Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en CodeAstro House Rental Management System 1.0 (CVE-2024-2076)

Fecha de publicación:
01/03/2024
Idioma:
Español
Se encontró una vulnerabilidad en CodeAstro House Rental Management System 1.0. Ha sido calificada como problemática. Una función desconocida del archivo booking.php/owner.php/tenant.php es afectada por esta vulnerabilidad. La manipulación provoca que falte la autenticación. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-255392.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/03/2025

Vulnerabilidad en SourceCodester Simple Online Bidding System 1.0 (CVE-2024-2077)

Fecha de publicación:
01/03/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en SourceCodester Simple Online Bidding System 1.0 y clasificada como crítica. Una parte desconocida del archivo index.php afecta a esta vulnerabilidad. La manipulación del argumento category_id conduce a la inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-255393.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/12/2024

Vulnerabilidad en Mini-Tmall (CVE-2024-2074)

Fecha de publicación:
01/03/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en Mini-Tmall hasta 20231017 y clasificada como crítica. Este problema afecta algún procesamiento desconocido del archivo ?r=tmall/admin/user/1/1. La manipulación del argumento orderBy conduce a la inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-255389.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en SourceCodester Daily Habit Tracker 1.0 (CVE-2024-2075)

Fecha de publicación:
01/03/2024
Idioma:
Español
Se encontró una vulnerabilidad en SourceCodester Daily Habit Tracker 1.0. Ha sido declarada problemática. Una función desconocida del archivo /endpoint/update-tracker.php es afectada por esta vulnerabilidad. La manipulación del día de la discusión conduce a Cross-Site Scripting. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-255391.
Gravedad CVSS v3.1: BAJA
Última modificación:
17/05/2024

Vulnerabilidad en Node.js/Express (CVE-2024-27298)

Fecha de publicación:
01/03/2024
Idioma:
Español
parse-server es un servidor Parse para Node.js/Express. Esta vulnerabilidad permite la inyección de SQL cuando Parse Server está configurado para utilizar la base de datos PostgreSQL. La vulnerabilidad se solucionó en 6.5.0 y 7.0.0-alpha.20.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/12/2025

Vulnerabilidad en SourceCodester Block Inserter for Dynamic Content 1.0 (CVE-2024-2073)

Fecha de publicación:
01/03/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Block Inserter for Dynamic Content 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a un código desconocido del archivo view_post.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador de esta vulnerabilidad es VDB-255388.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2025

Vulnerabilidad en OpenBSD (CVE-2023-52556)

Fecha de publicación:
01/03/2024
Idioma:
Español
En OpenBSD 7.4 antes de la errata 009, una condición de ejecución entre el procesamiento de paquetes de pf(4) y la expiración de los estados de los paquetes puede causar un pánico en el kernel.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/10/2025

Vulnerabilidad en OpenBSD (CVE-2023-52557)

Fecha de publicación:
01/03/2024
Idioma:
Español
En OpenBSD 7.3 antes de la errata 016, npppd(8) podía fallar debido a un mensaje l2tp que tenía un AVP (par atributo-valor) con una longitud incorrecta.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en OpenBSD (CVE-2023-52558)

Fecha de publicación:
01/03/2024
Idioma:
Español
En OpenBSD 7.4 anterior a la errata 002 y OpenBSD 7.3 anterior a la errata 019, un búfer de red que tenía que dividirse en cierta longitud podía bloquear el kernel después de recibir secuencias de escape especialmente manipuladas.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/10/2025

Vulnerabilidad en Stupid Simple CMS 1.2.4 (CVE-2024-27558)

Fecha de publicación:
01/03/2024
Idioma:
Español
Stupid Simple CMS 1.2.4 es vulnerable a Cross Site Scripting (XSS) dentro del título del blog de la configuración.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/03/2025

Vulnerabilidad en Stupid Simple CMS v1.2.4 (CVE-2024-27559)

Fecha de publicación:
01/03/2024
Idioma:
Español
Se descubrió que Stupid Simple CMS v1.2.4 contiene un Cross-Site Request Forgery (CSRF) a través del componente /save_settings.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/03/2025

Vulnerabilidad en Stupid Simple CMS v1.2.4 (CVE-2024-27689)

Fecha de publicación:
01/03/2024
Idioma:
Español
Se descubrió que Stupid Simple CMS v1.2.4 contenía un Cross-Site Request Forgery (CSRF) a través de /update-article.php.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/03/2025