Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2021-44283

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** A buffer overflow in the component /Enclave.cpp of Electronics and Telecommunications Research Institute ShieldStore commit 58d455617f99705f0ffd8a27616abdf77bdc1bdc allows attackers to cause an information leak via a crafted structure from an untrusted operating system.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/01/2025

CVE-2023-30237

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** CyberGhostVPN Windows Client before v8.3.10.10015 was discovered to contain a DLL injection vulnerability via the component Dashboard.exe.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/01/2025

CVE-2023-32112

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vendor Master Hierarchy - versions SAP_APPL 500, SAP_APPL 600, SAP_APPL 602, SAP_APPL 603, SAP_APPL 604, SAP_APPL 605, SAP_APPL 606, SAP_APPL 616, SAP_APPL 617, SAP_APPL 618, S4CORE 100, does not perform necessary authorization checks for an authenticated user to access some of its function. This could lead to modification of data impacting the integrity of the system.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-32111

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** In SAP PowerDesigner (Proxy) - version 16.7, an attacker can send a crafted request from a remote host to the proxy machine and crash the proxy server, due to faulty implementation of memory management causing a memory corruption. This leads to a high impact on availability of the application.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2023

CVE-2023-31407

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP Business Planning and Consolidation - versions 740, 750, allows an authorized attacker to upload a malicious file, resulting in Cross-Site Scripting vulnerability. After successful exploitation, an attacker can cause limited impact on confidentiality and integrity of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-31406

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Due to insufficient input validation, SAP BusinessObjects Business Intelligence Platform - versions 420, 430, allows an unauthenticated attacker to redirect users to untrusted site using a malicious link. On successful exploitation, an attacker can view or modify information causing a limited impact on confidentiality and integrity of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-31404

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Under certain conditions, SAP BusinessObjects Business Intelligence Platform (Central Management Service) - versions 420, 430, allows an attacker to access information which would otherwise be restricted. Some users with specific privileges could have access to credentials of other users. It could let them access data sources which would otherwise be restricted.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-30744

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** In SAP AS NetWeaver JAVA - versions SERVERCORE 7.50, J2EE-FRMW 7.50, CORE-TOOLS 7.50, an unauthenticated attacker can attach to an open interface and make use of an open naming and directory API to instantiate an object which has methods which can be called without further authorization and authentication.  A subsequent call to one of these methods can read or change the state of existing services without any effect on availability.<br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

CVE-2023-30743

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Due to improper neutralization of input in SAPUI5 - versions SAP_UI 750, SAP_UI 754, SAP_UI 755, SAP_UI 756, SAP_UI 757, UI_700 200, sap.m.FormattedText SAPUI5 control allows injection of untrusted CSS. This blocks user’s interaction with the application. Further, in the absence of URL validation by the application, the vulnerability could lead to the attacker reading or modifying user’s information through phishing attack.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-30742

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP CRM (WebClient UI) - versions S4FND 102, S4FND 103, S4FND 104, S4FND 105, S4FND 106, S4FND 107, WEBCUIF 700, WEBCUIF 701, WEBCUIF 731, WEBCUIF 746, WEBCUIF 747, WEBCUIF 748, WEBCUIF 800, WEBCUIF 801, does not sufficiently encode user-controlled inputs, resulting in a stored Cross-Site Scripting (XSS) vulnerability.An attacker could store a malicious URL and lure the victim to click, causing the script supplied by the attacker to execute in the victim user&amp;#39;s session. The information from the victim&amp;#39;s session could then be modified or read by the attacker.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-30741

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Due to insufficient input validation, SAP BusinessObjects Business Intelligence Platform - versions 420, 430, allows an unauthenticated attacker to redirect users to untrusted site using a malicious link. On successful exploitation, an attacker can view or modify information causing a limited impact on confidentiality and integrity of the application.<br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/05/2023

CVE-2023-30740

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** SAP BusinessObjects Business Intelligence Platform - versions 420, 430, allows an authenticated attacker to access sensitive information which is otherwise restricted. On successful exploitation, there could be a high impact on confidentiality, limited impact on integrity and availability of the application.<br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
15/05/2023