Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el cargador de imágenes usado en Blender (CVE-2022-0546)

Fecha de publicación:
24/02/2022
Idioma:
Español
Una comprobación de límites ausente en el cargador de imágenes usado en Blender versiones 3.x y 2.93.8, conlleva a un acceso a la pila fuera de límites, permitiendo a un atacante causar una denegación de servicio, corrupción de memoria o potencialmente una ejecución de código
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo coders/tiff.c en la función ReadTIFFImage() en ImageMagick (CVE-2021-3610)

Fecha de publicación:
24/02/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad de desbordamiento de búfer en la región heap de la memoria en ImageMagick en las versiones anteriores a 7.0.11-14 en la función ReadTIFFImage() en el archivo coders/tiff.c. Este problema es debido a un ajuste incorrecto del tamaño de la matriz de píxeles, que puede conllevar un fallo de bloqueo y segmentación
Gravedad CVSS v3.1: ALTA
Última modificación:
26/06/2023

Vulnerabilidad en el archivocoders/svg.c en la función ReadSVGImage() en ImageMagick (CVE-2021-3596)

Fecha de publicación:
24/02/2022
Idioma:
Español
Se ha encontrado un fallo de desreferencia de puntero NULL en ImageMagick en versiones anteriores a 7.0.10-31 en la función ReadSVGImage() en el archivo coders/svg.c. Este problema es debido a que no es comprobado el valor de retorno de xmlCreatePushParserCtxt() de libxml2 y es usado el valor directamente, conllevando a un fallo de bloqueo y segmentación
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/03/2023

Vulnerabilidad en los modelos de simulación para KUKA.Sim Pro (CVE-2020-10635)

Fecha de publicación:
24/02/2022
Idioma:
Español
Los modelos de simulación para KUKA.Sim Pro versión 3.1, son alojados en un servidor mantenido por KUKA. Cuando estos dispositivos solicitan un modelo, el servidor transmite el modelo en texto plano
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/03/2022

Vulnerabilidad en un servicio de comunicación específico en Emerson OpenEnterprise (CVE-2020-10640)

Fecha de publicación:
24/02/2022
Idioma:
Español
Emerson OpenEnterprise versiones hasta la 3.3.4, pueden permitir a un atacante ejecutar un comando arbitrario con privilegios del sistema o llevar a cabo una ejecución de código remota por medio de un servicio de comunicación específico
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/03/2022

Vulnerabilidad en Emerson OpenEnterprise (CVE-2020-10632)

Fecha de publicación:
24/02/2022
Idioma:
Español
Unos permisos de seguridad de carpetas inapropiados en Emerson OpenEnterprise versiones hasta 3.3.4, pueden permitir una modificación de archivos de configuración importantes, lo que podría causar que el sistema fallara o se comportara de forma no predecible
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/03/2022

Vulnerabilidad en Emerson OpenEnterprise (CVE-2020-10636)

Fecha de publicación:
24/02/2022
Idioma:
Español
Un cifrado inapropiado puede permitir obtener las contraseñas de las cuentas de usuario de Emerson OpenEnterprise versiones hasta 3.3.4
Gravedad CVSS v3.1: ALTA
Última modificación:
07/03/2022

Vulnerabilidad en archivos XML débilmente configurados (CVE-2020-14478)

Fecha de publicación:
24/02/2022
Idioma:
Español
Un atacante local y autenticado podría usar un ataque de tipo XML External Entity (XXE) para explotar archivos XML débilmente configurados para acceder a contenido local o remoto. Un ataque exitoso podría causar una condición de denegación de servicio y permitir al atacante leer arbitrariamente cualquier archivo local por medio de servicios a nivel de sistema
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2025

Vulnerabilidad en determinadas credenciales (CVE-2020-14480)

Fecha de publicación:
24/02/2022
Idioma:
Español
Debido a que los nombres de usuario/contraseñas son almacenadas en texto plano en la Memoria de Acceso Aleatorio (RAM), un atacante local y autenticado podría conseguir acceso a determinadas credenciales, incluidas las de inicio de sesión de Windows
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/04/2025

Vulnerabilidad en la herramienta DeskLock proporcionada con FactoryTalk View SE (CVE-2020-14481)

Fecha de publicación:
24/02/2022
Idioma:
Español
La herramienta DeskLock proporcionada con FactoryTalk View SE usa un algoritmo de cifrado débil que puede permitir a un atacante local y autenticado descifrar las credenciales de usuario, incluyendo el usuario de Windows o las contraseñas de Windows DeskLock. Si el usuario comprometido presenta una cuenta administrativa, un atacante podría conseguir acceso completo al sistema operativo del usuario y a determinados componentes de FactoryTalk View SE
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2025

Vulnerabilidad en la interfaz web del módulo de comunicación 1734-AENTR (CVE-2020-14502)

Fecha de publicación:
24/02/2022
Idioma:
Español
La interfaz web del módulo de comunicación 1734-AENTR es vulnerable a un ataque de tipo XSS almacenado. Un atacante remoto no autenticado podría almacenar un script malicioso dentro de la interfaz web que, cuando sea ejecutado, podría modificar algunos valores de cadena en la página de inicio de la interfaz web
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/04/2025

Vulnerabilidad en La interfaz web del módulo de comunicación 1734-AENTR (CVE-2020-14504)

Fecha de publicación:
24/02/2022
Idioma:
Español
La interfaz web del módulo de comunicación 1734-AENTR maneja inapropiadamente la autenticación para las peticiones HTTP POST. Un atacante remoto no autenticado puede enviar una petición diseñada que puede permitir la modificación de los ajustes de configuración
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/04/2025