Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenVSX (CVE-2025-1007)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2025
Última modificación:
19/02/2025

Descripción

En las versiones v0.9.0 a v0.20.0 de OpenVSX, la API /user/namespace/{namespace}/details permite a un usuario editar todos los detalles del espacio de nombres, incluso si el usuario no es propietario ni colaborador del espacio de nombres. Los detalles incluyen: nombre, descripción, sitio web, enlace de soporte y enlaces a redes sociales. Los mismos problemas existían en /user/namespace/{namespace}/details/logo y permitían a un usuario cambiar el logotipo.

Referencias a soluciones, herramientas e información