Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en onCreate de SettingsHomepageActivity.java (CVE-2024-40652)

Fecha de publicación:
11/09/2024
Idioma:
Español
En onCreate de SettingsHomepageActivity.java, existe una forma posible de acceder a la aplicación Configuración mientras el dispositivo se está aprovisionando debido a una verificación de permisos faltante. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. Se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en Android (CVE-2024-40654)

Fecha de publicación:
11/09/2024
Idioma:
Español
En varias ubicaciones, es posible que se omitan permisos debido a un subordinado confundido. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. Se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en bindAndGetCallIdentification de CallScreeningServiceHelper.java (CVE-2024-40655)

Fecha de publicación:
11/09/2024
Idioma:
Español
En bindAndGetCallIdentification de CallScreeningServiceHelper.java, existe una forma posible de mantener un permiso de uso en segundo plano debido a una omisión de permisos. Esto podría generar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. Se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
18/03/2025

Vulnerabilidad en handleCreateConferenceComplete de ConnectionServiceWrapper.java (CVE-2024-40656)

Fecha de publicación:
11/09/2024
Idioma:
Español
En handleCreateConferenceComplete de ConnectionServiceWrapper.java, existe una forma posible de revelar imágenes entre usuarios debido a un subordinado confundido. Esto podría generar la divulgación de información local sin necesidad de privilegios de ejecución adicionales. Se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2024

Vulnerabilidad en addPreferencesForType de AccountTypePreferenceLoader.java (CVE-2024-40657)

Fecha de publicación:
11/09/2024
Idioma:
Español
En addPreferencesForType de AccountTypePreferenceLoader.java, existe una forma posible de deshabilitar aplicaciones para otros usuarios debido a un subordinado confundido. Esto podría generar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. No se necesita interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en getConfig de SoftVideoDecoderOMXComponent.cpp (CVE-2024-40658)

Fecha de publicación:
11/09/2024
Idioma:
Español
En getConfig de SoftVideoDecoderOMXComponent.cpp, existe una posible escritura fuera de los límites debido a un desbordamiento del búfer de montón. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. No se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en getRegistration de RemoteProvisioningService.java (CVE-2024-40659)

Fecha de publicación:
11/09/2024
Idioma:
Español
En getRegistration de RemoteProvisioningService.java, existe una forma posible de deshabilitar permanentemente la función de generación de claves de AndroidKeyStore mediante la actualización de las claves de certificación de todas las aplicaciones instaladas debido a una validación de entrada incorrecta. Esto podría provocar una denegación de servicio local sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/12/2024

Vulnerabilidad en Uri.java (CVE-2024-40662)

Fecha de publicación:
11/09/2024
Idioma:
Español
En el esquema de Uri.java, existe una forma posible de crear un objeto Uri mal formado debido a una validación de entrada incorrecta. Esto podría provocar una escalada local de privilegios sin necesidad de permisos de ejecución adicionales. No se necesita la interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en DevmemIntPFNotify de devicemem_server.c (CVE-2024-23716)

Fecha de publicación:
11/09/2024
Idioma:
Español
En DevmemIntPFNotify de devicemem_server.c, existe un posible use after free debido a una condición de ejecución. Esto podría provocar una escalada local de privilegios en el núcleo sin necesidad de permisos de ejecución adicionales. No se necesita interacción del usuario para la explotación.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/12/2024

Vulnerabilidad en Pluto de Lua 5.4 (CVE-2024-45597)

Fecha de publicación:
10/09/2024
Idioma:
Español
Pluto es un superconjunto de Lua 5.4 que se centra en la programación de uso general. Los scripts que pasan valores controlados por el usuario a los valores del encabezado http.request se ven afectados. Un atacante podría utilizar esto para enviar solicitudes arbitrarias, aprovechando potencialmente los tokens de autenticación proporcionados en la misma tabla de encabezados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/03/2025

Vulnerabilidad en Ivanti EPM (CVE-2024-8320)

Fecha de publicación:
10/09/2024
Idioma:
Español
La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado falsifique el estado de aislamiento de red de los dispositivos administrados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/09/2024

Vulnerabilidad en Ivanti EPM (CVE-2024-8321)

Fecha de publicación:
10/09/2024
Idioma:
Español
La falta de autenticación en el aislamiento de red de Ivanti EPM antes de 2022 SU6 o la actualización de septiembre de 2024 permite que un atacante remoto no autenticado aísle los dispositivos administrados de la red.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2024