Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-3035

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in Guangdong Pythagorean OA Office System up to 4.50.31 and classified as problematic. Affected by this vulnerability is an unknown functionality of the component Schedule Handler. The manipulation of the argument description leads to cross site scripting. The attack can be launched remotely. The exploit has been disclosed to the public and may be used. The associated identifier of this vulnerability is VDB-230467.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

CVE-2023-33546

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** Janino 3.1.9 and earlier are subject to denial of service (DOS) attacks when using the expression evaluator.guess parameter name method. If the parser runs on user-supplied input, an attacker could supply content that causes the parser to crash due to a stack overflow. NOTE: this is disputed by multiple parties because Janino is not intended for use with untrusted input.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/08/2024

CVE-2015-10109

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in Video Playlist and Gallery Plugin up to 1.136 on WordPress. It has been rated as problematic. Affected by this issue is some unknown functionality of the file wp-media-cincopa.php. The manipulation leads to cross-site request forgery. The attack may be launched remotely. Upgrading to version 1.137 is able to address this issue. The name of the patch is ee28e91f4d5404905204c43b7b84a8ffecad932e. It is recommended to upgrade the affected component. The identifier of this vulnerability is VDB-230264.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024

CVE-2022-43760

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Neutralization of Input During Web Page Generation (&amp;#39;Cross-site Scripting&amp;#39;) vulnerability in SUSE Rancher allows users in some higher-privileged groups to to inject code that is <br /> executed within another user&amp;#39;s browser, allowing the attacker to steal <br /> sensitive information, manipulate web content, or perform other <br /> malicious activities on behalf of the victims. This could result in a <br /> user with write access to the affected areas being able to act on behalf<br /> of an administrator, once an administrator opens the affected web page.<br /> <br /> <br /> This issue affects Rancher: from &gt;= 2.6.0 before = 2.7.0 before
Gravedad CVSS v3.1: ALTA
Última modificación:
08/06/2023

CVE-2023-22648

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Improper Privilege Management vulnerability in SUSE Rancher causes permission changes in Azure AD not to be reflected to users <br /> while they are logged in the Rancher UI. This would cause the users to <br /> retain their previous permissions in Rancher, even if they change groups<br /> on Azure AD, for example, to a lower privileged group, or are removed <br /> from a group, thus retaining their access to Rancher instead of losing <br /> it.<br /> This issue affects Rancher: from &gt;= 2.6.7 before = 2.7.0 before
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2024

CVE-2023-22647

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** An Improper Privilege Management vulnerability in SUSE Rancher allowed standard users to leverage their existing permissions to manipulate Kubernetes secrets in the local<br /> cluster, resulting in the secret being deleted, but their read-level <br /> permissions to the secret being preserved. When this operation was <br /> followed-up by other specially crafted commands, it could result in the <br /> user gaining access to tokens belonging to service accounts in the local cluster.<br /> <br /> <br /> This issue affects Rancher: from &gt;= 2.6.0 before = 2.7.0 before
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2024

CVE-2023-33544

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** hawtio 2.17.2 is vulnerable to Path Traversal. it is possible to input malicious zip files, which can result in the high-risk files after decompression being stored in any location, even leading to file overwrite.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/01/2025

CVE-2014-125104

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in VaultPress Plugin up to 1.6.0 on WordPress. It has been declared as critical. Affected by this vulnerability is the function protect_aioseo_ajax of the file class.vaultpress-hotfixes.php of the component MailPoet Plugin. The manipulation leads to unrestricted upload. The attack can be launched remotely. Upgrading to version 1.6.1 is able to address this issue. The patch is named e3b92b14edca6291c5f998d54c90cbe98a1fb0e3. It is recommended to upgrade the affected component. The associated identifier of this vulnerability is VDB-230263.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/05/2024

CVE-2023-32181

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A Buffer Copy without Checking Size of Input (&amp;#39;Classic Buffer Overflow&amp;#39;) vulnerability in openSUSE libeconf allows for DoS via malformed configuration files<br /> This issue affects libeconf: before 0.5.2.<br /> <br />
Gravedad CVSS v3.1: BAJA
Última modificación:
10/01/2025

Vulnerabilidad en openSUSE libeconf (CVE-2023-22652)

Fecha de publicación:
01/06/2023
Idioma:
Español
Una vulnerabilidad de Copia del Búfer de memoria Sin Comprobar el Tamaño de Entrada (&amp;#39;Desbordamiento de Búfer Clásico&amp;#39;) en openSUSE libeconf conduce a una denegación de servicio (DoS) a través de archivos de configuración con formato malformado. Este problema afecta a libeconf: antes de la versión 0.5.2.
Gravedad CVSS v3.1: BAJA
Última modificación:
13/05/2025

CVE-2018-25086

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in sea75300 FanPress CM up to 3.6.3. It has been classified as problematic. This affects the function getArticlesPreview of the file inc/controller/action/system/templatepreview.php of the component Template Preview. The manipulation leads to cross site scripting. It is possible to initiate the attack remotely. Upgrading to version 3.6.4 is able to address this issue. The patch is named c380d343c2107fcee55ab00eb8d189ce5e03369b. It is recommended to upgrade the affected component. The associated identifier of this vulnerability is VDB-230235.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/05/2024

CVE-2023-3029

Fecha de publicación:
01/06/2023
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability has been found in Guangdong Pythagorean OA Office System up to 4.50.31 and classified as problematic. This vulnerability affects unknown code of the file /note/index/delete. The manipulation of the argument id leads to cross-site request forgery. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used. VDB-230458 is the identifier assigned to this vulnerability.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/05/2024