Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ksenia Security Lares 4.0 Home Automation (CVE-2025-15112)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
30/12/2025
Última modificación:
11/03/2026

Descripción

Ksenia Security Lares 4.0 versión 1.6 contiene una vulnerabilidad de redirección de URL en el script 'cmdOk.xml' que permite a los atacantes manipular el parámetro GET 'redirectPage'. Los atacantes pueden crear enlaces maliciosos que redirigen a usuarios autenticados a sitios web arbitrarios al hacer clic en un enlace especialmente construido alojado en un dominio de confianza.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:kseniasecurity:lares_firmware:1.6:*:*:*:*:*:*:*
cpe:2.3:h:kseniasecurity:lares:4.0:*:*:*:*:*:*:*