Vulnerabilidad en iTop (CVE-2025-24022)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
14/05/2025
Última modificación:
16/01/2026
Descripción
iTop es una herramienta web de gestión de servicios de TI. En versiones anteriores a la 2.7.12, 3.1.3 y 3.2.1, la ejecución de código del servidor era posible a través del frontend del portal de iTop. Este problema se solucionó en las versiones 2.7.12, 3.1.3 y 3.2.1.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 2.7.12 (excluyendo) | |
| cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.1.3 (excluyendo) |
| cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 3.2.0 (incluyendo) | 3.2.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Combodo/iTop/commit/082d865efaf8a349b60fe3875e9c726c24f8a8bd
- https://github.com/Combodo/iTop/commit/37fc1a572380f2faa67fddea5b1a3a4ba72ed54e
- https://github.com/Combodo/iTop/commit/5780f26817c2303c5bdd0ad16e21d4d959780b0b
- https://github.com/Combodo/iTop/security/advisories/GHSA-rhv2-wfrr-4j2j



