Vulnerabilidad en diskover-web v2.3.0 Community Edition (CVE-2025-50984)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/08/2025
Última modificación:
09/09/2025
Descripción
diskover-web v2.3.0 Community Edition es vulnerable a múltiples fallos de inyección SQL ciega basados en booleanos en su formulario de configuración de Elasticsearch. Entradas de usuario sin depurar en parámetros POST como ES_PASS, ES_MAXSIZE, ES_TRANSLOGSIZE, ES_TIMEOUT, ES_USER, ES_HOST, ES_PORT, ES_SCROLLSIZE, ES_CHUNKSIZE y otros pueden manipularse para inyectar expresiones SQLite arbitrarias envueltas en funciones JSON. Al explotar estos puntos de inyección, un atacante puede inferir o extraer información confidencial de la base de datos subyacente sin autenticación. Este problema se debe a una validación y parametrización incorrectas de las entradas en la construcción de consultas basadas en JSON de la aplicación.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:diskoverdata:diskover:2.3.0:*:*:*:community:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



