Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Adminer 4.8.1 (CVE-2025-43960)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
25/08/2025
Última modificación:
12/09/2025

Descripción

Adminer 4.8.1, al usar Monolog para el registro, permite una denegación de servicio (consumo de memoria) mediante una payload serializada manipulada(p. ej., usando s:1000000000), lo que provoca un problema de inyección de objetos PHP. Atacantes remotos no autenticados pueden desencadenar esto enviando un objeto serializado malicioso, lo que fuerza un uso excesivo de memoria, bloqueando la interfaz de Adminer y provocando un ataque de denegación de servicio (DoS) a nivel de servidor. Si bien el servidor puede recuperarse después de varios minutos, múltiples solicitudes simultáneas pueden provocar un bloqueo completo que requiera intervención manual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adminer:adminer:4.8.1:*:*:*:*:*:*:*