Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2003-1043

Fecha de publicación:
18/08/2004
Idioma:
Español
Vulnerabilidad de inyección de SQL en Bugzilla 2.16.3 y anteriores, y 2.17.1 a 2.17.4, permite a usuarios remotos autenticados con privilegios editkeywords ejecutar SQL de su elección mediante el parámetro id de editkeywords.cgi
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2003-1044

Fecha de publicación:
18/08/2004
Idioma:
Español
editproducts.cgi en Bugzilla 2.16.3 y anteriores, cuando usebuggroups está activado, no elimina adecuadamente privilegios de añadir a grupo de un grupo que está siendo borrado, lo que permite a usuarios con esos privilegios realizar adiciones no autorizadas al siguiente grupo que le sea asignado el ID del grupo original.
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2003-1045

Fecha de publicación:
18/08/2004
Idioma:
Español
votes.cgi en Bugzilla 2.16.3 y anteriores, y 2.17.1 a 2.17.4 permite a atacantes remotos leer la página de votos de un usuario cuando el usuario ha votado sobre un bug restringido, lo que permite a atacantes remotos leer información sensible de votación modificando el parámetro who.
Gravedad CVSS v2.0: MEDIA
Última modificación:
11/07/2017

CVE-2003-1046

Fecha de publicación:
18/08/2004
Idioma:
Español
describecomponents.cgi en Bugzilla 2.17.3 y 2.17.4 no verifica adecuadamente la pertenecia a grupos cuando se usan grupos de entrada de bugs , lo que permite a atacantes remotos listar descripciones de componentes de productos en otro caso restringidos.
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2004-0134

Fecha de publicación:
18/08/2004
Idioma:
Español
cpr (libcpr) en SGI IRIX anteriores a 6.5.25 permite a usuarios locales ganar privilegios cargando una librería suminstrada por el usuario mientras se reinicia el proceso con punto de comprobación.
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2004-0476

Fecha de publicación:
18/08/2004
Idioma:
Español
Desbordamiento de búfer en el encaminador ADSL 3Com OfficeConnect Remote 812 1.1.9.4 permite a atacantes remotos causar una denegación de servicio (reinicio o pérdida de paquetes) mediante una cadena larga conteniendo caractéres de escape de Telnet en el puerto Telnet.
Gravedad CVSS v2.0: MEDIA
Última modificación:
11/07/2017

CVE-2004-0487

Fecha de publicación:
18/08/2004
Idioma:
Español
Un cierto control ActiveX en Symantec Norton Antivirus 2004 permite a atacantes remotos causar una denegación de servicio y posiblemente ejecutar programas de su elección.
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2004-0490

Fecha de publicación:
18/08/2004
Idioma:
Español
cPanel, cuando se compila Apache 1.3.29 y PHP con la opción mod_phpsuexec, no establece la opción --enable-discard-path, lo que hace que php use la variable SCRIPT_FILENAME para ejecutar un script en lugar de la variable PATH_TRANSLATED, lo que permite a usuarios locales ejecutar código PHP de su elección como otros usuarios mediante una URL que referencia al script del atacante con los privilegios del usuario, una vulnerabilidad distinta de CAN-2004-0529.
Gravedad CVSS v2.0: ALTA
Última modificación:
11/07/2017

CVE-2004-0501

Fecha de publicación:
18/08/2004
Idioma:
Español
Outlook 2003 permite a atacantes remotos saltarse las restricciones de acceso pretendidas y hacer que Outlokk pida una URL de un sitio remoto mediante un mensaje de correo electrónico HTML conteniendo una entidad VML (Vector Markup Language) cuyo parámetro src apunta al sitio remoto, lo que podría permitir a atacantes remotos saber cuando un mensaje ha sido leído, verificar direcciones de correo electrónico válidas, y posiblemente filtrar otra información.
Gravedad CVSS v2.0: MEDIA
Última modificación:
11/07/2017

CVE-2004-0502

Fecha de publicación:
18/08/2004
Idioma:
Español
Outlook 2003, cuando se responde a un mensaje de correo electrónico, almacena ciertos ficheros en una situación predecible para la fuente de una imagen (etiqueta HTML img) del mensaje original, lo que permite a atacantes remotos saltarse restricciones de zonas y explotar otros cosas que dependen de localizaciones impredecibles, como se ha demostrado usando una URI shell:
Gravedad CVSS v2.0: MEDIA
Última modificación:
11/07/2017

CVE-2004-0503

Fecha de publicación:
18/08/2004
Idioma:
Español
Outlook 2003 permite a atacantes remotos saltarse las restricciones de zona por defecto y ejecutar script en ficheros multimedia mediante un mensaje RTF (Rich Text Format) conteniendo un objeto OLE del Reproductor de Medios de Windows, lo que sortea la configuración del Reproductor de Medios de no permitir comandos y puede llevar a la instalación sin preguntar de un ejecutable cuando se explota junto con desprotecciones de localización de fichero predecible, como CAN-2004-0502
Gravedad CVSS v2.0: MEDIA
Última modificación:
11/07/2017

CVE-2004-0504

Fecha de publicación:
18/08/2004
Idioma:
Español
Ethereal 0.10.3 permite a atacantes remotos causar una denegación de servicio (caída) mediante ciertos mensajes SIP entre servidores y clientes Hostip.
Gravedad CVSS v2.0: MEDIA
Última modificación:
14/02/2024