Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Decidim (CVE-2023-47634)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
29/02/2024
Última modificación:
14/02/2025

Descripción

Decidim es un framework de democracia participativa. A partir de la versión 0.10.0 y antes de las versiones 0.26.9, 0.27.5 y 0.28.0, una condición de ejecución en la aprobación de recursos (por ejemplo, una propuesta) permite a un usuario realizar más de una aprobación. Para aprovechar esta vulnerabilidad, la solicitud para establecer un respaldo debe enviarse varias veces en paralelo. Las versiones 0.26.9, 0.27.5 y 0.28.0 contienen un parche para este problema. Como workaround, desactive la función Respaldo en los componentes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:decidim:decidim:*:*:*:*:*:ruby:*:* 0.10.0 (incluyendo) 0.26.9 (excluyendo)
cpe:2.3:a:decidim:decidim:*:*:*:*:*:ruby:*:* 0.27.0 (incluyendo) 0.27.5 (excluyendo)