Vulnerabilidad en CryptPad (CVE-2025-49591)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/06/2025
Última modificación:
11/08/2025
Descripción
CryptPad es una suite de colaboración. Antes de la versión 2025.3.0, la aplicación de la autenticación de dos factores (2FA) en CryptPad podía eludirse fácilmente debido a la implementación deficiente de los controles de acceso. Un atacante que compromete las credenciales de un usuario puede acceder a la cuenta de la víctima, incluso si esta tiene configurada la 2FA. Esto se debe a que la 2FA no se aplica si el parámetro de ruta no tiene 44 caracteres, lo cual puede eludirse simplemente codificando un solo carácter en la ruta. Este problema se ha corregido en la versión 2025.3.0.
Impacto
Puntuación base 4.0
7.40
Gravedad 4.0
ALTA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:cryptpad:*:*:*:*:*:*:*:* | 2025.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/cryptpad/cryptpad/blob/15c81aa8ccb737a9a1167481f4a699af331364bb/lib/http-worker.js#L356-L364
- https://github.com/cryptpad/cryptpad/commit/0c5d4bbf5e5206d53470ea86a664fa2b703fb611
- https://github.com/cryptpad/cryptpad/commit/f624f9d457d36040f57c7598d98a8b9461b79837
- https://github.com/cryptpad/cryptpad/security/advisories/GHSA-xq5x-wgcm-3p33