxito, podría permitir que el atacante salga del CLI del software afectado. Esto podría permitir que el atacante obtenga acceso al shell Linux subyacente de un dispositivo afectado y ejecute comandos arbitrarios con privilegios root en el dispositivo. Cisco Bug IDs: CSCuz03145, CSCuz56419, CSCva31971, CSCvb09542.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en la API REST de Cisco IOS XE Software (CVE-2018-0195)

Fecha de publicación:
28/03/2018
Idioma:
Español
Una vulnerabilidad en la API REST de Cisco IOS XE Software podría permitir que un atacante remoto autenticado omita las comprobaciones de autorización de API y la emplee para realizar acciones privilegiadas en un dispositivo afectado. Esta vulnerabilidad también se debe a las comprobaciones insuficientes de autorización para las peticiones que se envían a la API REST del software afectado. Un atacante podría explotar esta vulnerabilidad enviando una petición maliciosa a un dispositivo afectado mediante la API REST. Si se explota con éxito, podría permitir que el atacante omita de forma selectiva las comprobaciones de autorización para la API REST del software afectado y emplee la API para realizar acciones privilegiadas en un dispositivo afectado. Cisco Bug IDs: CSCuz56428.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0196)

Fecha de publicación:
28/03/2018
Idioma:
Español
Una vulnerabilidad en la interfaz de usuario web de Cisco IOS XE Software podría permitir que un atacante remoto autenticado escriba archivos arbitrarios en el sistema operativo de un dispositivo afectado. La vulnerabilidad se debe a una validación de entradas insuficiente de las peticiones HTTP que se envían a la interfaz web del software afectado. Un atacante podría explotar esta vulnerabilidad enviando una petición HTTP manipulada a la interfaz de usuario web del software afectado. Si se explota esta vulnerabilidad con éxito, el atacante podría escribir archivos arbitrarios en el sistema operativo de un dispositivo afectado. Cisco Bug IDs: CSCvb22645.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/10/2020

Vulnerabilidad en el analizador CLI de Cisco IOS XE Software (CVE-2018-0176)

Fecha de publicación:
28/03/2018
Idioma:
Español
Múltiples vulnerabilidades en el analizador CLI de Cisco IOS XE Software podrían permitir que un atacante local autenticado obtenga acceso al shell Linux subyacente de un dispositivo afectado y ejecute comandos arbitrarios con privilegios root en el dispositivo. Las vulnerabilidades se deben a que el software afectado sanea incorrectamente los argumentos de comando para evitar el acceso a las estructuras de datos internas de un dispositivo. Un atacante que tenga acceso de usuario en modo EXEC (nivel 1 de privilegios) a un dispositivo afectado podría explotar estas vulnerabilidades en el dispositivo ejecutando comandos CLI que contienen argumentos manipulados. Su explotación con éxito podría permitir que el atacante obtenga acceso al shell Linux subyacente del dispositivo afectado y ejecute comandos arbitrarios con privilegios root en el dispositivo. Cisco Bug IDs: CSCtw85441, CSCus42252, CSCuv95370.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Cisco IOS XE Software (CVE-2018-0177)

Fecha de publicación:
28/03/2018
Idioma:
Español
Una vulnerabilidad en el código de procesamiento IPv4 (IP Version 4) de Cisco IOS XE Software, ejecutándose en los switches Cisco Catalyst 3850 y Cisco Catalyst 3650 Series, podría permitir que un atacante remoto no autenticado provoque que haya un consumo elevado de recursos de CPU, que pueda leer trazas del sistema o que reinicie el dispositivo afectado para provocar una denegación de servicio (DoS). Esta vulnerabilidad se debe a un procesamiento incorrecto de ciertos paquetes IPv4. Un atacante podría explotar esta vulnerabilidad enviando paquetes IPv4 específicos a una dirección IPv4 en un dispositivo afectado. Una explotación exitosa podría permitir al atacante provocar que haya un consumo elevado de recursos de CPU, que pueda leer trazas del sistema o que reinicie el dispositivo afectado para provocar una denegación de servicio (DoS). Si el switch no se reinicia al sufrir un ataque, sería necesario intervenir de forma manual para recargar el dispositivo. Esta vulnerabilidad afecta a los switches Cisco Catalyst 3850 y Cisco Catalyst 3650 Series que ejecutan Cisco IOS XE Software Release 16.1.1 o posteriores, hasta el primer release con solución, que estén configurados con una dirección IPv4. Cisco Bug IDs: CSCvd80714.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/10/2021

Vulnerabilidad en el analizador CLI de Cisco IOS XE Software (CVE-2018-0182)

Fecha de publicación:
28/03/2018
Idioma:
Español
Múltiples vulnerabilidades en el analizador CLI de Cisco IOS XE Software podrían permitir que un atacante local autenticado inyecte comandos arbitrarios en el CLI del software afectado. Esto podría permitir que el atacante obtenga acceso al shell Linux subyacente de un dispositivo afectado y ejecute comandos con privilegios root en el dispositivo. La vulnerabilidad existe debido a que el software afectado no sanea lo suficiente los argumentos de comando antes de pasar los comandos al shell de Linux para ejecutarlos. Un atacante podría explotar estas vulnerabilidades mediante el envío de un comando CLI malicioso al software afectado. Si se explota con éxito, podría permitir que el atacante salga del CLI del software afectado. Esto podría permitir que el atacante obtenga acceso al shell Linux subyacente de un dispositivo afectado y ejecute comandos arbitrarios con privilegios root en el dispositivo. Cisco Bug IDs: CSCuz03145, CSCuz56419, CSCva31971, CSCvb09542.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019