Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2006-5210

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de atravesamiento de directorios en IronWebMail anterior a 6.1.1 HotFix-17 permite a atacantes remotos leer archivos de su elección mediante una petición GET al identificador IM_FILE con secuencias "../" doblemente codificadas como url ("%252e%252e/").
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-5295

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad no especificada en ClamAV anterior a 0.88.5 permite a atacantes remotos provocar una denegación de servicio (caída del servicio de escaneo) mediante un archivo de Ayuda HTML comprimida (CHM) creado artesanalmente que hace que ClamAV lea una posición de memoria inválida.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-4154

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de cadena de formato en el módulo mod_tcl 1.0 para Apache 2.x permite a atacantes locales o remotos (dependiendo del contexto) ejecutar código de su elección mediante especificadores de cadena de formato que no se manejan adecuadamente en una llamada a la función set_var en (1) tcl_cmds.c y (2) tcl_core.c.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-5297

Fecha de publicación:
16/10/2006
Idioma:
Español
Condición de carrera en la función safe_open en el cliente de correo Mutt 1.5.12 y anteriores, cuando se crean archivos temporales en un sistema de ficheros NFS, permite a usuarios locales sobreescribir archivos de su elección debido a limitaciones del uso de la bandera O_EXCL en sistemas de ficheros NFS.
Gravedad CVSS v2.0: BAJA
Última modificación:
09/04/2025

CVE-2006-5298

Fecha de publicación:
16/10/2006
Idioma:
Español
La función mutt_adv_mktemp en el cliente de correo Mutt 1.5.12 y anteriores no verifica adecuadamente que los archivos temporales hayan sido creados con permisos restringidos, lo que puede permitir a usuarios locales crear archivos con permisos débiles mediante una condición de carrera entre las llamadas a las funciones mktemp y safe_fopen.
Gravedad CVSS v2.0: BAJA
Última modificación:
09/04/2025

Vulnerabilidad en Denegación de servicio en Microsoft PowerPoint 2003 mediante archivos .PPT manipulados (CVE-2006-5296)

Fecha de publicación:
16/10/2006
Idioma:
Español
PowerPoint en Microsoft Office 2003 no maneja adecuadamente un objeto contenedor cuyo valor de posición excede la longitud del registro, lo cual permite a usuarios autenticados remotamente provocar una denegación de servicio (referencia NULL y caída de aplicación) mediante un archivo PowerPoint (.PPT) manipulado, como ha demostrado Nanika.ppt. Es una vulnerabilidad diferente de CVE-2006-3435, CVE-2006-3876, CVE-2006-3877, y CVE-2006-4694. NOTA: el impacto de este problema fue originalmente clasificado como ejecución de código arbitrario, pero un análisis posterior ha demostrado que esta afirmación era errónea.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-5292

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de inclusión remota de archivo en PHP en photo_comment.php en Exhibit Engine 1.5 RC 4 y anteriores permite a atacantes remotos ejecutar código PHP de su elección mediante una URL en el parámetro toroot.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

CVE-2006-5293

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php en PhpOutsourcing Noah's Classifieds 1.3 y anteriores permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro frommethod.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-5294

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en index.php en phplist anteriores a 2.10.3 permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través del parámetro unsubscribeemail.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

Vulnerabilidad en Vulnerabilidad de inclusión remota en PHP en Download-Engine 1.4.2 (CVE-2006-5291)

Fecha de publicación:
16/10/2006
Idioma:
Español
Vulnerabilidad de inclusión remota de archivo en PHP en admin/includes/spaw/spaw_control.class.php en Download-Engine 1.4.2 permite a atacantes remotos ejecutar código PHP de su elección mediante un URL en el parámetro spaw_root. NOTA: el análisis de CVE sugiere que este problema está realmente en un producto de un tercero, SPAW Editor PHP Edition, así que este problema es probablemente un duplicado de CVE-2006-4656.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025

CVE-2006-5287

Fecha de publicación:
13/10/2006
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en sign.php en Xeobook 0.93 permite a un atacante remoto ejecutar comandos SQL de su elección a través de (1) la cabecera User-Agent HTTP, o los parámetros (2) (2) gb_entry_text, (3) gb_location, (4) gb_fullname, o (5) gb_sex.
Gravedad CVSS v2.0: MEDIA
Última modificación:
09/04/2025

CVE-2006-5288

Fecha de publicación:
13/10/2006
Idioma:
Español
Cisco 2700 Series Wireless Location Appliances anterior a 2.1.34.0 tienen por defecto el nombre de usuario administrador "root" y contraseña "password," lo cual permite a un atacante remoto obtener privilegios administrativos, aka Bug ID CSCsb92893.
Gravedad CVSS v2.0: ALTA
Última modificación:
09/04/2025