Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FreeBSD (CVE-2018-17160)

Fecha de publicación:
04/12/2018
Idioma:
Español
En FreeBSD, en versiones anteriores a la 11.2-STABLE(r340854) y la 11.2-RELEASE-p5, una comprobación de límites insuficiente en uno de los modelos del dispositivo proporcionado por bhyve puede permitir que un sistema operativo invitado sobrescriba la memoria en el host bhyve, lo que podría permitir la ejecución de código arbitrario. Un sistema operativo invitado que emplea una imagen de firmware puede provocar que el proceso bhyve se cierre inesperadamente, así como la posible ejecución de código arbitrario en el host como root.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/08/2020

Vulnerabilidad en SCADA WebServer (CVE-2018-18991)

Fecha de publicación:
04/12/2018
Idioma:
Español
Cross-Site Scripting (XSS) reflejado (no persistente) en SCADA WebServer (versiones anteriores a la 2.03.0001) podría permitir que un atacante envíe una URL manipulada que contiene JavaScript, que puede reflejarse desde la aplicación web hasta el navegador de la víctima.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en Data ONTAP (CVE-2018-5496)

Fecha de publicación:
04/12/2018
Idioma:
Español
Data ONTAP, operando en modo7-Mode, en versiones anteriores a la 8.2.5P2, es susceptible a una vulnerabilidad que revela información sensible a un usuario no autorizado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2019

Vulnerabilidad en Cisco Energy Management Suite (CVE-2018-0468)

Fecha de publicación:
04/12/2018
Idioma:
Español
Una vulnerabilidad en la configuración de la base de datos local instalada como parte de Cisco Energy Management Suite (CEMS) podría permitir que un atacante local autenticado acceda y altere datos confidenciales. La vulnerabilidad se debe a la instalación de la base de datos PostgreSQL con credenciales de acceso por defecto no modificadas. Un atacante podría explotar esta vulnerabilidad iniciando sesión en una máquina en la que CEMS está instalado y estableciendo una conexión local a la base de datos. La solución para la vulnerabilidad aleatoriza la contraseña de acceso a la base de datos en las nuevas instalaciones; sin embargo, esta solución no cambia la contraseña en las instalaciones ya existentes. Se requiere que los usuarios cambien la contraseña de forma manual, tal y como está documentado en la sección "Workarounds" de este aviso. Existen alternativas que abordan esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/01/2019

Vulnerabilidad en Huawei VIP App (CVE-2018-7956)

Fecha de publicación:
04/12/2018
Idioma:
Español
Huawei VIP App es una aplicación móvil para los clientes de Malasia que adquirieron los modelos P20 Series, Nova 3/3i y Mate 20. Hay una vulnerabilidad en las versiones anteriores a la 4.0.5 que permite que los atacantes lleven a cabo ataques de fuerza bruta contra VIP App Web Services para obtener información de usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/10/2019

Vulnerabilidad en smartphones Huawei P20 (CVE-2018-7987)

Fecha de publicación:
04/12/2018
Idioma:
Español
Hay una vulnerabilidad de escritura fuera de límites en los smartphones Huawei P20 con versiones anteriores a la 8.1.0.171(C00). El software no maneja el mensaje de respuesta correctamente cuando el usuario realiza ciertas operaciones de consulta; un atacante podría provocar una condición de denegación de servicio (DoS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/12/2018

Vulnerabilidad en Google Chrome (CVE-2018-6152)

Fecha de publicación:
04/12/2018
Idioma:
Español
La implementación del backend Page.downloadBehavior marcaba incondicionalmente los archivos descargados como seguros, independientemente del tipo de archivo en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante convenza a un usuario para que realice un escape del sandbox mediante una página HTML manipulada y la interacción del usuario.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en WebAssembly en Google Chrome (CVE-2018-6116)

Fecha de publicación:
04/12/2018
Idioma:
Español
Una desreferencia nullptr en WebAssembly en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante remoto pudiese realizar un acceso a la memoria fuera de límites mediante una página HTML manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en Internationalization en Google Chrome (CVE-2018-6102)

Fecha de publicación:
04/12/2018
Idioma:
Español
La falta de caracteres confundibles en Internationalization en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante remoto suplantase el contenido de Omnibox (barra de direcciones) mediante un nombre de dominio manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en WebAssembly en Google Chrome (CVE-2018-6092)

Fecha de publicación:
04/12/2018
Idioma:
Español
Un desbordamiento de enteros en sistemas de 32 bits en WebAssembly en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante remoto ejecutase código arbitrario dentro de un sandbox mediante una página HTML manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en WebAssembly en Google Chrome (CVE-2018-6087)

Fecha de publicación:
04/12/2018
Idioma:
Español
Un uso de memoria previamente liberada en WebAssembly en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante remoto ejecutase código arbitrario dentro de un sandbox mediante una página HTML manipulada.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Blink en Google Chrome (CVE-2018-6095)

Fecha de publicación:
04/12/2018
Idioma:
Español
La eliminación incorrecta del selector de archivos en los eventos del teclado en Blink en Google Chrome, en versiones anteriores a la 66.0.3359.117, permitía que un atacante remoto leyese archivos locales mediante una página HTML manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023