Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Spectra – WordPress Gutenberg Blocks para WordPress (CVE-2024-1815)

Fecha de publicación:
23/05/2024
Idioma:
Español
El complemento Spectra – WordPress Gutenberg Blocks para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del bloque de galería de imágenes del complemento en todas las versiones hasta la 2.12.8 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/02/2025

Vulnerabilidad en GitLab CE/EE (CVE-2024-1947)

Fecha de publicación:
23/05/2024
Idioma:
Español
Se descubrió una condición de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones desde 13.2.4 anterior a 16.10.6, 16.11 anterior a 16.11.3 y 17.0 anterior a 17.0.1. Al aprovechar esta vulnerabilidad, un atacante podría crear una condición DoS enviando llamadas API manipuladas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/12/2024

Vulnerabilidad en GitLab CE/EE (CVE-2023-6502)

Fecha de publicación:
23/05/2024
Idioma:
Español
Se descubrió una condición de denegación de servicio (DoS) en GitLab CE/EE que afecta a todas las versiones anteriores a 16.10.6, a la versión 16.11 anterior a 16.11.3 y a 17.0 anterior a 17.0.1. Es posible que un atacante provoque una denegación de servicio utilizando una página wiki manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/12/2024

Vulnerabilidad en Eclipse Ditto (CVE-2024-5165)

Fecha de publicación:
23/05/2024
Idioma:
Español
En las versiones 3.0.0 a 3.5.5 de Eclipse Ditto, la entrada del usuario de varios campos de entrada de la interfaz de usuario de Eclipse Ditto Explorer https://eclipse.dev/ditto/user-interface.html no se neutralizó adecuadamente y, por lo tanto, fue vulnerable a ambos. XSS reflejado y almacenado (Cross Site Scripting). Varias entradas no persistieron en el backend de Eclipse Ditto, sino solo en el almacenamiento del navegador local para guardar la configuración de los "entornos" de la interfaz de usuario y, por ejemplo, las últimas "consultas de búsqueda" realizadas, lo que resultó en una vulnerabilidad "XSS reflejada". Sin embargo, varias otras entradas persistieron en el backend de Eclipse Ditto, lo que provocó una vulnerabilidad "Stored XSS". Esto significa que los usuarios autenticados y autorizados en Eclipse Ditto pueden conservar cosas en Ditto que pueden, cuando son mostradas por otros usuarios que también están autorizados a ver esas cosas en la interfaz de usuario de Eclipse Ditto, provocar que se ejecuten scripts en el navegador de otros usuarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/01/2025

Vulnerabilidad en ProfilePress para WordPress (CVE-2024-2861)

Fecha de publicación:
23/05/2024
Idioma:
Español
El complemento ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget del panel de usuario de ProfilePress en todas las versiones hasta la 4.15.8 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/06/2025

Vulnerabilidad en Unlimited Elements For Elementor para WordPress (CVE-2024-4779)

Fecha de publicación:
23/05/2024
Idioma:
Español
El complemento Unlimited Elements For Elementor (widgets, complementos y plantillas gratuitos) para WordPress es vulnerable a la inyección SQL a través del parámetro 'data[post_ids][0]' en todas las versiones hasta la 1.5.107 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que los atacantes autenticados, con acceso de nivel de colaborador y superior, agreguen consultas SQL adicionales a consultas ya existentes que pueden usarse para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2025

Vulnerabilidad en Thales Luna EFT (CVE-2024-5264)

Fecha de publicación:
23/05/2024
Idioma:
Español
La transferencia de red con AES KHT en Thales Luna EFT 2.1 y superior permite a un usuario con acceso a la consola administrativa acceder a las copias de seguridad realizadas mediante análisis fuera de línea.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2024

Vulnerabilidad en Acrobat Reader (CVE-2024-30280)

Fecha de publicación:
23/05/2024
Idioma:
Español
Las versiones de Acrobat Reader 20.005.30574, 24.002.20736 y anteriores se ven afectadas por una vulnerabilidad de lectura fuera de los límites al analizar un archivo manipulado, lo que podría resultar en una lectura más allá del final de una estructura de memoria asignada. Un atacante podría aprovechar esta vulnerabilidad para ejecutar código en el contexto del usuario actual. La explotación de este problema requiere la interacción del usuario, ya que la víctima debe abrir un archivo malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/12/2024

Vulnerabilidad en vantage6 (CVE-2024-32969)

Fecha de publicación:
23/05/2024
Idioma:
Español
vantage6 es una infraestructura de código abierto para análisis de preservación de la privacidad. Los administradores de colaboración pueden agregar organizaciones adicionales a su colaboración que puedan ampliar su influencia. Por ejemplo, las organizaciones que incluyen pueden crear nuevos usuarios cuyas contraseñas conocen y usarlas para leer los resultados de tareas de otras colaboraciones en las que participa esa organización. Estos son solo usuarios relativamente confiables, con acceso para administrar una colaboración. son capaces de hacer esto, lo que reduce el impacto. Esta vulnerabilidad fue parcheada en la versión 4.5.0rc3.
Gravedad CVSS v3.1: BAJA
Última modificación:
24/05/2024

Vulnerabilidad en gitoxide (CVE-2024-35186)

Fecha de publicación:
23/05/2024
Idioma:
Español
gitoxide es una implementación Rust pura de Git. Durante el pago, `gix-worktree-state` no verifica que las rutas apunten a ubicaciones en el árbol de trabajo. Un repositorio especialmente manipulado puede, cuando se clona, colocar archivos nuevos en cualquier lugar donde la aplicación pueda escribirlos. Esta vulnerabilidad provoca una pérdida importante de confidencialidad, integridad y disponibilidad, pero la creación de archivos fuera de un árbol de trabajo sin intentar ejecutar código también puede afectar directamente la integridad. Esta vulnerabilidad ha sido parcheada en las versiones 0.36.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/05/2024

Vulnerabilidad en Dapr (CVE-2024-35223)

Fecha de publicación:
23/05/2024
Idioma:
Español
Dapr es un tiempo de ejecución portátil, controlado por eventos, para crear aplicaciones distribuidas en la nube y en el perímetro. Dapr envía el token de aplicación de la aplicación invocadora en lugar del token de aplicación de la aplicación invocada. Esto provoca una fuga del token de aplicación de la aplicación invocadora a la aplicación invocada cuando se usa Dapr como proxy gRPC para la invocación de servicios remotos. Esta vulnerabilidad afecta a los usuarios de Dapr que usan Dapr como proxy gRPC para la invocación de servicios remotos, así como a la funcionalidad del token API de la aplicación Dapr. Un atacante podría aprovechar esta vulnerabilidad para obtener acceso al token de la aplicación invocadora, lo que podría comprometer los mecanismos de seguridad y autenticación. Esta vulnerabilidad fue parcheada en la versión 1.13.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/05/2024

Vulnerabilidad en Acrobat Reader (CVE-2024-30279)

Fecha de publicación:
23/05/2024
Idioma:
Español
Las versiones de Acrobat Reader 20.005.30574, 24.002.20736 y anteriores se ven afectadas por una vulnerabilidad de escritura fuera de los límites que podría provocar la ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere la interacción del usuario, ya que la víctima debe abrir un archivo malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/12/2024