Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Schneider Electric Triconex Tricon MP (CVE-2018-8872)

Fecha de publicación:
04/05/2018
Idioma:
Español
En Schneider Electric Triconex Tricon MP modelo 3008 con versiones de firmware 10.0-10.4, las llamadas del sistema leen directamente de las direcciones de memoria en el área del programa de control sin ningún tipo de verificación. La manipulación de estos datos podría permitir que los datos del atacante se copien en cualquier sitio de la memoria.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Schneider Electric Triconex Tricon MP (CVE-2018-7522)

Fecha de publicación:
04/05/2018
Idioma:
Español
En Schneider Electric Triconex Tricon MP modelo 3008, con versiones de firmware 10.0-10.4, cuando se realiza una llamada del sistema, los registros se almacenan en una ubicación fija de la memoria. La modificación de los datos en esta ubicación podría permitir que atacantes obtengan acceso de nivel supervisor y controlen los estados del sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
09/10/2019

Vulnerabilidad en dispositivos Philips Brilliance CT (CVE-2018-8853)

Fecha de publicación:
04/05/2018
Idioma:
Español
Los dispositivos Philips Brilliance CT operan funciones del usuario desde dentro de un quiosco contenido en un sistema operativo Microsoft Windows. Windows se carga por defecto con privilegios de Windows elevados, lo que permite que una aplicación quiosco, usuario o un atacante puedan conseguir privilegios elevados en Brilliance 64 en versiones 2.6.2 y anteriores, Brilliance iCT en versiones 4.1.6 y anteriores, Brillance iCT SP en versiones 3.2.4 y anteriores y Brilliance CT Big Bore en versiones 2.3.5 y anteriores. Además, los atacantes podrían obtener acceso a recursos no autorizados del sistema operativo Windows subyacente.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en dispositivos Philips Brilliance (CVE-2018-8857)

Fecha de publicación:
04/05/2018
Idioma:
Español
El software de Philips Brilliance CT (Brilliance 64 en versiones 2.6.2 y anteriores, Brilliance iCT en versiones 4.1.6 y anteriores, Brilliance iCT SP en versiones 3.2.4 y anteriores y Brilliance CT Big Bore 2.3.5 y anteriores) contiene credenciales fijas, como una contraseña o clave criptográfica, que emplea para su propia autenticación entrante, comunicaciones salientes a componentes externos o el cifrado de datos internos. Un atacante podría comprometer estas credenciales y obtener acceso al sistema.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en entornos Philips Brilliance (CVE-2018-8861)

Fecha de publicación:
04/05/2018
Idioma:
Español
Vulnerabilidades en el entorno de quiosco de Philips Brilliance CT (Brilliance 64 en versiones 2.6.2 y anteriores, Brilliance iCT en versiones 4.1.6 y anteriores, Brillance iCT SP en versiones 3.2.4 y anteriores y Brilliance CT Big Bore 2.3.5 y anteriores) podrían permitir que un usuario del quiosco con acceso limitado o un atacante no autorizado salgan del confinamiento del entorno del quiosco, logren privilegios elevados del sistema operativo de Windows y accedan a recursos no autorizados del sistema operativo.
Gravedad CVSS v3.1: ALTA
Última modificación:
09/10/2019

Vulnerabilidad en Lantech IDS (CVE-2018-8865)

Fecha de publicación:
04/05/2018
Idioma:
Español
En Lantech IDS 2102 en versiones 2.0 y anteriores, se ha identificado un desbordamiento de búfer basado en pila que podría permitir la ejecución remota de código. Se ha calculado una puntuación base de CVSS v3 de 9.8; la cadena de vector CVSS es (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/09/2020

Vulnerabilidad en Datenstrom Yellow (CVE-2018-10726)

Fecha de publicación:
04/05/2018
Idioma:
Español
** EN DISPUTA ** Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) persistente en Datenstrom Yellow 0.7.3 mediante una acción "Edit Page". NOTA: el fabricante discute la relevancia de este informe debido a que una instalación accesible para los usuarios no fiables debería tener parserSafeMode=1 en system/config/config.ini para evitar Cross-Site Scripting (XSS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/08/2024

CVE-2017-7176

Fecha de publicación:
04/05/2018
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: DO NOT USE THIS CANDIDATE NUMBER. ConsultIDs: none. Reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue. Notes: none
Gravedad: Pendiente de análisis
Última modificación:
07/11/2023

Vulnerabilidad en IBM WebSphere Application Server (CVE-2017-1743)

Fecha de publicación:
04/05/2018
Idioma:
Español
IBM WebSphere Application Server 7.0, 8.0, 8.5 y 9.0 podría permitir que un atacante remoto obtenga información sensible provocado por la gestión incorrecta de los campos del panel Administrative Console. Al explotarse, un atacante podría navegar por el sistema de archivos. IBM X-Force ID: 134933.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/06/2018

Vulnerabilidad en dispositivos D-Link DIR-601 (CVE-2018-10641)

Fecha de publicación:
04/05/2018
Idioma:
Español
Los dispositivos D-Link DIR-601 A1 1.02NA no requieren la contraseña antigua para cambiarla, lo que ocurre en texto claro.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/04/2023

Vulnerabilidad en routers domésticos Dasan GPON (CVE-2018-10562)

Fecha de publicación:
04/05/2018
Idioma:
Español
Se ha descubierto un problema en los routers domésticos Dasan GPON. Puede ocurrir una inyección de comandos mediante el parámetro dest_host en una petición diag_action=ping en un URI GponForm/diag_Form. Debido a que el router guarda los resultados ping en /tmp y los transmite al usuario cuando este vuelve a visitar /diag.html, es muy sencillo ejecutar comandos y recuperar su salida.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/11/2025

Vulnerabilidad en routers domésticos Dasan GPON (CVE-2018-10561)

Fecha de publicación:
04/05/2018
Idioma:
Español
Se ha descubierto un problema en los routers domésticos Dasan GPON. Es posible omitir la autenticación anexionando "?images" a cualquier URL del dispositivo que requiera autenticación, tal y como queda demostrado con los URI /menu.html?images/ o /GponForm/diag_FORM?images/. Así, se puede gestionar el dispositivo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
05/11/2025