Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Lbrería ASN.1 usada en Windows NT 4.0, Windows 2000, Windows XP, y Windows Server 2003 (CVE-2004-0123)

Fecha de publicación:
01/06/2004
Idioma:
Español
Vulnerabilidad de doble liberación de memoria en la librería ASN.1 usada en Windows NT 4.0, Windows 2000, Windows XP, y Windows Server 2003, permite a atacantes remotos causar una denegación de servicio y posiblemente ejecutar código de su elección.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0806

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en el proceso de inicio de sesión de Windows (winlogon) en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, y XP SP1, cuando lo hace un miembro de un dominio, permite a atacantes remotos ejecutar código de su elección.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0807

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en los componentes (1) Servicios de Internet COM y (2) Proxy RPC sobre HTTP de Microsoft Windows NT Server 4.0, NT 4.0 Terminal Server Edition, 2000, XP, y Server 2003 permite a atacantes remotos causar una denegación de servicio mediante una petición especialmente elaborada.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2003-0663

Fecha de publicación:
01/06/2004
Idioma:
Español
Vulnerabilidad desconocida en Local Security Authority Subsystem Service (LSASS) en controladores de dominio Windows 2000 permite a atacantes remotos causar una denegación de servicio mediante un mensaje LDAP elaborado.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2003-0719

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en la implementación del protocolo Private Communications Transport (PCT) en la librería SSL de Microsoft, usada en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, XP SP1, Server 2003, NetMeeting, Windows 98, y Windows ME.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0533

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer basado en la pila en ciertas funciones de servicio de Active Directory en LSASRV.DLL de Local Security Authority Subsystem Service (LSASS) en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, XP SP1, Server 2003, NetMeeting, Windows 98, y Windows ME permite a atacantes remotos ejecutar código arbitrario mediante un paquete que causa que la función DsRolerUpgradeDownlevelServer cree entradas de depuración largas en el fichero DCPROMO.LOG, como las explotadas por el gusano Sasser.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0906

Fecha de publicación:
01/06/2004
Idioma:
Español
Desbordamiento de búfer en el dibujado de los formatos de imagen (1) Windows Metafile (WMF) o (2) Enhanced Metafile (EMF) en Microsoft Windows NT 4.0 SP6a, 2000 SP2 a SP4, y XP SP1 permite a atacantes remotos ejecutar código arbitrario mediante una imagen WMF o EMF malformada.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0907

Fecha de publicación:
01/06/2004
Idioma:
Español
El Centro de Ayuda y Soporte en Microsoft Windows XP SP1 no valida adecuadamente URLs HCP, lo que permite a atacantes remotos ejecutar código arbitrario mediante insertando comillas en una URL hcp://, las cuales no son entrecomilladas cuando se construye la lista de argumentos a HelpCtr.exe.
Gravedad CVSS v2.0: MEDIA
Última modificación:
03/04/2025

CVE-2003-0908

Fecha de publicación:
01/06/2004
Idioma:
Español
Utility Manager enMicrosoft Windows 2000 ejecuta winhlp32.exe con privilegios de sistema, lo que permite a usuarios locales ejecutar código de su elección mediante un ataque de estilo "shatter" (hacer añícos) usando mensajes de Windows, como se ha demostrado usando el diálogo de apertura de ficheor en la ventana de ayuda.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0909

Fecha de publicación:
01/06/2004
Idioma:
Español
Windows XP permite a usuarios locales ejecutar programas de su elección creando una tarea con un nivel de prioridad elevado mediante la herramienta de línea de comandos eventriggers.exe o el servicio Planificador de Tareas, también conocida como "Vulnerabilidad de Administración de Windows"
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2003-0910

Fecha de publicación:
01/06/2004
Idioma:
Español
La función NtSetLdtEntries en el interfaz de programación de la Tabla de Descriptores L ocales (LDT) de Windows NT 4.0 y Windows 2000 permitea atacantes locales ganar acceso a memoria del kernel y ejecutar código de su elección mediante un cierto tipo descriptor de segmento de datos que apunta a memoria protegida.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025

CVE-2004-2044

Fecha de publicación:
01/06/2004
Idioma:
Inglés
*** Pendiente de traducción *** PHP-Nuke 7.3, and other products that use the PHP-Nuke codebase such as the Nuke Cops betaNC PHP-Nuke Bundle, OSCNukeLite 3.1, and OSC2Nuke 7x do not properly use the eregi() PHP function with $_SERVER['PHP_SELF'] to identify the calling script, which allows remote attackers to directly access scripts, obtain path information via a PHP error message, and possibly gain access, as demonstrated using an HTTP request that contains the "admin.php" string.
Gravedad CVSS v2.0: ALTA
Última modificación:
03/04/2025