Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DataEase (CVE-2025-57773)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
25/08/2025
Última modificación:
03/09/2025

Descripción

DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Antes de la versión 2.10.12, dado que los parámetros de DB2 no se filtraban, se podía lanzar directamente un ataque de inyección JNDI. JNDI desencadena un ataque de deserialización de AspectJWeaver, escribiendo en varios archivos. Esta vulnerabilidad requiere commons-collections 4.x y aspectjweaver-1.9.22.jar. La vulnerabilidad se ha corregido en la versión 2.10.12.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:* 2.10.12 (excluyendo)