Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en man-group/dtale (CVE-2025-0655)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/03/2025
Última modificación:
15/04/2025

Descripción

Una vulnerabilidad en la versión 3.15.1 de man-group/dtale permite a un atacante anular la configuración de estado global para habilitar la función `enable_custom_filters`, que suele estar restringida a entornos de confianza. Una vez habilitada, el atacante puede explotar el endpoint /test-filter para ejecutar comandos arbitrarios del sistema, lo que provoca la ejecución remota de código (RCE). Este problema se soluciona en la versión 3.16.1.