Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Siemens SIMATIC PCS (CVE-2017-14023)

Fecha de publicación:
06/11/2017
Idioma:
Español
Se ha descubierto un problema de validación incorrecta de entradas en Siemens SIMATIC PCS 7 V8.1 en versiones anteriores a V8.1 SP1 con WinCC V7.3 Upd 13 y V8.2 en todas las versiones. Se ha identificado la vulnerabilidad de validación incorrecta de entradas, que podría permitir que un atacante remoto autenticado que sea miembro del grupo de administradores provoque el cierre inesperado de servicios mediante el envío de mensajes especialmente manipulados a la interfaz DCOM.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en ABB FOX515T (CVE-2017-14025)

Fecha de publicación:
06/11/2017
Idioma:
Español
Se ha descubierto un problema de autenticación incorrecta en ABB FOX515T en su versión 1.0. Se ha identificado una vulnerabilidad de validación incorrecta de entradas, que permite que un atacante local proporcione un parámetro malicioso al script que no es validado por la aplicación. Esto podría permitir que el atacante recupere cualquier archivo del servidor.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en Trihedral VTScada (CVE-2017-14029)

Fecha de publicación:
06/11/2017
Idioma:
Español
Se ha descubierto un problema de elemento de ruta de búsqueda no controlado en Trihedral VTScada en la versión 11.3.03 y anteriores. El programa ejecutará archivos dll maliciosos especialmente manipulados en la máquina objetivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en Trihedral VTScada (CVE-2017-14031)

Fecha de publicación:
06/11/2017
Idioma:
Español
Se ha descubierto un problema de control de acceso incorrecto en Trihedral VTScada en la versión 11.3.03 y anteriores. Un usuario local no administrador tiene privilegios para leer y escribir en el sistema de archivos de la máquina objetivo.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en la función kvm_vm_ioctl_check_extension en el kernel de Linux (CVE-2017-15306)

Fecha de publicación:
06/11/2017
Idioma:
Español
La función kvm_vm_ioctl_check_extension en arch/powerpc/kvm/powerpc.c en el kernel de Linux, en versiones anteriores a la 4.13.11, permite que los usuarios locales provoquen una denegación de servicio (desreferencia de puntero NULL y cierre inesperado del sistema) mediante una llamada ioctl KVM_CHECK_EXTENSION KVM_CAP_PPC_HTM a /dev/kvm.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en el módulo Taxonomy Find en Drupal (CVE-2015-7878)

Fecha de publicación:
06/11/2017
Idioma:
Español
Una vulnerabilidad de Cross-Site Scripting (XSS) en el módulo Taxonomy Find en versiones 6.x-2.x hasta las 6.x-1.2 y las versiones 7.x-2.x hasta las 7.x-1.0 en Drupal permite que usuarios remotos autenticados con ciertos permisos inyecten scripts web o HTML arbitrarios mediante vocabulario de taxonomía y nombres de términos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2025

Vulnerabilidad en TRITON AP-EMAIL (CVE-2017-11177)

Fecha de publicación:
06/11/2017
Idioma:
Español
TRITON AP-EMAIL 8.2 anterior a la versión 8.2 IB no restringe correctamente el acceso a archivos en un directorio sin especificar.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en HashiCorp Vagrant VMware Fusion (CVE-2017-16001)

Fecha de publicación:
06/11/2017
Idioma:
Español
En el plugin Vagrant VMware Fusion de HashiCorp (también conocido como vagrant-vmware-fusion) 5.0.1, un atacante local o malware pueden alterar el proceso de actualización del plugin con el fin de conseguir un escalado de privilegios root.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en NetIQ iManager (CVE-2017-7425)

Fecha de publicación:
06/11/2017
Idioma:
Español
Existen múltiples problemas potenciales de XSS reflejado en NetIQ iManager en versiones anteriores a la 2.7.7 Patch 10 HF2 y 3.0.3.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en FFmpeg en libavcodec/ffv1dec.c (CVE-2017-15672)

Fecha de publicación:
06/11/2017
Idioma:
Español
La función read_header en libavcodec/ffv1dec.c en FFmpeg versión 2.4 y 3.3.4 y anteriores permite que atacantes remotos provoquen un impacto sin especificar mediante un archivo MP4 manipulado que desencadena una lectura fuera de límites
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en sosreport en SoS (CVE-2015-7529)

Fecha de publicación:
06/11/2017
Idioma:
Español
sosreport en las versiones 3.x de SoS permite que usuarios locales ibtengan información sensible de archivos sosreport u obtener privilegios mediante un ataque de vínculo simbólico o un archivo de archivado en un directorio temporal. Esto lo demuestra sosreport-$hostname-$date.tar en /tmp/sosreport-$hostname-$date.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025

Vulnerabilidad en KeystoneJS (CVE-2017-16570)

Fecha de publicación:
06/11/2017
Idioma:
Español
KeystoneJS en versiones anteriores a la 4.0.0-beta.7 permite la omisión CSRF de la aplicación mediante la eliminación del parámetro y el valor CSRF. Esto también se conoce como SecureLayer7 issue number SL7_KEYJS_03. En otras palabras, fracasa a la hora de rechazar peticiones que no cuenten con una cabecera x-csrf-token.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2025