Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Memos (CVE-2025-50738)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
29/07/2025
Última modificación:
22/08/2025

Descripción

La aplicación Memos, hasta la versión v0.24.3, permite incrustar imágenes en formato Markdown con URL arbitrarias. Cuando un usuario visualiza un memo que contiene dicha imagen, su navegador obtiene automáticamente la URL de la imagen sin su consentimiento explícito ni interacción alguna más allá de la visualización del memo. Un atacante puede aprovechar esto para divulgar la dirección IP del usuario, la cadena de agente de usuario del navegador y, potencialmente, otra información específica de la solicitud al servidor controlado por el atacante, lo que conlleva la divulgación de información y el rastreo del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:usememos:memos:*:*:*:*:*:*:*:* 0.24.3 (incluyendo)