Vulnerabilidad en OpenVSX (CVE-2025-1007)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2025
Última modificación:
31/07/2025
Descripción
En las versiones v0.9.0 a v0.20.0 de OpenVSX, la API /user/namespace/{namespace}/details permite a un usuario editar todos los detalles del espacio de nombres, incluso si el usuario no es propietario ni colaborador del espacio de nombres. Los detalles incluyen: nombre, descripción, sitio web, enlace de soporte y enlaces a redes sociales. Los mismos problemas existían en /user/namespace/{namespace}/details/logo y permitían a un usuario cambiar el logotipo.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:open_vsx:*:*:*:*:*:*:*:* | 0.9.0 (incluyendo) | 0.19.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



