Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2023-28125

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** An improper authentication vulnerability exists in Avalanche Premise versions 6.3.x and below that could allow an attacker to gain access to the server by registering to receive messages from the server and perform an authentication bypass.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2025

CVE-2023-28316

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been discovered in the implementation of 2FA on the rocket.chat platform, where other active sessions are not invalidated upon activating 2FA. This could potentially allow an attacker to maintain access to a compromised account even after 2FA is enabled.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/01/2025

CVE-2023-30057

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Multiple stored cross-site scripting (XSS) vulnerabilities in FICO Origination Manager Decision Module 4.8.1 allow attackers to execute arbitrary web scripts or HTML via a crafted payload.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/01/2025

CVE-2023-30056

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** A session takeover vulnerability exists in FICO Origination Manager Decision Module 4.8.1 due to insufficient protection of the JSESSIONID cookie.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/01/2025

CVE-2023-25831

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** There is a reflected XSS vulnerability in Esri Portal for ArcGIS versions 10.9.1and below which may allow a remote, unauthenticated attacker to create a crafted link which when clicked could potentially execute arbitrary JavaScript code in the victim’s browser.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2025

CVE-2023-25832

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** There is a cross-site-request forgery vulnerability in Esri Portal for ArcGIS Versions 11.0 and below that may allow an attacker to trick an authorized user into executing unwanted actions.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/02/2024

CVE-2021-46794

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient bounds checking in ASP (AMD Secure<br /> Processor) may allow for an out of bounds read in SMI (System Management<br /> Interface) mailbox checksum calculation triggering a data abort, resulting in a<br /> potential denial of service.<br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
28/01/2025

CVE-2021-46765

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient input validation in ASP may allow<br /> an attacker with a compromised SMM to induce out-of-bounds memory reads within<br /> the ASP, potentially leading to a denial of service.<br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
27/01/2025

CVE-2021-46760

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** A malicious or compromised UApp or ABL can send<br /> a malformed system call to the bootloader, which may result in an out-of-bounds<br /> memory access that may potentially lead to an attacker leaking sensitive<br /> information or achieving code execution.<br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/01/2025

CVE-2021-46759

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Improper syscall input validation in AMD TEE<br /> (Trusted Execution Environment) may allow an attacker with physical access and<br /> control of a Uapp that runs under the bootloader to reveal the contents of the<br /> ASP (AMD Secure Processor) bootloader accessible memory to a serial port,<br /> resulting in a potential loss of integrity.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/01/2025

CVE-2021-46756

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient validation of inputs in<br /> SVC_MAP_USER_STACK in the ASP (AMD Secure Processor) bootloader may allow an<br /> attacker with a malicious Uapp or ABL to send malformed or invalid syscall to<br /> the bootloader resulting in a potential denial of service and loss of<br /> integrity.<br /> <br /> <br /> <br /> <br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
28/01/2025

CVE-2021-46755

Fecha de publicación:
09/05/2023
Idioma:
Inglés
*** Pendiente de traducción *** Failure to unmap certain SysHub mappings in<br /> error paths of the ASP (AMD Secure Processor) bootloader may allow an attacker<br /> with a malicious bootloader to exhaust the SysHub resources resulting in a<br /> potential denial of service.<br /> <br /> <br /> <br /> <br />
Gravedad CVSS v3.1: ALTA
Última modificación:
28/01/2025