Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Spina CMS 2.18.0 (CVE-2024-7106)

Fecha de publicación:
25/07/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en Spina CMS 2.18.0 y clasificada como problemática. Una funcionalidad desconocida del archivo /admin/media_folders es afectada por esta vulnerabilidad. La manipulación conduce a cross-site request forgery. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-272431. NOTA: Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/08/2024

Vulnerabilidad en OpenObserve (CVE-2024-41809)

Fecha de publicación:
25/07/2024
Idioma:
Español
OpenObserve es una plataforma de observabilidad de código abierto. A partir de la versión 0.4.4 y anteriores a la versión 0.10.0, OpenObserve contiene una vulnerabilidad de Cross Site Scripting en la línea 32 de `openobserve/web/src/views/MemberSubscription.vue`. La versión 0.10.0 sanitiza el HTML entrante.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/08/2024

Vulnerabilidad en ForIP Tecnologia Administração PABX 1.x (CVE-2024-7105)

Fecha de publicación:
25/07/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en ForIP Tecnologia Administração PABX 1.x y clasificada como crítica. Una función desconocida del archivo /detalheIdUra del componente Lista Ura Page es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-272430 es el identificador asignado a esta vulnerabilidad. NOTA: Se contactó al proveedor tempranamente sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/09/2024

Vulnerabilidad en R-HUB TurboMeeting (CVE-2024-38289)

Fecha de publicación:
25/07/2024
Idioma:
Español
Un problema de inyección de SQL basado en booleanos en el endpoint Virtual Meeting Password (VMP) en R-HUB TurboMeeting hasta 8.x permite a atacantes remotos no autenticados extraer contraseñas hash de la base de datos y autenticarse en la aplicación, a través de una entrada SQL manipulada.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/09/2024

Vulnerabilidad en E-Staff v5.1 (CVE-2024-40324)

Fecha de publicación:
25/07/2024
Idioma:
Español
Una vulnerabilidad de inyección CRLF en E-Staff v5.1 permite a los atacantes insertar caracteres Carriage Return (CR) y Line Feed (LF) en los campos de entrada, lo que lleva a la división de la respuesta HTTP y la manipulación del encabezado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2024

Vulnerabilidad en OpenObserve (CVE-2024-41808)

Fecha de publicación:
25/07/2024
Idioma:
Español
La plataforma de observabilidad de código abierto OpenObserve brinda la capacidad de filtrar registros en un panel por los valores cargados en un registro determinado. Sin embargo, todas las versiones de la plataforma hasta la 0.9.1 no sanitizan la entrada del usuario en el menú de selección de filtros, lo que puede resultar en una apropiación total de la cuenta. Se ha observado que el front-end utiliza `DOMPurify` o plantillas Vue para escapar ampliamente del cross-site scripting (XSS), sin embargo, ciertas áreas del front-end carecen de esta protección XSS. Al combinar la protección faltante con el manejo de autenticación inseguro que utiliza el front-end, un usuario malintencionado puede hacerse cargo de la cuenta de cualquier víctima siempre que cumpla con los pasos de explotación. Al momento de la publicación, no hay ninguna versión parcheada disponible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/08/2024

Vulnerabilidad en Anybus-CompactCom 30 de HMS Industrial Networks (CVE-2024-6558)

Fecha de publicación:
25/07/2024
Idioma:
Español
Los productos Anybus-CompactCom 30 de HMS Industrial Networks son vulnerables a un ataque XSS causado por la falta de controles sanitarios de entrada. Como consecuencia, es posible insertar código HTML en los campos de entrada y almacenar el código HTML. El código HTML almacenado se incrustará en la página y el navegador host lo ejecutará la próxima vez que se cargue la página, lo que permitirá ataques de ingeniería social.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/08/2024

Vulnerabilidad en snapd (CVE-2024-29068)

Fecha de publicación:
25/07/2024
Idioma:
Español
En versiones de snapd anteriores a la 2.62, snapd no pudo verificar correctamente el tipo de archivo al extraer un complemento. El formato snap es una imagen del sistema de archivos squashfs y, por lo tanto, puede contener archivos que no son archivos regulares (como tuberías o enchufes, etc.). Snapd lee directamente varias entradas de archivos dentro de la imagen de snap squashfs (como íconos, etc.) cuando se extrae. Un atacante que pudiera convencer a un usuario de que instalara un complemento malicioso que contuviera archivos no regulares en estas rutas podría provocar que snapd bloqueara indefinidamente el intento de leer dichos archivos y provocar una denegación de servicio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2024

Vulnerabilidad en snapd (CVE-2024-29069)

Fecha de publicación:
25/07/2024
Idioma:
Español
En versiones de snapd anteriores a la 2.62, snapd no podía verificar correctamente el destino de los enlaces simbólicos al extraer un snap. El formato snap es una imagen del sistema de archivos squashfs y, por lo tanto, puede contener enlaces simbólicos y otros tipos de archivos. snapd lee directamente varias entradas de archivos dentro de la imagen de snap squashfs (como íconos y archivos de escritorio, etc.) cuando se extrae. Un atacante que pudiera convencer a un usuario de que instalara un complemento malicioso que contuviera enlaces simbólicos en estas rutas podría hacer que snapd escribiera el contenido del destino del enlace simbólico en un directorio legible por todo el mundo. Esto, a su vez, podría permitir que un usuario sin privilegios obtenga acceso a información privilegiada.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/08/2024

Vulnerabilidad en R-HUB TurboMeeting (CVE-2024-38287)

Fecha de publicación:
25/07/2024
Idioma:
Español
El mecanismo de restablecimiento de contraseña en la funcionalidad Forgot Password en R-HUB TurboMeeting hasta 8.x permite a atacantes remotos no autenticados forzar a la aplicación a restablecer la contraseña del administrador a un valor aleatorio inseguro de 8 dígitos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
13/08/2024

Vulnerabilidad en R-HUB TurboMeeting (CVE-2024-38288)

Fecha de publicación:
25/07/2024
Idioma:
Español
Un problema de inyección de comandos en la funcionalidad de Certificate Signing Request (CSR) en R-HUB TurboMeeting hasta 8.x permite a atacantes autenticados con privilegios de administrador ejecutar comandos arbitrarios en el servidor subyacente como root.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/08/2024

Vulnerabilidad en Webkul Qloapps v1.6.0.0 (CVE-2024-40318)

Fecha de publicación:
25/07/2024
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en Webkul Qloapps v1.6.0.0 permite a los atacantes ejecutar código arbitrario cargando un archivo manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/08/2024