Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Centreon (CVE-2025-4650)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/08/2025
Última modificación:
22/10/2025

Descripción

Un usuario con privilegios elevados puede introducir un SQLi mediante la página indicadora de Metaservicio. Esto se debe a una neutralización incorrecta de elementos especiales utilizados en un comando SQL. Este problema afecta a la web: desde la versión 24.10.0 hasta la 24.10.9, desde la versión 24.04.0 hasta la 24.04.16, desde la versión 23.10.0 hasta la 23.10.26.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 23.10.0 (incluyendo) 23.10.26 (excluyendo)
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 24.04.0 (incluyendo) 24.04.16 (excluyendo)
cpe:2.3:a:centreon:centreon_web:*:*:*:*:*:*:*:* 24.10.0 (incluyendo) 24.10.9 (excluyendo)