Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jirafeau (CVE-2025-7066)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/07/2025
Última modificación:
14/08/2025

Descripción

Jirafeau normalmente impide la vista previa del navegador para archivos de texto debido a la posibilidad de que, por ejemplo, documentos SVG y HTML pudieran ser explotados para ataques de cross site scripting. Esto se lograba almacenando el tipo MIME de un archivo y permitiendo solo la vista previa del navegador para tipos MIME que empiezan por imagen (excepto para image/svg+xml, véanse CVE-2022-30110 y CVE-2024-12326), vídeo y audio. Sin embargo, era posible omitir esta comprobación enviando un tipo MIME manipulado que contenía una coma y otro tipo MIME como text/html (por ejemplo, image/png,text/html). Los navegadores ven múltiples tipos MIME y text/html tendría prioridad, lo que permitiría a un posible atacante realizar un ataque de cross site scripting. La comprobación de tipos MIME se mejoró para evitar la vista previa del navegador cuando el tipo MIME almacenado contiene una coma.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jirafeau:jirafeau:*:*:*:*:*:*:*:* 4.6.3 (excluyendo)