Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la función verify_certificate en libcurl (CVE-2016-9953)

Fecha de publicación:
12/03/2018
Idioma:
Español
La función verify_certificate en lib/vtls/schannel.c en libcurl, desde la versión 7.30.0 hasta la 7.51.0, cuando se construye para Windows CE usando el backend TLS schannel, permite a los atacantes remotos obtener información sensible, causar una denegación de servicio (cierre inesperado) o, posiblemente, tener otro tipo de impacto no especificado mediante un nombre de certificado wildcard, lo cual desencadena una lectura fuera de límites.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/12/2023

Vulnerabilidad en la función verify_certificate en libcurl (CVE-2016-9952)

Fecha de publicación:
12/03/2018
Idioma:
Español
La función verify_certificate en lib/vtls/schannel.c en libcurl, desde la versión 7.30.0 hasta la 7.51.0, cuando se construye para Windows CE usando el backend TLS schannel, facilita la ejecución de ataques Man-in-the-Middle (MitM) por parte de atacantes remotos mediante un wildcard SAN manipulado en un certificado de servidor, tal y como demuestra "*.com".
Gravedad CVSS v3.1: ALTA
Última modificación:
01/08/2024

Vulnerabilidad en Panda Global Protection (CVE-2018-6321)

Fecha de publicación:
12/03/2018
Idioma:
Español
Vulnerabilidad de ruta de búsqueda de Windows sin entrecomillar en el servicio panda_url_filtering en Panda Global Protection 17.0.1 permite que usuarios locales obtengan privilegios mediante un artefacto malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/04/2018

Vulnerabilidad en Aurea Jive Jive-n (CVE-2018-5758)

Fecha de publicación:
12/03/2018
Idioma:
Español
La funcionalidad Upload File en upload.jspa en Aurea Jive Jive-n 9.0.2.1 en local permite un ataque de XEE (XML External Entity) mediante un archivo manipulado, lo que permite que los atacantes lean archivos arbitrarios
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/04/2018

Vulnerabilidad en 10-Strike Network Monitor (CVE-2018-6016)

Fecha de publicación:
12/03/2018
Idioma:
Español
Vulnerabilidad de ruta de búsqueda de Windows sin entrecomillar en el servicio srvInventoryWebServer en 10-Strike Network Monitor 5.4 permite que usuarios locales obtengan privilegios mediante un artefacto malicioso.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/04/2018

Vulnerabilidad en BitDefender Total Security (CVE-2018-6183)

Fecha de publicación:
12/03/2018
Idioma:
Español
BitDefender Total Security 2018 permite que usuarios locales obtengan privilegios o provoquen una denegación de servicio (DoS) suplantando todas las tuberías mediante el uso de una "tubería nombrada creada de forma no segura". Garantiza el acceso total al grupo de usuarios Everyone.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Panda Global Protection (CVE-2018-6322)

Fecha de publicación:
12/03/2018
Idioma:
Español
Panda Global Protection 17.0.1 permite que usuarios locales obtengan privilegios o provoquen una denegación de servicio (DoS) suplantando todas las tuberías mediante el uso de \.\pipe\PSANMSrvcPpal, una "tubería nombrada creada de forma no segura". Garantiza el acceso total al grupo de usuarios Everyone.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en Kingsoft WPS Office Free (CVE-2018-6400)

Fecha de publicación:
12/03/2018
Idioma:
Español
Kingsoft WPS Office Free 10.2.0.5978 permite que usuarios locales obtengan privilegios o provoquen una denegación de servicio (DoS) suplantando todas las tuberías mediante el uso de \\.\pipe\WPSCloudSvr\WpsCloudSvr, una "tubería nombrada creada de forma no segura". Garantiza el acceso total al grupo de usuarios Everyone.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/10/2019

Vulnerabilidad en AsyncSSH (CVE-2018-7749)

Fecha de publicación:
12/03/2018
Idioma:
Español
La implementación del servidor SSH en AsyncSSH, en versiones anteriores a la 1.12.1, no comprueba adecuadamente si la autenticación se completa antes de procesar otras peticiones. Un cliente SSH personalizado puede simplemente omitir el paso de autenticación.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
07/11/2023

Vulnerabilidad en productos Dell EMC (CVE-2018-1206)

Fecha de publicación:
12/03/2018
Idioma:
Español
Dell EMC Data Protection Advisor, en versiones anteriores a la 6.3 Patch 159 y Dell EMC Data Protection Advisor, en versiones anteriores a la 6.4 Patch 110, contienen una cuenta de base de datos embebida con privilegios de administrador. La cuenta afectada es "apollosuperuser". Un atacante con acceso local al servidor en el que está instalado DPA Datastore Service y que conozca la contraseña podría obtener acceso no autorizado a la base de datos. Nota: no se puede acceder de forma remota a la base de datos Datastore Service mediante esta cuenta.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/04/2018

Vulnerabilidad en Apache Tomcat JK ISAPI Connector (CVE-2018-1323)

Fecha de publicación:
12/03/2018
Idioma:
Español
El código específico IIS/ISAPI en Apache Tomcat JK ISAPI Connector, de la versión 1.2.0 a la 1.2.42, que normalizaba la ruta solicitada antes de emparejarla al mapa URI-worker no gestionaba algunos casos perimetrales (edge cases) correctamente. Si solo un subconjunto de las URL soportadas por Tomcat estuviese expuesto mediante IIS, una petición especialmente construida podría exponer funcionalidades de la aplicación mediante el proxy inverso que no estaba pensado para que los clientes accediesen a Tomcat a través de él.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en Red Hat Keycloak (CVE-2017-2585)

Fecha de publicación:
12/03/2018
Idioma:
Español
Red Hat Keycloak, en versiones anteriores a la 2.5.1, tiene una implementación de la verificación HMAC para los tokens JWS que emplea un método que se ejecuta en tiempo no constante, lo que podría hacer que la aplicación sea vulnerable a ataques de sincronización.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/04/2018