Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Firefox (CVE-2025-3467)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/07/2025
Última modificación:
10/07/2025

Descripción

Existe una vulnerabilidad XSS en versiones de langgenius/dify anteriores a la 1.1.3, que afecta específicamente a los navegadores Firefox. Esta vulnerabilidad permite a un atacante obtener el token del administrador mediante el envío de un payload en el chat publicado. Cuando el administrador visualiza el contenido de la conversación a través de la función de monitorización/registro con Firefox, se activa la vulnerabilidad XSS, lo que podría exponer información confidencial del token al atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:langgenius:dify:*:*:*:*:*:node.js:*:* 1.1.3 (excluyendo)