Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en AprolConfigureCCServices de B&R APROL (CVE-2024-5622)

Fecha de publicación:
29/08/2024
Idioma:
Español
Una vulnerabilidad de ruta de búsqueda no confiable en AprolConfigureCCServices de B&R APROL <= R 4.2.-07P3 y <= R 4.4-00P3 puede permitir que un atacante local autenticado ejecute código arbitrario con privilegios elevados.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2024

Vulnerabilidad en B&R APROL (CVE-2024-5623)

Fecha de publicación:
29/08/2024
Idioma:
Español
Una vulnerabilidad de ruta de búsqueda no confiable en B&R APROL <= R 4.4-00P3 puede ser utilizada por un atacante local autenticado para lograr que otros usuarios ejecuten código arbitrario bajo sus privilegios.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2024

Vulnerabilidad en Shift Logbook de B&R APROL (CVE-2024-5624)

Fecha de publicación:
29/08/2024
Idioma:
Español
El uso de Cross Site Scripting (XSS) reflejado en la aplicación Shift Logbook de B&R APROL <= R 4.4-00P3 puede permitir que un atacante basado en red ejecute código JavaScript arbitrario en el contexto de la sesión del navegador del usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/09/2024

Vulnerabilidad en Interactive Contact Form and Multi Step Form Builder with Drag & Drop Editor – Funnelforms Free para WordPress (CVE-2024-5857)

Fecha de publicación:
29/08/2024
Idioma:
Español
El complemento Interactive Contact Form and Multi Step Form Builder with Drag & Drop Editor – Funnelforms Free para WordPress, es vulnerable a la pérdida no autorizada de datos debido a una verificación de capacidad faltante en la acción AJAX af2_handel_file_remove en todas las versiones hasta la 3.7.3.2 incluida. Esto hace posible que atacantes no autenticados eliminen archivos multimedia arbitrarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2024

Vulnerabilidad en WP Accessibility Helper para WordPress (CVE-2024-5987)

Fecha de publicación:
29/08/2024
Idioma:
Español
El complemento WP Accessibility Helper (WAH) para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en las funciones 'save_contrast_variations' y 'save_empty_contrast_variations' en todas las versiones hasta la 0.6.2.8 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, editen o eliminen configuraciones de contraste. Tenga en cuenta que estos problemas se solucionaron en la versión 0.6.2.8, aunque afectaron la funcionalidad y el proveedor no respondió a nuestras solicitudes de seguimiento.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2024

Vulnerabilidad en WP To Do para WordPress (CVE-2024-3944)

Fecha de publicación:
29/08/2024
Idioma:
Español
El complemento WP To Do para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de comentarios en todas las versiones hasta la 1.3.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de nivel de administrador o superior, inyecten scripts web arbitrarias en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto solo afecta a instalaciones multisitio e instalaciones en las que se ha deshabilitado unfiltered_html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2024

Vulnerabilidad en MagePeople Team Taxi Booking Manager para WooCommerce (CVE-2024-43986)

Fecha de publicación:
29/08/2024
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Taxi Booking Manager para WooCommerce permite XSS almacenado. Este problema afecta a Taxi Booking Manager para WooCommerce: hasta 1.0.9.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/10/2024

Vulnerabilidad en xfpt (CVE-2024-43700)

Fecha de publicación:
29/08/2024
Idioma:
Español
Las versiones de xfpt anteriores a la 1.01 no pueden manejar adecuadamente algunos parámetros dentro de los datos de entrada, lo que genera una vulnerabilidad de desbordamiento de búfer en la pila. Cuando se engaña a un usuario del producto afectado para que procese un archivo especialmente manipulado, se puede ejecutar código arbitrario en el entorno del usuario.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/11/2024

Vulnerabilidad en Dell PowerEdge Platform (CVE-2024-38304)

Fecha de publicación:
29/08/2024
Idioma:
Español
Dell PowerEdge Platform, versión de BIOS de Intel 14G anterior a 2.22.x, contiene una vulnerabilidad de acceso a la ubicación de memoria después del final del búfer. Un atacante con privilegios reducidos y acceso local podría aprovechar esta vulnerabilidad, lo que provocaría la divulgación de información.
Gravedad CVSS v3.1: BAJA
Última modificación:
20/12/2024

Vulnerabilidad en SportsNET (CVE-2024-29728)

Fecha de publicación:
29/08/2024
Idioma:
Español
Vulnerabilidades de inyección SQL en SportsNET que afectan a la versión 4.0.1. Estas vulnerabilidades podrían permitir a un atacante recuperar, actualizar y eliminar toda la información de la base de datos mediante el envío de una consulta SQL especialmente manipulada: https://XXXXXXX.saludydesafio.com/app/ax/inscribeUsuario/ , parámetro idDesafio.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/08/2024

Vulnerabilidad en SportsNET (CVE-2024-29729)

Fecha de publicación:
29/08/2024
Idioma:
Español
Vulnerabilidades de inyección SQL en SportsNET que afectan a la versión 4.0.1. Estas vulnerabilidades podrían permitir a un atacante recuperar, actualizar y eliminar toda la información de la base de datos mediante el envío de una consulta SQL especialmente manipulada: https://XXXXXXX.saludydesafio.com/app/ax/generateShortURL/, parámetro url.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/08/2024

Vulnerabilidad en SportsNET (CVE-2024-29730)

Fecha de publicación:
29/08/2024
Idioma:
Español
Vulnerabilidades de inyección SQL en SportsNET que afectan a la versión 4.0.1. Estas vulnerabilidades podrían permitir a un atacante recuperar, actualizar y eliminar toda la información de la base de datos mediante el envío de una consulta SQL especialmente manipulada: https://XXXXXXX.saludydesafio.com/app/ax/consejoRandom/ , parámetro idCat;.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
30/08/2024