Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en itsourcecode Student Information Management System 1.0 (CVE-2024-5381)

Fecha de publicación:
26/05/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Student Information Management System 1.0 y clasificada como crítica. Una función desconocida del archivo view.php es afectada por esta vulnerabilidad. La manipulación del argumento StudentId conduce a la inyección SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-266293.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/02/2025

Vulnerabilidad en lakernote EasyAdmin (CVE-2024-5383)

Fecha de publicación:
26/05/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en lakernote EasyAdmin hasta 20240324 y clasificada como problemática. Una parte desconocida del archivo /sys/file/upload es afectada por esta vulnerabilidad. La manipulación del archivo de argumentos conduce a cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. Este producto adopta el enfoque de lanzamientos continuos para proporcionar una entrega continua. Por lo tanto, los detalles de las versiones afectadas y actualizadas no están disponibles. El identificador del parche es 9c8a836ace17a93c45e5ad52a2340788b7795030. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-266301.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/08/2025

Vulnerabilidad en Hw64.sys en Marvin Test HW.exe (CVE-2024-36054)

Fecha de publicación:
26/05/2024
Idioma:
Español
Hw64.sys en Marvin Test HW.exe anterior a 5.0.5.0 permite que procesos en modo de usuario sin privilegios lean arbitrariamente la memoria del kernel (y en consecuencia obtengan todos los privilegios) a través de IOCTL 0x9c4064b8 (a través de MmMapIoSpace) e IOCTL 0x9c406490 (a través de ZwMapViewOfSection).
Gravedad CVSS v3.1: ALTA
Última modificación:
19/08/2024

Vulnerabilidad en Hw64.sys en Marvin Test HW.exe (CVE-2024-36055)

Fecha de publicación:
26/05/2024
Idioma:
Español
Hw64.sys en Marvin Test HW.exe anterior a 5.0.5.0 permite que los procesos en modo de usuario sin privilegios mapeen arbitrariamente la memoria física con acceso de lectura/escritura a través de la API MmMapIoSpace (IOCTL 0x9c40a4f8, 0x9c40a4e8, 0x9c40a4c0, 0x9c40a4c4, 0x9c40a4ec, otros siete), lo que lleva a una denegación de servicio (BSOD).
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/10/2024

Vulnerabilidad en Hw64.sys en Marvin Test HW.exe (CVE-2024-36056)

Fecha de publicación:
26/05/2024
Idioma:
Español
Hw64.sys en Marvin Test HW.exe anterior a 5.0.5.0 permite que procesos en modo de usuario sin privilegios mapeen arbitrariamente la memoria física a través de IOCTL 0x9c406490 (para IoAllocateMdl, MmBuildMdlForNonPaggedPool y MmMapLockedPages), lo que lleva a una escalada de privilegios NT AUTHORITY\SYSTEM.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en Any-llm de Mintplex-Labs (CVE-2024-4286)

Fecha de publicación:
26/05/2024
Idioma:
Español
La aplicación Any-llm de Mintplex-Labs es vulnerable a una neutralización inadecuada de elementos especiales utilizados en una declaración de lenguaje de expresión, identificada en el ID de commit `57984fa85c31988b2eff429adfc654c46e0c342a`. La vulnerabilidad surge del manejo por parte de la aplicación de las modificaciones de los usuarios por parte de los gerentes o administradores, lo que permite la modificación de todos los atributos existentes de la entidad de base de datos "usuario" sin las comprobaciones o sanitización adecuadas. Esta falla se puede explotar para eliminar hilos de usuarios, negarles el acceso a sus datos enviados previamente o para inyectar hilos falsos y/o historial de chat para ataques de ingeniería social.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2024

Vulnerabilidad en jsy-1 short-url 1.0.0 (CVE-2024-5380)

Fecha de publicación:
26/05/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en jsy-1 short-url 1.0.0 y clasificada como problemática. Una función desconocida del archivo admin.php es afectada por esta vulnerabilidad. La manipulación del argumento URL conduce a cross site scripting. Es posible lanzar el ataque de forma remota. La actualización a la versión 2.0.0 puede solucionar este problema. El nombre del parche es 35c790897d6979392bc6f60707fc32da13a98b63. Se recomienda actualizar el componente afectado. El identificador de esta vulnerabilidad es VDB-266292.
Gravedad CVSS v3.1: BAJA
Última modificación:
04/06/2024

Vulnerabilidad en JFinalCMS (CVE-2024-5379)

Fecha de publicación:
26/05/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en JFinalCMS hasta 20240111 y ha sido calificada como problemática. Este problema afecta a algún procesamiento desconocido del archivo /admin/template. La manipulación del directorio de argumentos conduce a cross site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-266291.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/06/2025

Vulnerabilidad en Nintendo Wii U OS 5.5.5 (CVE-2024-34454)

Fecha de publicación:
26/05/2024
Idioma:
Español
Nintendo Wii U OS 5.5.5 permite a los atacantes intermediarios falsificar certificados SSL como si vinieran de una CA raíz, porque existe un mecanismo de verificación secundario que solo verifica si se conoce una CA e ignora los detalles de la CA y firma (y porque * se acepta como nombre común).
Gravedad CVSS v3.1: ALTA
Última modificación:
03/07/2024

Vulnerabilidad en SourceCodester School Intramurals Student Attendance Management System 1.0 (CVE-2024-5378)

Fecha de publicación:
26/05/2024
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester School Intramurals Student Attendance Management System 1.0. Ha sido declarada crítica. Esta vulnerabilidad afecta al código desconocido del archivo /manage_sy.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-266290 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2025

Vulnerabilidad en Kashipara College Management System 1.0 (CVE-2024-5376)

Fecha de publicación:
26/05/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en Kashipara College Management System 1.0 y clasificada como problemática. Una función desconocida del archivo view_each_faculty.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a cross site scripting. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-266288.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/02/2025

Vulnerabilidad en SourceCodester Vehicle Management System 1.0 (CVE-2024-5377)

Fecha de publicación:
26/05/2024
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester Vehicle Management System 1.0. Ha sido clasificada como crítica. Esto afecta a una parte desconocida del archivo /newvehicle.php. La manipulación del archivo de argumentos conduce a una carga sin restricciones. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-266289.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2025