Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en diskover-web v2.3.0 Community Edition (CVE-2025-50986)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/08/2025
Última modificación:
09/09/2025

Descripción

diskover-web v2.3.0 Community Edition presenta múltiples vulnerabilidades de cross-site scripting (XSS) almacenado en su interfaz de configuración administrativa. Diversos campos de configuración, como ES_HOST, ES_INDEXREFRESH, ES_PORT, ES_SCROLLSIZE, ES_TRANSLOGSIZE, ES_TRANSLOGSYNCINT, EXCLUDES_FILES, FILE_TYPES[], INCLUDES_DIRS, INCLUDES_FILES y TIMEZONE, no depuran correctamente la información proporcionada por el usuario. Los payloads maliciosos enviados mediante estos parámetros persisten en la aplicación y se ejecutan cada vez que un administrador accede o edita la página de configuración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:diskoverdata:diskover:2.3.0:*:*:*:community:*:*:*