Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreeScout (CVE-2025-48480)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/05/2025
Última modificación:
04/06/2025

Descripción

FreeScout es un servicio de asistencia gratuito y autoalojado, con buzón compartido. Antes de la versión 1.8.180, un usuario autorizado con rol de administrador o con el privilegio User::PERM_EDIT_USERS podía crear un usuario, especificando la ruta a su avatar ../.htaccess durante la creación, y luego eliminarlo, lo que resulta en la eliminación del archivo .htaccess en la carpeta /storage/app/public. Este problema se ha corregido en la versión 1.8.180.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freescout:freescout:*:*:*:*:*:*:*:* 1.8.180 (excluyendo)