Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flask-AppBuilder (CVE-2024-25128)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
29/02/2024
Última modificación:
14/10/2025

Descripción

Flask-AppBuilder es un framework de desarrollo de aplicaciones, construido sobre Flask. Cuando Flask-AppBuilder está configurado en AUTH_TYPE AUTH_OID, permite a un atacante falsificar una solicitud HTTP, que podría engañar al backend para que utilice cualquier servicio OpenID solicitado. Esta vulnerabilidad podría otorgar a un atacante acceso con privilegios no autorizados si el atacante implementa un servicio OpenID personalizado y el backend puede acceder a él. Esta vulnerabilidad solo se puede explotar cuando la aplicación utiliza el protocolo de autorización OpenID 2.0. Actualice a Flask-AppBuilder 4.3.11 para corregir la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dpgaspar:flask-appbuilder:*:*:*:*:*:*:*:* 4.3.11 (excluyendo)