Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el componente Solaris de Oracle Sun Systems Products Suite (CVE-2018-2563)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Solaris de Oracle Sun Systems Products Suite (subcomponente: LDAP Library). Las versiones soportadas que se han visto afectadas son la 10 y la 11.3. Una vulnerabilidad difícilmente explotable permite que un atacante con pocos privilegios que tenga acceso a red por LDAP comprometa Solaris. Los ataques exitosos de esta vulnerabilidad pueden resultar en la actualización, inserción o eliminación de acceso sin autorización de algunos de los datos accesibles de Solaris, así como el acceso de lectura sin autorización a un subconjunto de datos accesibles de Solaris. CVSS 3.0 Base Score 4.2 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en Oracle Fusion Middleware (CVE-2018-2587)

Fecha de publicación:
19/04/2018
Idioma:
Español
Vulnerabilidad en el componente Oracle Access Manager de Oracle Fusion Middleware (subcomponente: Web Server Plugin). Las versiones soportadas que se han visto afectadas son la 10.1.4.3.0, 11.1.2.3.0 y la 12.2.1.3.0. Una vulnerabilidad difícilmente explotable permite que un atacante sin autenticar que tenga acceso a red por HTTP comprometa la seguridad de Oracle Access Manager. Los ataques exitosos a esta vulnerabilidad pueden resultar en el acceso no autorizado a la actualización, inserción o supresión de datos de un nivel de importancia crítico o de todos los datos accesibles de Oracle Access Manager, así como el acceso de lectura sin autorización a un subconjunto de datos accesibles de Oracle Access Manager. CVSS 3.0 Base Score 6.5 (impactos de confidencialidad e integridad). Vector CVSS: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N).
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/01/2021

Vulnerabilidad en Spotify Music Player (CVE-2018-1167)

Fecha de publicación:
19/04/2018
Idioma:
Español
Esta vulnerabilidad permite que los atacantes remotos ejecuten código arbitrario en instalaciones vulnerables de Spotify Music Player 1.0.69.336. Se requiere de interacción del usuario para explotar esta vulnerabilidad en la que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. Este error en concreto existe en el procesamiento de manipuladores de URI. El problema deriva de la falta de validación correcta de una cadena proporcionada por el usuario antes de emplearla para ejecutar una llamada del sistema. Un atacante podría aprovecharse de esta vulnerabilidad para ejecutar código en el contexto del actual proceso. Anteriormente era ZDI-CAN-5501.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en prductos Microsoft (CVE-2018-1035)

Fecha de publicación:
19/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de la característica de seguridad en Windows que podría permitir que un atacante omita Device Guard. Esto también se conoce como "Windows Security Feature Bypass Vulnerability". Esto afecta a Windows 10 y Windows 10 Servers.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en PureVPN (CVE-2018-10204)

Fecha de publicación:
18/04/2018
Idioma:
Español
PureVPN 6.0.1 para Windows sufre de una vulnerabilidad de escalado de privilegios SYSTEM a través del servicio "sevpnclient". Cuando se configura para emplear el protocolo OpenVPN, el servicio "sevpnclient" ejecuta "openvpn.exe" empleando el archivo de configuración de OpenVPN ubicado en %PROGRAMDATA%\purevpn\config\config.ovpn. Este archivo otorga los permisos "Write" a los usuarios en el grupo "Everyone". Un atacante autenticado puede modificar este archivo para especificar un plugin de biblioteca dinámica que debería ejecutarse para cada nuevo intento de conexión de VPN. Este plugin ejecutará código en el contexto de la cuenta SYSTEM.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en la función set_text_distance en Artifex Ghostscript (CVE-2018-10194)

Fecha de publicación:
18/04/2018
Idioma:
Español
La función set_text_distance en devices/vector/gdevpdts.c en el componente pdfwrite en Artifex Ghostscript, hasta la versión 9.22, no evita los desbordamientos en el cálculo de posicionamiento de texto. Esto permite que atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación) u otro tipo de impacto sin especificar mediante un documento PDF manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en dispositivos D-Link (CVE-2018-10110)

Fecha de publicación:
18/04/2018
Idioma:
Español
Los dispositivos D-Link DIR-615 T1 permiten Cross-Site Scripting (XSS) mediante la característica Add User.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/04/2023

Vulnerabilidad en productos MiCOM de Schneider Electric (CVE-2018-7758)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de denegación de servicio (DoS) en MiCOM Px4x (excepto el rango P540) con una placa Ethernet heredada, MiCOM P540D Range con una placa Ethernet heredada y MiCOM Px4x Rejuvenated, de Schneider Electric, que podrían perder la comunicación de red en caso de que TCP/IP abra peticiones en el puerto 20000 (DNP3oE) si una sesión TCP/IP más antigua siga abierta con una dirección IP y un número de puerto idénticos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/05/2018

Vulnerabilidad en MGE Network Management Card Transverse (CVE-2018-7244)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de divulgación de información en 66074 MGE Network Management Card Transverse, de Schneider Electric, instalados en MGE UPS y MGE STS. El servidor web integrado (Port 80/443/TCP) de los dispositivos afectados podría permitir que un atacante remoto obtenga información sensible del dispositivo si obtiene acceso de red.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/05/2018

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7759)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de desbordamiento de búfer en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric. La vulnerabilidad de desbordamiento de búfer se provoca por el tamaño de la cadena de origen especificada (en lugar del tamaño del búfer) como número de bytes que deben copiarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2024

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7760)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad de omisión de autenticación en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric. Las peticiones a funciones CGI permiten que usuarios maliciosos omitan la autorización.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2024

Vulnerabilidad en productos Modicon de Schneider Electric (CVE-2018-7761)

Fecha de publicación:
18/04/2018
Idioma:
Español
Existe una vulnerabilidad en Modicon M340, Modicon Premium, Modicon Quantum PLC y BMXNOR0200, de Schneider Electric, que podría permitir la ejecución de código arbitrario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
10/04/2024