Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FortiOS SSL-VPN (CVE-2022-42475)

Fecha de publicación:
02/01/2023
Idioma:
Español
Una vulnerabilidad de desbordamiento de búfer de almacenamiento dinámico [CWE-122] en FortiOS SSL-VPN 7.2.0 a 7.2.2, 7.0.0 a 7.0.8, 6.4.0 a 6.4.10, 6.2.0 a 6.2.11, 6.0 .15 y anteriores y FortiProxy SSL-VPN 7.2.0 hasta 7.2.1, 7.0.7 y anteriores pueden permitir que un atacante remoto no autenticado ejecute código o comandos arbitrarios a través de solicitudes específicamente manipuladas.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/02/2025

Vulnerabilidad en cronvel string-kit (CVE-2021-4299)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en cronvel string-kit hasta 0.12.7 y fue clasificada como problemática. Esta vulnerabilidad afecta a la función naturalSort del archivo lib/naturalSort.js. La manipulación conduce a una complejidad de expresiones regulares ineficiente. El ataque se puede iniciar de forma remota. La actualización a la versión 0.12.8 puede solucionar este problema. El nombre del parche es 9cac4c298ee92c1695b0695951f1488884a7ca73. Se recomienda actualizar el componente afectado. El identificador de esta vulnerabilidad es VDB-217180.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en Hesburgh Libraries of Notre Dame Sipity (CVE-2021-4298)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como crítica en Hesburgh Libraries of Notre Dame Sipity de Github. Esto afecta a la función SearchCriteriaForWorksParameter del archivo app/parameters/sipity/parameters/search_criteria_for_works_parameter.rb. La manipulación conduce a la inyección de SQL. La actualización a la versión 2021.8 puede solucionar este problema. El parche se llama d1704c7363b899ffce65be03a796a0ee5fdbfbdc. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-217179.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

Vulnerabilidad en enigmaX (CVE-2016-15006)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se econtró una vulnerabilidad en enigmaX hasta 2.2 y se ha clasificado como problemática. Este problema afecta la función getSeed del archivo main.c del componente Scrambling Table Handler. La manipulación conduce a una semilla predecible en un generador de números pseudoaleatorios (prng). El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. Se sabe que la explotación es difícil. La actualización a la versión 2.3 puede solucionar este problema. El identificador del parche es 922bf90ca14a681629ba0b807a997a81d70225b5. Se recomienda actualizar el componente afectado. A esta vulnerabilidad se le asignó el identificador VDB-217181.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en porpeeranut-go-with-me (CVE-2014-125032)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en porpeeranut go-with-me. Ha sido declarada crítica. Una función desconocida del archivo module/frontend/add.php es afectada por esta vulnerabilidad. La manipulación conduce a la inyección de SQL. El identificador del parche es b92451e4f9e85e26cf493c95ea0a69e354c35df9. Se recomienda aplicar un parche para solucionar este problema. A esta vulnerabilidad se le asignó el identificador VDB-217177.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

Vulnerabilidad en kirill2485 TekNet (CVE-2014-125031)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en kirill2485 TekNet de Github. Ha sido clasificada como problemática. Una función desconocida del archivo pages/loggedin.php es afectada por esta vulnerabilidad. La manipulación del argumento statusentery conduce a cross-site scripting. Es posible lanzar el ataque de forma remota. El nombre del parche es 1c575340539f983333aa43fc58ecd76eb53e1816. Se recomienda aplicar un parche para solucionar este problema. El identificador de esta vulnerabilidad es VDB-217176.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en rails-cv-app (CVE-2014-125033)

Fecha de publicación:
02/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en Rails-cv-app. Ha sido calificada como problemática. Una función desconocida del archivo app/controllers/uploaded_files_controller.rb es afectada por este problema. La manipulación con la entrada ../../../etc/passwd conduce al path traversal: '../filedir'. El exploit ha sido divulgado al público y puede utilizarse. El parche se identifica como 0d20362af0a5f8a126f67c77833868908484a863. Se recomienda aplicar un parche para solucionar este problema. VDB-217178 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en trampgeek jobe (CVE-2021-4297)

Fecha de publicación:
01/01/2023
Idioma:
Español
Se ha encontrado una vulnerabilidad en trampgeek jobe de Github hasta 1.6.4 y se ha clasificado como problemática. Esta vulnerabilidad afecta a la función run_post del archivo application/controllers/Restapi.php. La manipulación del argumento nombre de archivo fuente conduce a una debilidad desconocida. La actualización a la versión 1.6.5 puede solucionar este problema. El parche se identifica como 694da5013dbecc8d30dd83e2a83e78faadf93771. Se recomienda actualizar el componente afectado. VDB-217174 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2025

Vulnerabilidad en FTP (CVE-2023-22551)

Fecha de publicación:
01/01/2023
Idioma:
Español
El proyecto FTP (también conocido como "Implementación de un cliente y servidor FTP simple") a través de 96c1a35 permite a atacantes remotos provocar una denegación de servicio (consumo de memoria) al participar en la actividad del cliente, como establecer y luego finalizar una conexión. Esto ocurre porque se usa malloc pero no free.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/04/2025

Vulnerabilidad en Ziftr primecoin (CVE-2013-10006)

Fecha de publicación:
01/01/2023
Idioma:
Español
Se encontró una vulnerabilidad en Ziftr primecoin de Github hasta 0.8.4rc1 y se clasificó como problemática. La función HTTPAuthorized del archivo src/bitcoinrpc.cpp es afectada por esta vulnerabilidad. La manipulación del argumento strUserPass/strRPCUserColonPass conduce a una discrepancia de tiempo observable. La complejidad de un ataque es bastante alta. La explotación parece difícil. La actualización a la versión 0.8.4rc2 puede solucionar este problema. El parche se llama cdb3441b5cd2c1bae49fae671dc4a496f7c96322. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-217171.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

Vulnerabilidad en admont28 Ingnovarq (CVE-2015-10006)

Fecha de publicación:
01/01/2023
Idioma:
Español
Se ha encontrado una vulnerabilidad en admont28 Ingnovarq y ha sido clasificada como problemática. Una función desconocida del archivo app/controller/insertarSliderAjax.php es afectada por esta vulnerabilidad. La manipulación del argumento imagetitle conduce a cross-site scripting. El ataque puede lanzarse de forma remota. El nombre del parche es 9d18a39944d79dfedacd754a742df38f99d3c0e2. Se recomienda aplicar un parche para solucionar este problema. El identificador de esta vulnerabilidad es VDB-217172.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

Vulnerabilidad en SimpleSAMLphp (CVE-2010-10002)

Fecha de publicación:
01/01/2023
Idioma:
Español
** NO SOPORTADO CUANDO SE ASIGNÓ ** Una vulnerabilidad clasificada como problemática ha sido encontrada en SimpleSAMLphp simplesamlphp-module-openid. Una función desconocida del archivo templates/consumer.php del componente OpenID Handler es afectada por esta vulnerabilidad. La manipulación del argumento AuthState conduce a cross-site scripting. Es posible lanzar el ataque de forma remota. La complejidad de un ataque es bastante alta. Se dice que la explotabilidad es difícil. La actualización a la versión 1.0 puede solucionar este problema. El parche se identifica como d652d41ccaf8c45d5707e741c0c5d82a2365a9a3. Se recomienda actualizar el componente afectado. VDB-217170 es el identificador asignado a esta vulnerabilidad. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.
Gravedad CVSS v3.1: BAJA
Última modificación:
21/11/2024