Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2024-48986

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** An issue was discovered in MBed OS 6.16.0. Its hci parsing software dynamically determines the length of certain hci packets by reading a byte from its header. Certain events cause a callback, the logic for which allocates a buffer (the length of which is determined by looking up the event type in a table). The subsequent write operation, however, copies the amount of data specified in the packet header, which may lead to a buffer overflow. This bug is trivial to exploit for a denial of service but is not certain to suffice to bring the system down and can generally not be exploited further because the exploitable buffer is dynamically allocated.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-49203

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** Querydsl 5.1.0 allows SQL/HQL injection in orderBy in JPAQuery.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-52581

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** Litestar is an Asynchronous Server Gateway Interface (ASGI) framework. Prior to version 2.13.0, the multipart form parser shipped with litestar expects the entire request body as a single byte string and there is no default limit for the total size of the request body. This allows an attacker to upload arbitrary large files wrapped in a `multipart/form-data` request and cause excessive memory consumption on the server. The multipart form parser in affected versions is vulnerable to this type of attack by design. The public method signature as well as its implementation both expect the entire request body to be available as a single byte string. It is not possible to accept large file uploads in a safe way using this parser. This may be a regression, as a variation of this issue was already reported in CVE-2023-25578. Limiting the part number is not sufficient to prevent out-of-memory errors on the server. A patch is available in version 2.13.0.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/11/2024

CVE-2024-52677

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** HkCms
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-52701

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A stored cross-site scripting (XSS) vulnerability in the Configuration page of Piwigo v14.5.0 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Page banner parameter.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-52702

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A stored cross-site scripting (XSS) vulnerability in the component install\index.php of MyBB v1.8.38 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the Website Name parameter.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-52765

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** H3C GR-1800AX MiniGRW1B0V100R007 is vulnerable to remote code execution (RCE) via the aspForm parameter.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-48530

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** An issue in the Instructor Appointment Availability module of eSoft Planner 3.24.08271-USA allows attackers to cause a Denial of Service (DoS) via a crafted POST request.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-48531

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A reflected cross-site scripting (XSS) vulnerability on the Rental Availability module of eSoft Planner 3.24.08271-USA allows attackers to execute arbitrary code in the context of a user's browser via injecting a crafted payload.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-48533

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A discrepancy between responses for valid and invalid e-mail accounts in the Forgot your Login? module of eSoft Planner 3.24.08271-USA allows attackers to enumerate valid user e-mail accounts.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-48534

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A reflected cross-site scripting (XSS) vulnerability on the Camp Details module of eSoft Planner 3.24.08271-USA allows attackers to execute arbitrary code in the context of a user's browser via injecting a crafted payload.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024

CVE-2024-48535

Fecha de publicación:
20/11/2024
Idioma:
Inglés
*** Pendiente de traducción *** A stored cross-site scripting (XSS) vulnerability in eSoft Planner 3.24.08271-USA allows attackers to execute arbitrary web scripts or HTML via injecting a crafted payload into the Name parameter.
Gravedad: Pendiente de análisis
Última modificación:
20/11/2024