Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en reNgine (CVE-2025-24899)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
03/02/2025
Última modificación:
13/05/2025

Descripción

reNgine es un framework de reconocimiento automatizado para aplicaciones web. Se descubrió una vulnerabilidad en reNgine, donde **un atacante interno con cualquier rol** (como Auditor, Penetration Tester o Sys Admin) **puede extraer información confidencial de otros usuarios de reNgine.** Después de ejecutar un análisis y obtener vulnerabilidades de un objetivo, el atacante puede recuperar detalles como `nombre de usuario`, `contraseña`, `correo electrónico`, `rol`, `nombre`, `apellido`, `estado` e `información de actividad` al realizar una solicitud GET a `/api/listVulnerability/`. Este problema se ha solucionado en la versión 2.2.0 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yogeshojha:rengine:*:*:*:*:*:*:*:* 2.2.0 (excluyendo)