Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en las reglas de restricción de IP de acceso de la API de administración en Apache APISIX (CVE-2020-13945)

Fecha de publicación:
07/12/2020
Idioma:
Español
En Apache APISIX, el usuario habilitó la API de administración y eliminó las reglas de restricción de IP de acceso de la API de administración. Finalmente, el token predeterminado puede acceder a los datos de administración de APISIX. Esto afecta a las versiones 1.2, 1.3, 1.4, 1.5
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/04/2022

Vulnerabilidad en un archivo en el formato /etc/awstats/awstats.conf en cgi-bin/awstats.pl?config= en AWStats (CVE-2020-29600)

Fecha de publicación:
07/12/2020
Idioma:
Español
En AWStats versiones hasta 7.7, cgi-bin/awstats.pl?config= acepta un nombre de ruta absoluto, aunque su intención es que solo lea un archivo en el formato /etc/awstats/awstats.conf. NOTA: este problema se presenta debido a una corrección incompleta para el CVE-2017-1000501
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo modules/uploader/showcase/script.php en IncomCMS (CVE-2020-29597)

Fecha de publicación:
07/12/2020
Idioma:
Español
IncomCMS versión 2.0 presenta una vulnerabilidad de carga de archivos no segura del archivo modules/uploader/showcase/script.php. Esta vulnerabilidad permite a atacantes no autenticados cargar archivos en el servidor
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
06/01/2022

Vulnerabilidad en el archivo coders/pdf.c en la opción -authenticate en ImageMagick (CVE-2020-29599)

Fecha de publicación:
07/12/2020
Idioma:
Español
ImageMagick versiones anteriores a 6.9.11-40 y versiones 7.x anteriores a 7.0.10-40 maneja inapropiadamente la opción -authenticate, que permite establecer una contraseña para archivos PDF protegidos con contraseña. La contraseña controlada por el usuario no era escapada y saneada apropiadamente y, por lo tanto, fue posible inyectar comandos de shell adicionales por medio del archivo coders/pdf.c
Gravedad CVSS v3.1: ALTA
Última modificación:
11/03/2023

Vulnerabilidad en método JDK de Java en métodos de extensión en Apache Groovy (CVE-2020-17521)

Fecha de publicación:
07/12/2020
Idioma:
Español
Apache Groovy provee métodos de extensión para ayudar a crear directorios temporales. Antes de esta corrección, la implementación de Groovy de esos métodos de extensión utilizaba una llamada al método JDK de Java ahora reemplazada que potencialmente no es segura en algunos sistemas operativos en algunos contextos. Los usuarios que no usen los métodos de extensión mencionados en el aviso no están afectados, pero es posible que deseen leer el aviso para obtener más detalles. Versiones afectadas: 2.0 hasta 2.4.20, 2.5.0 hasta 2.5.13, 3.0.0 hasta 3.0.6 y 4.0.0-alpha-1. Corregido en las versiones 2.4.21, 2.5.14, 3.0.7, 4.0.0-alpha-2
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo PlugIns\IDE_ACDStd.apl en ACDSee Photo Studio Professional 2021 (CVE-2020-29595)

Fecha de publicación:
07/12/2020
Idioma:
Español
El archivo PlugIns\IDE_ACDStd.apl en ACDSee Photo Studio Studio Professional 2021 versión 14.0 Build 1705 tiene un AV de escritura en modo de usuario que comienza en IDE_ACDStd!JPEGTransW+0x00000000000031aa
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/12/2020

Vulnerabilidad en el programa Baseboard Management Controller (BMC) en Inspur NF5266M5 y otros dispositivos de servidor M5 (CVE-2020-26122)

Fecha de publicación:
07/12/2020
Idioma:
Español
Inspur NF5266M5 versiones hasta 3.21.2 y otros dispositivos de servidor M5 permiten una ejecución de código remota por medio de privilegios de administrador. El programa Baseboard Management Controller (BMC) del servidor INSPUR es débil para verificar el firmware y carece del mecanismo de verificación de firma, el atacante que obtiene los derechos de administrador puede controlar el BMC insertando código malicioso en el programa de firmware y omitiendo el mecanismo de verificación actual para actualice el BMC
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en los datos XML de ReqIF en Intland codeBeamer ALM (CVE-2020-26513)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se detectó un problema en Intland codeBeamer ALM versiones 10.xa 10.1.SP4. Los datos XML de ReqIF, usados por la aplicación codebeamer ALM para importar proyectos, son analizados por componentes de software configurados de manera no segura, que pueden ser objeto de abuso para Ataques de tipo XML External Entity
Gravedad CVSS v3.1: MEDIA
Última modificación:
18/10/2023

Vulnerabilidad en el tiempo de ejecución en los nodos worker en Kata Containers (CVE-2020-27151)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se detectó un problema en Kata Containers versiones hasta 1.11.3 y versiones 2.x hasta 2.0-rc1. El tiempo de ejecución ejecutará los binarios proporcionados mediante anotaciones sin ningún tipo de validación. Alguien a quien se le otorguen derechos de acceso a un clúster podrá hacer que kata-runtime ejecute binarios arbitrarios como root en los nodos worker
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en la aplicación móvil Eat Spray Love para iOS y Android (CVE-2020-5799)

Fecha de publicación:
07/12/2020
Idioma:
Español
La aplicación móvil Eat Spray Love para iOS y Android contiene una cuenta puerta trasera que, cuando se modifica, permite el acceso privilegiado a funciones restringidas y a los datos de otros usuarios
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/12/2020

Vulnerabilidad en ciertos parámetros de configuración en varios productos de Huawei (CVE-2020-9247)

Fecha de publicación:
07/12/2020
Idioma:
Español
Se presenta una vulnerabilidad de desbordamiento del búfer en varios productos de Huawei. El sistema no valida suficientemente ciertos parámetros de configuración que son pasados desde usuario y que causarían un desbordamiento del búfer. El atacante debería engañar al usuario para que instale y ejecute una aplicación maliciosa con un alto privilegio; una explotación con éxito puede provocar una ejecución de código. Los productos afectados incluyen Huawei HONOR 20 PRO, Mate 20, Mate 20 Pro, Mate 20 X, P30, P30 Pro, Hima-L29C, Laya-AL00EP, Princeton-AL10B, Tony-AL00B, Yale-L61A, Yale-TL00B y YaleP- AL10B
Gravedad CVSS v3.1: ALTA
Última modificación:
08/12/2020

Vulnerabilidad en la aplicación móvil Eat Spray Love para iOS y Android (CVE-2020-5800)

Fecha de publicación:
07/12/2020
Idioma:
Español
La aplicación móvil Eat Spray Love para iOS y Android contiene una lógica que permite a usuarios omitir la autenticación y recuperar o modificar información a la que normalmente no tendrían acceso
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/07/2021