Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenZiti (CVE-2025-27500)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/03/2025
Última modificación:
05/03/2025

Descripción

OpenZiti es un proyecto gratuito y de código abierto enfocado en brindar confianza cero a cualquier aplicación. Se puede acceder a un endpoint (/api/upload) en el panel de administración sin ningún tipo de autenticación. Este endpoint acepta un HTTP POST para cargar un archivo que luego se almacena en el nodo y está disponible a través de una URL. Esto puede provocar un ataque de cross-site scripting almacenado si el archivo cargado contiene código malicioso y luego se accede a él y se ejecuta dentro del contexto del navegador del usuario. Esta función ya no es necesaria ya que la consola ziti pasa de una aplicación de servidor de nodo a una aplicación de página única y se ha deshabilitado. La vulnerabilidad se corrigió en la versión 3.7.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openziti:openziti:*:*:*:*:*:*:*:* 3.7.1 (excluyendo)