Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en images (CVE-2024-21523)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete images son vulnerables a la denegación de servicio (DoS) debido a que proporcionan tipo is de entradanesperados para varias funciones diferentes. Esto hace posible alcanzar una macro de afirmación, lo que provoca un fallo del proceso. **Nota:** Al proporcionar algunos valores enteros específicos (como 0) a la función de tamaño, es posible obtener un error de fallo de segmentación, lo que provoca el fallo del proceso.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2024

Vulnerabilidad en node-stringbuilder (CVE-2024-21524)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete node-stringbuilder son vulnerables a lecturas fuera de los límites debido a un cálculo incorrecto de la longitud de la memoria, al llamar a ToBuffer, ToString o CharAt en un objeto StringBuilder con una entrada de valor de cadena no vacía. Es posible devolver memoria previamente asignada, por ejemplo, proporcionando índices negativos, lo que lleva a una divulgación de información.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/09/2024

Vulnerabilidad en node-twain (CVE-2024-21525)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete node-twain son vulnerables a una verificación inadecuada o al manejo de condiciones excepcionales debido a la longitud de los datos de origen que no se verifican. La creación de un nuevo twain.TwainSDK con una propiedad productName o productFamily, manufacturer, version.info de longitud >= 34 caracteres conduce a una vulnerabilidad de desbordamiento del búfer.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024

Vulnerabilidad en Speaker (CVE-2024-21526)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete Speaker son vulnerables a la denegación de servicio (DoS) cuando se proporcionan tipos de entrada inesperados a la propiedad de canales del objeto Speaker hace posible alcanzar una macro de afirmación. La explotación de esta vulnerabilidad puede provocar un fallo del proceso.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024

Vulnerabilidad en discordjs/opus (CVE-2024-21521)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete @discordjs/opus son vulnerables a la Denegación de Servicio (DoS) debido a que proporcionan un objeto de entrada con una propiedad toString para varias funciones diferentes. La explotación de esta vulnerabilidad podría provocar una caída del sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024

Vulnerabilidad en audify (CVE-2024-21522)

Fecha de publicación:
10/07/2024
Idioma:
Español
Todas las versiones del paquete audify son vulnerables a una validación inadecuada del índice de matriz cuando se proporciona frameSize a las nuevas funciones OpusDecoder().decode o OpusDecoder().decodeFloat y no se verifican los valores negativos. Esto puede provocar un fallo del proceso.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/07/2024

Vulnerabilidad en Gravity Forms: Multiple Form Instances para WordPress (CVE-2024-6550)

Fecha de publicación:
10/07/2024
Idioma:
Español
El complemento Gravity Forms: Multiple Form Instances para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 1.1.1 incluida. Esto se debe a que el complemento deja archivos de prueba con display_errors activado. Esto hace posible que atacantes no autenticados recuperen la ruta completa de la aplicación web, que puede usarse para ayudar en otros ataques. La información mostrada no es útil por sí sola y requiere que esté presente otra vulnerabilidad para dañar un sitio web afectado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/07/2024

Vulnerabilidad en BIOS de Dell Edge Gateway (CVE-2023-32472)

Fecha de publicación:
10/07/2024
Idioma:
Español
El BIOS de Dell Edge Gateway, versiones 3200 y 5200, contiene una vulnerabilidad de escritura fuera de los límites. Un usuario malintencionado local autenticado con altos privilegios podría explotar esta vulnerabilidad, lo que provocaría la exposición de parte del código en el modo de administración del sistema, lo que provocaría la ejecución de código arbitrario o una escalada de privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/09/2024

Vulnerabilidad en Dell Alienware Command Center (CVE-2024-38301)

Fecha de publicación:
10/07/2024
Idioma:
Español
Dell Alienware Command Center, versión 5.7.3.0 y anteriores, contiene una vulnerabilidad de control de acceso inadecuado. Un atacante con pocos privilegios podría explotar esta vulnerabilidad, lo que provocaría una denegación de servicio en el sistema local y la divulgación de información.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/08/2024

Vulnerabilidad en BIOS de Dell Edge Gateway (CVE-2023-32467)

Fecha de publicación:
10/07/2024
Idioma:
Español
El BIOS de Dell Edge Gateway, versiones 3200 y 5200, contiene una vulnerabilidad de escritura fuera de los límites. Un usuario malicioso local autenticado con altos privilegios podría explotar esta vulnerabilidad, lo que provocaría la exposición de algún código UEFI, lo que provocaría la ejecución de código arbitrario o una escalada de privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/09/2024

Vulnerabilidad en Node.js (CVE-2024-22018)

Fecha de publicación:
10/07/2024
Idioma:
Español
Se ha identificado una vulnerabilidad en Node.js que afecta a los usuarios del modelo de permisos experimental cuando se utiliza el indicador --allow-fs-read. Este fallo surge de un modelo de permisos inadecuado que no logra restringir las estadísticas de archivos a través de la API fs.lstat. Como resultado, los actores malintencionados pueden recuperar estadísticas de archivos a los que no tienen acceso de lectura explícito. Esta vulnerabilidad afecta a todos los usuarios que utilizan el modelo de permiso experimental en Node.js 20 y Node.js 21. Tenga en cuenta que en el momento en que se emitió este CVE, el modelo de permiso es una característica experimental de Node.js.
Gravedad CVSS v3.1: BAJA
Última modificación:
19/07/2024

Vulnerabilidad en UltraAddons – Elementor Addons (Header Footer Builder, Custom Font, Custom CSS, Woo Widget, Menu Builder, Anywhere Elementor Shortcode) para WordPress (CVE-2024-4866)

Fecha de publicación:
10/07/2024
Idioma:
Español
El complemento UltraAddons – Elementor Addons (Header Footer Builder, Custom Font, Custom CSS, Woo Widget, Menu Builder, Anywhere Elementor Shortcode) para WordPress es vulnerable a Cross Site Scripting almacenado a través de múltiples widgets en todas las versiones hasta la 1.1 incluida. .6 debido a una sanitización de la entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/02/2025