Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en diskover-web v2.3.0 Community Edition (CVE-2025-50984)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/08/2025
Última modificación:
09/09/2025

Descripción

diskover-web v2.3.0 Community Edition es vulnerable a múltiples fallos de inyección SQL ciega basados en booleanos en su formulario de configuración de Elasticsearch. Entradas de usuario sin depurar en parámetros POST como ES_PASS, ES_MAXSIZE, ES_TRANSLOGSIZE, ES_TIMEOUT, ES_USER, ES_HOST, ES_PORT, ES_SCROLLSIZE, ES_CHUNKSIZE y otros pueden manipularse para inyectar expresiones SQLite arbitrarias envueltas en funciones JSON. Al explotar estos puntos de inyección, un atacante puede inferir o extraer información confidencial de la base de datos subyacente sin autenticación. Este problema se debe a una validación y parametrización incorrectas de las entradas en la construcción de consultas basadas en JSON de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:diskoverdata:diskover:2.3.0:*:*:*:community:*:*:*