Vulnerabilidad en OpenVSX (CVE-2025-1007)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2025
Última modificación:
19/02/2025
Descripción
En las versiones v0.9.0 a v0.20.0 de OpenVSX, la API /user/namespace/{namespace}/details permite a un usuario editar todos los detalles del espacio de nombres, incluso si el usuario no es propietario ni colaborador del espacio de nombres. Los detalles incluyen: nombre, descripción, sitio web, enlace de soporte y enlaces a redes sociales. Los mismos problemas existían en /user/namespace/{namespace}/details/logo y permitían a un usuario cambiar el logotipo.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA