Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-3320

Fecha de publicación:
20/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** The WP Sticky Social plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 1.0.1. This is due to missing nonce validation in the ~/admin/views/admin.php file. This makes it possible for unauthenticated attackers to modify the plugin's settings and inject malicious web scripts via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

CVE-2023-3315

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Missing permission checks in Jenkins Team Concert Plugin 2.4.1 and earlier allow attackers with Overall/Read permission to check for the existence of an attacker-specified file path on the Jenkins controller file system.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/12/2024

CVE-2023-32659

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> SUBNET PowerSYSTEM Center versions 2020 U10 and prior contain a cross-site scripting vulnerability that may allow an attacker to inject malicious code into report header graphic files that could propagate out of the system and reach users who are subscribed to email notifications.<br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/06/2023

CVE-2023-29158

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** <br /> <br /> <br /> SUBNET PowerSYSTEM Center versions 2020 U10 and prior are vulnerable to replay attacks which may result in a denial-of-service condition or a loss of data integrity.<br /> <br /> <br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/06/2023

CVE-2023-34461

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** PyBB is an open source bulletin board. A manual code review of the PyBB bulletin board server has revealed that a vulnerability could have been exploited in which users could submit any type of HTML tag, and have said tag run. For example, a malicious `` that looks like ```xss``` could have been used to run code through JavaScript on the client side. The problem has been patched as of commit `5defd92`, and users are advised to upgrade. Attackers do need posting privilege in order to exploit this vulnerability. This vulnerability is present within the 0.1.0 release, and users are advised to upgrade to 0.1.1. Users unable to upgrade may be able to work around the attack by either; Removing the ability to create posts, removing the `|safe` tag from the Jinja2 template titled "post.html" in templates or by adding manual validation of links in the post creation section.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/06/2023

CVE-2023-35843

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** NocoDB through 0.106.0 (or 0.109.1) has a path traversal vulnerability that allows an unauthenticated attacker to access arbitrary files on the server by manipulating the path parameter of the /download route. This vulnerability could allow an attacker to access sensitive files and data on the server, including configuration files, source code, and other sensitive information.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/12/2024

CVE-2023-3022

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in the IPv6 module of the Linux kernel. The arg.result was not used consistently in fib6_rule_lookup, sometimes holding rt6_info and other times fib6_info. This was not accounted for in other parts of the code where rt6_info was expected unconditionally, potentially leading to a kernel panic in fib6_rule_suppress.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2025

CVE-2023-3312

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in drivers/cpufreq/qcom-cpufreq-hw.c in cpufreq subsystem in the Linux Kernel. This flaw, during device unbind will lead to double release problem leading to denial of service.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2025

CVE-2023-34159

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper permission control vulnerability in the Notepad app.Successful exploitation of the vulnerability may lead to privilege escalation, which affects availability and confidentiality.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/12/2024

CVE-2023-34167

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability of spoofing trustlists of Huawei desktop.Successful exploitation of this vulnerability can cause third-party apps to hide app icons on the desktop to prevent them from being uninstalled.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/12/2024

CVE-2023-34166

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Vulnerability of system restart triggered by abnormal callbacks passed to APIs.Successful exploitation of this vulnerability may cause the system to restart.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/12/2024

CVE-2023-34163

Fecha de publicación:
19/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Permission control vulnerability in the window management module.Successful exploitation of this vulnerability may cause features to perform abnormally.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/12/2024