Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Nokia Networks (anteriormente Nokia Solutions y Networks y Nokia Siemens Networks) @vantage Commander (CVE-2015-6929)

Fecha de publicación:
16/09/2015
Idioma:
Español
Múltiples vulnerabilidades de XSS en Nokia Networks (anteriormente Nokia Solutions y Networks y Nokia Siemens Networks) @vantage Commander permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través del parámetro (1) idFilter o (2) nameFilter a cftraces/filter/fl_copy.jsp; del parámetro (3) flName a cftraces/filter/fl_crea1.jsp; del parámetro (4) serchStatus, (5) refreshTime, o (6) serchNode a cftraces/process/pr_show_process.jsp; del parámetro (7) MaxActivationTime, (8) NumberOfBytes, (9) NumberOfTracefiles, (10) SessionName, o (11) serchSessionkind a cftraces/session/se_crea.jsp; del parámetro (12) serchSessionDescription a cftraces/session/se_show.jsp; del parámetro (13) serchApplication o (14) serchApplicationkind a cftraces/session/tr_crea_filter.jsp; del parámetro (15) columKeyUnique, (16) columParameter, (17) componentName, (18) criteria1, (19) criteria2, (20) criteria3, (21) description, (22) filter, (23) id, (24) pathName, (25) tableName, o (26) component a cftraces/session/tr_create_tagg_para.jsp; o del parámetro (27) userid a home/certificate_association.jsp.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Silicon Integrated Systems WindowsXP Display Manager (CVE-2015-5465)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad en Silicon Integrated Systems WindowsXP Display Manager (también conocido como VGA Driver Manager y VGA Display Manager) 6.14.10.3930, permite a usuarios locales obtener privilegios a través de una llamada IOCTL (1) 0x96002400 o (2) 0x96002404 manipulada.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en QlikTech Qlikview (CVE-2015-3623)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad de XML external entity (XXE) en QlikTech Qlikview en versiones anteriores a 11.20 SR12, permite a atacantes remotos llevar a cabo ataques de falsificación de solicitud del lado del servidor (SSRF) y leer archivos arbitrarios a través de datos XML manipulados en una petición a AccessPoint.aspx.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Unit4 Polska TETA Web (anteriormente TETA Galactica) (CVE-2015-1173)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad en Unit4 Polska TETA Web (anteriormente TETA Galactica) 22.62.3.4, no restringe correctamente el acceso a los módulos (1) Design Mode y (2) modo Debug Logger, lo que permite a atacantes remotos obtener privilegios a través de 'parámetros recibidos' manipulados.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en Checkmarx CxSAST (anteriormente CxSuite) (CVE-2014-8778)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad en Checkmarx CxSAST (anteriormente CxSuite) en versiones anteriores a 7.1.8, permite a usuarios remotos autenticados eludir el mecanismo de protección sandbox CxQL y ejecutar código arbitrario C# afirmando el permiso (1) System.Security.Permissions.PermissionState.Unrestricted o (2) System.Security.Permissions.SecurityPermissionFlag.AllFlags.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en js/2k11.min.js en el tema 2k11 en Serendipity (CVE-2015-6969)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad de XSS en js/2k11.min.js en el tema 2k11 en Serendipity en versiones anteriores a 2.0.2, permite a atacantes remotos inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de usuario en un comentario, lo cual no es manejado adecuadamente en un enlace Reply.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en serendipity_isActiveFile en include/functions_images.inc.php en Serendipity (CVE-2015-6968)

Fecha de publicación:
16/09/2015
Idioma:
Español
Múltiples vulnerabilidades de lista negra incompleta en la función serendipity_isActiveFile en include/functions_images.inc.php en Serendipity en versiones anteriores a 2.0.2, permite a usuarios remotos autenticados ejecutar código PHP arbitrario mediante la carga de un archivo con una extensión (1) .pht o (2) .phtml.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en My Image en Nibbleblog (CVE-2015-6967)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad de carga de archivos sin restricciones en el plugin My Image en Nibbleblog en versiones anteriores a 4.0.5, permite a administradores remotos ejecutar código arbitrario mediante la subida de un archivo con una extensión ejecutable, accediendo entonces a este a través de una petición directa al archivo en content/private/plugins/my_image/image.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Nibbleblog (CVE-2015-6966)

Fecha de publicación:
16/09/2015
Idioma:
Español
Múltiples vulnerabilidades de CSRF en Nibbleblog en versiones anteriores a 4.0.5, permite a atacantes remotos secuestrar la autenticación de los administradores para las peticiones que (1) crean un post a través de una acción new_simple a admin.php o (2) realizan ataques de XSS a través del parámetro content en una acción new_simple a admin.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en Contact Form Generator para WordPress (CVE-2015-6965)

Fecha de publicación:
16/09/2015
Idioma:
Español
Múltiples vulnerabilidades de CSRF en el plugin Contact Form Generator 2.0.1 y versiones anteriores para WordPress, permite a atacantes remotos secuestrar la autenticación de los administradores para peticiones que (1) crean un campo, (2) actualizan un campo, (3) borran un campo, (4) crean un formulario, (5) actualizan un formulario, (6) borran un formulario, (7) crean una plantilla, (8) actualizan una plantilla, (9) eliminan una plantilla o (10) realizan ataques de XSS a través de una petición manipulada a la página cfg_forms en wp-admin/admin.php.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025

Vulnerabilidad en getip en wp-limit-login-attempts.php en WP Limit Login Attempts para WordPress (CVE-2015-6829)

Fecha de publicación:
16/09/2015
Idioma:
Español
Múltiples vulnerabilidades de inyección SQL en la función getip en wp-limit-login-attempts.php en el plugin WP Limit Login Attempts en versiones anteriores a 2.0.1 para WordPress, permite a atacantes remotos ejecutar comandos SQL arbitrarios a través de (1) X-Forwarded-For o (2) la cabecera Client-IP HTTP.
Gravedad CVSS v2.0: ALTA
Última modificación:
12/04/2025

Vulnerabilidad en tweet_info en class/__functions.php en SecureMoz Security Audit para WordPress (CVE-2015-6828)

Fecha de publicación:
16/09/2015
Idioma:
Español
Vulnerabilidad en la función tweet_info en class/__functions.php en el plugin SecureMoz Security Audit 1.0.5 y versiones anteriores para WordPress, no usa una sesión HTTPS para descargar datos serializados, lo que permite a atacantes man-in-the-middle llevar a cabo ataques de inyección de objetos PHP y ejecutar código PHP arbitrario mediante la modificación de la secuencia de datos cliente-servidor. NOTA: algunos de estos detalles han sido obtenidos de información de terceros.
Gravedad CVSS v2.0: MEDIA
Última modificación:
12/04/2025