Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Eximious Logo Designer (CVE-2019-18819)

Fecha de publicación:
07/11/2019
Idioma:
Español
Eximious Logo Designer versión 3.82, presenta un User Mode Write AV a partir de ExiVectorRender!StrokeText_Blend+0x00000000000003a7.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/11/2019

Vulnerabilidad en los permisos de directorio en ldap-git-backup (CVE-2013-1425)

Fecha de publicación:
07/11/2019
Idioma:
Español
ldap-git-backup versiones anteriores a 1.0.4, expone hashes de contraseña debido a permisos de directorio incorrectos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo adm/board_form_update.php en el parámetro bo_content_tail en GNUBOARD5 (CVE-2018-18674)

Fecha de publicación:
07/11/2019
Idioma:
Español
GNUBOARD5 versión 5.3.1.9, presenta una vulnerabilidad de tipo XSS que permite a atacantes remotos inyectar script web o HTML arbitrario por medio del parámetro "board tail contents", también se conoce como el parámetro bo_content_tail del archivo adm/board_form_update.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/09/2024

Vulnerabilidad en el documentroot de un dominio en syscp (CVE-2010-2476)

Fecha de publicación:
07/11/2019
Idioma:
Español
syscp versión 1.4.2.1, permite a atacantes agregar rutas arbitrarias mediante el documentroot de un dominio al añadir dos puntos y configurando la ruta abierta basada en su dominio para usar ese documentroot de dominio.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en el editor TinyMCE en Mahara (CVE-2013-1426)

Fecha de publicación:
07/11/2019
Idioma:
Español
Un ataque de tipo Cross-site Scripting (XSS) en Mahara versiones anteriores a 1.5.9 y versiones 1.6.x anteriores a 1.6.4, permite a atacantes remotos inyectar script web o HTML arbitrario por medio del editor TinyMCE.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/11/2019

Vulnerabilidad en la creación de una clave privada DES en el script keygen.sh en /usr/local/etc/shibboleth en Shibboleth (CVE-2010-2450)

Fecha de publicación:
07/11/2019
Idioma:
Español
El script keygen.sh en Shibboleth SP 2.0 (ubicado en /usr/local/etc/shibboleth por defecto) utiliza OpenSSL para crear una clave privada DES que es colocada en el archivo sp-key.pm. Se basa en la umask root (predeterminado 22) en lugar de chmoding del archivo resultante en sí mismo, por lo que la clave privada generada es de tipo world readable por defecto.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/11/2024

Vulnerabilidad en un mensajes XML en SimpleSAMLphp en Rob Richards XmlSecLibs (CVE-2019-3465)

Fecha de publicación:
07/11/2019
Idioma:
Español
Rob Richards XmlSecLibs, todas las versiones anteriores a la v3.0.3, como es usada por ejemplo mediante SimpleSAMLphp, realizó una comprobación incorrecta de las firmas criptográficas en los mensajes XML, permitiendo a un atacante autenticado suplantar a otros o elevar los privilegios por medio de la creación de un mensaje XML diseñado.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en la contraseña de inicio de sesión remoto de Telnet en el producto MF910S en ZTE PSIRT (CVE-2019-3422)

Fecha de publicación:
07/11/2019
Idioma:
Español
El Laboratorio de seguridad Sec Consult reportó una vulnerabilidad de divulgación de información en el producto MF910S en ZTE PSIRT en octubre de 2019. A través del análisis del equipo de producto relacionado, se confirma la vulnerabilidad de divulgación de información. La herramienta de actualización con una sola acción de clic del producto MF910S puede obtener la contraseña de inicio de sesión remoto de Telnet de forma inversa. Si se abre Telnet, el atacante puede iniciar sesión remotamente en el dispositivo por medio de la contraseña descifrada, resultando en una fuga de información. El MF910S finalizó el servicio el 23 de octubre de 2019, ZTE recomienda a usuarios que elijan nuevos productos con el fin de una mejor seguridad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/08/2020

Vulnerabilidad en el registro en un nombre de archivo predecible en Gource (CVE-2010-2449)

Fecha de publicación:
07/11/2019
Idioma:
Español
Gource versiones hasta 0.26, se registra en un nombre de archivo predecible (/tmp/gource-$UID.tmp), permitiendo a atacantes sobrescribir un archivo arbitrario mediante un ataque de tipo symlink.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en los nombres de ruta en gitolite (CVE-2010-2447)

Fecha de publicación:
07/11/2019
Idioma:
Español
gitolite versiones anteriores a 1.4.1, no filtra src/ o hooks/ de los nombres de ruta.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/11/2024

Vulnerabilidad en los sistemas HPE Nimble Storage en configuraciones de grupos de múltiples matrices (CVE-2019-11996)

Fecha de publicación:
07/11/2019
Idioma:
Español
Han sido identificadas posibles vulnerabilidades de seguridad con los sistemas HPE Nimble Storage en configuraciones de grupos de múltiples matrices. Las vulnerabilidades podrían ser explotadas por un atacante para obtener privilegios elevados en la matriz. Las siguientes versiones de NimbleOS, y todas las versiones posteriores, contienen una corrección de software para esta vulnerabilidad: 3.9.2.0, 4.5.5.0, 5.0.8.0 y 5.1.3.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en una sesión abierta de un usuario bloqueado en Drupal (CVE-2010-2473)

Fecha de publicación:
07/11/2019
Idioma:
Español
Drupal versiones 6.x anteriores a 6.16 y versiones 5.x anteriores a 5.22, no bloquea apropiadamente a usuarios bajo determinadas circunstancias. Un usuario con una sesión abierta que fue bloqueada podría mantener su sesión en el sitio de Drupal a pesar de estar bloqueado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024